Ako Kali365 funguje
V máji 2026 vydala FBI varovanie pred Kali365. Je to Phishing-as-a-Service platforma dostupná za 250 USD mesačne, ktorá umožňuje aj netechnickým útočníkom realizovať sofistikované útoky na Microsoft 365 účty.
Väčšina phishingových útokov funguje tak, že útočník vytvorí falošnú prihlasovaciu stránku, ktorá vyzerá ako Microsoft login. Obeť zadá heslo a útočník ho zachytí. Kali365 funguje úplne inak.
Nezneužíva žiadnu bezpečnostnú zraniteľnosť. Zneužíva legitímny Microsoft mechanizmus nazývaný device code flow, teda ten istý, ktorý používate, keď sa prihlasujete do Netflixu na smart TV cez telefón.
- obeť dostane e-mail s výzvou zadať krátky kód na Microsoft stránke
- navštívi skutočnú Microsoft doménu, žiadna falošná stránka, platný SSL certifikát
- zadá kód a myslí si, že nič neurobila zle
- útočník získa OAuth token, teda plný prístup k Outlooku, Teams a OneDrive
- bez hesla, bez MFA výzvy, bez akéhokoľvek varovania
Obeť nevie, že niečo urobila zle, pretože technicky nič zle neurobila. Navštívila legitímnu Microsoft stránku a zadala kód. Microsoft túto akciu považuje za legitímnu autorizáciu.
Prístup mu udelíte vy, nie on sám
MFA bráni útočníkovi prihlásiť sa za vás. Nebráni vám v tom, aby ste mu prístup sami udelili cez legitímny Microsoft workflow.
Prečo je Kali365 nebezpečný
Kali365 nie je len technicky sofistikovaný útok. Je to služba dostupná komukoľvek. Za relatívne nízku cenu útočník dostane hotovú infraštruktúru, AI-generované phishingové lákadlá, real-time dashboard na sledovanie obetí a automatické zachytávanie OAuth tokenov.
Výskumníci zdokumentovali stovky útokov cez Kali365 len v apríli 2026, pričom všetky obete mali nasadené MFA.
Čo odporúča FBI
- zablokovať device code flow cez Conditional Access politiku v Microsoft Entra ID
- nasadiť phishing-resistant MFA, teda hardvérové bezpečnostné kľúče FIDO2
- monitorovať OAuth token aktivity a anomálie v Entra ID
- školiť zamestnancov aj na scenáre bez falošných prihlasovacích stránok
Kali365 nie je jediný spôsob, ako sa dá MFA obísť. Prehľad ďalších techník sme spísali v článku „Máme MFA, sme v bezpečí.“ Ste si naozaj istí?
Máte device code flow zablokovaný?
Pozrieme sa na vaše Entra ID politiky a na detekciu OAuth anomálií vo vašom prostredí. Konzultácia je zdarma a trvá 30 minút.
