Beobachtetes Signal · 28. Mai 2026 · Security Advisory · Quelle: t3n · Relevanz: 3/5 · Sentiment: Negativ
FBI warnt Microsoft-365-Nutzer vor neuer Kali365-Phishing-Plattform
Das US-FBI hat eine öffentliche Warnung vor einer neuen Phishing-Plattform namens Kali365 herausgegeben, die gezielt Microsoft-365-Nutzer ins Visier nimmt. Die im April erstmals beobachtete und primär über Telegram verbreitete Plattform bietet Phishing-as-a-Service-Werkzeuge an, mit denen Angreifer OAuth-Zugriffs- und Aktualisierungstoken über einen Gerätecode-Phishing-Fluss abgreifen können. Laut FBI umgehen Kriminelle mit diesen gestohlenen Token Passwörter sowie die Multi-Faktor-Authentifizierung (MFA) und verschaffen sich Zugriff auf Microsoft-365-Dienste wie Outlook, Teams und OneDrive. Das FBI empfiehlt dringend, OAuth-Gerätecode-Flüsse einzuschränken oder zu deaktivieren – sofern sie nicht zwingend erforderlich sind –, und weitere Absicherungsmaßnahmen umzusetzen, um das Sicherheitsrisiko für Unternehmen und deren Identitätsmanagement zu minimieren.
Eine behördliche Sicherheitswarnung macht auf ein neues PhaaS aufmerksam, das OAuth-Token erfasst und die MFA für Microsoft 365 aushebelt – ein massives Identitäts- und Sicherheitsrisiko für Organisationen und SaaS-Plattformen.
Marktsignale zu Microsoft in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Das FBI hat eine öffentliche Warnung vor der Kali365-Phishing-Plattform herausgegeben, die Microsoft-365-Nutzer angreift.
- Kali365 wurde im April vom FBI entdeckt und wird vor allem über Telegram vertrieben.
- Die Plattform ermöglicht als Phishing-as-a-Service das Abgreifen von OAuth-Token über einen Gerätecode-Fluss.
- Angreifer umgehen mit den gestohlenen Token Passwörter und MFA-Prüfungen für Outlook, Teams und OneDrive.
- Das FBI empfiehlt die Einschränkung des OAuth-Gerätecode-Flusses und die Blockierung unnötiger Token-Ausstellungen.
Verknüpfte Unternehmen
3 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Öffentliches WLAN-DNS-Poisoning kapert Microsoft-365-Sessions
Sicherheitsforscher berichten über eine Kampagne, bei der Management-Schnittstellen öffentlicher WLAN-Gateways (z. B. in Hotels oder Konferenzzentren) kompromittiert werden, um DNS-Antworten und WPAD-Proxyeinstellungen zu manipulieren. Nutzer werden dadurch auf gefälschte Microsoft-Anmeldeseiten umgeleitet. Angreifer nutzen den OAuth Device-Code-Flow (Microsoft Entra ID) sowie WPAD aus, um MFA-authentifizierte Token abzugreifen und ohne Malware-Installation auf Microsoft-365-Sessions zuzugreifen. Die Aktivitäten wurden seit Juni 2026 in den USA, Indien und Saudi-Arabien beobachtet. Zu den Erkennungsmethoden gehören die Überwachung von IOC-IPs/-Domains, PAC/WPAD-Downloads (WinHttpAutoProxySvc), Device-Code-Logins sowie ungewöhnliche Zugriffe nach der MFA von unbekannten IPs. Primäre Berichte stammen von SecurityWeek und einem Bedrohungsbericht von ReliaQuest.
Microsoft warnt vor SMS-basierter 2FA aufgrund von KI-Phishing
Microsoft warnt IT-Administratoren vor zunehmenden Sicherheitsrisiken bei SMS- und sprachbasierter Zwei-Faktor-Authentifizierung (2FA). Treiber dieser Entwicklung sind KI-gestütztes Phishing und vereinfachtes SIM-Swapping. In einer Mitteilung empfahl der Konzern die zügige Migration auf phishing-resistente Verfahren wie Passkeys. Laut Microsoft verzeichnen KI-gesteuerte Angriffe zur Erbeutung von Passwörtern und MFA-Codes signifikant höhere Klickraten als frühere Kampagnen. Als strategische Konsequenz wird Microsoft die Authentifizierung über SMS und Sprachanrufe für Entra ID-Konten zum 1. Februar 2027 vollständig deaktivieren. Ein verbindlicher Zeitplan für private Microsoft-Konten steht derzeit noch aus. Unternehmen müssen ihre Identity-Management-Infrastrukturen entsprechend anpassen.
LinkedIn Malware-Warnung: Sicherheitshinweise für Arbeitgeber und Jobsuchende
Der Artikel warnt LinkedIn-Nutzer – sowohl Arbeitgeber als auch Jobsuchende –, Nachrichten mit Vorsicht zu behandeln, selbst wenn sie von bekannten, möglicherweise kompromittierten Kontakten stammen. Es wird empfohlen, Stellenangebote außerhalb von LinkedIn zu verifizieren und Angebote zu meiden, die das Herunterladen oder Ausführen von Dateien erfordern. Bekannte Dienste wie Google oder Dropbox sowie vertraute Domains garantieren keine Sicherheit. Nutzer sollten unbefugte aktive Sitzungen in den LinkedIn-Einstellungen regelmäßig überprüfen und beenden sowie ungewöhnliche Logins als Zeichen einer Kompromittierung werten. Es wird geraten, die Multi-Faktor-Authentifizierung zu aktivieren, wobei Hardware-Sicherheitsschlüssel empfohlen werden und Software-Passkeys unterstützt werden. Bei Verdacht auf eine Kompromittierung sollten Passwörter zurückgesetzt und alle Sitzungen widerrufen werden, um die Kontosicherheit zu gewährleisten.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
