真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token
Tech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

圖片:via iThome — https://www.ithome.com.tw/news/178049
TechLab 編輯部(譯)·

陌生人畀你嘅 Device Code,一輸入就可能替佢完成授權

真網址點解照樣有伏

一般釣魚教學成日叫人睇清楚網址,但 Kali365 正正利用咗呢個習慣。可疑郵件或者文件頁會畀你一組 Device Code,再帶你去真正嘅 microsoft.com/devicelogin。網址、憑證同登入畫面都可以係真;佢哋只證明瀏覽器正同 Microsoft 溝通,冇證明嗰組 code 應該由你輸入。見到真 microsoft.com,仍然要問清楚登入係邊個發起。

ANY.RUN sandbox 入面嘅 Kali365 SharePoint 假文件誘餌頁

圖片:ANY.RUN

輸入 code 等同替另一部機開門

Device Code flow 原本畀智能電視、打印機、CLI 工具等唔方便直接開瀏覽器嘅裝置登入。裝置先向 Microsoft 申請一組 code,用家再喺另一部電腦或手機輸入,完成帳戶登入同 MFA;成功之後,等緊授權嗰個 app 就會收到相應 token。攻擊者控制住申請 code 嘅一端,所以受害者輸入陌生 code,再親手完成驗證,結果就係替攻擊者嗰個 session 批出存取權

Access token 可以用嚟讀取獲准嘅 Microsoft 365 資源,實際範圍要睇 app、帳戶同 token 權限;refresh token 就可能畀對方換取新 access token。MFA 喺呢條攻擊鏈冇失靈,反而已經由受害者自己完成。淨係叫員工用強密碼或者開 MFA,擋唔住呢種情況,因為攻擊者由頭到尾都唔使知道密碼。

Kali365 將受害者帶到真正 Microsoft Device Login 頁面嘅畫面

圖片:ANY.RUN

Kali365 將舊手法包裝成現成服務

Device Code phishing 已經出現過一段時間,亦唔屬於 Microsoft 365 新漏洞。Microsoft 早喺 2025 年披露 Storm-2372 相關活動,2026 年再分析另一輪大規模 Device Code 攻擊。Kali365 值得睇嘅地方,係佢將誘餌頁、code 產生、進度追蹤同 token 收集包成釣魚服務,令技術門檻低咗,攻擊者亦較易同時跑多個目標。

iThome 報道引述 ANY.RUN,話佢哋由 2026 年 4 月起觀察到 Kali365,而公開 sandbox 每星期有超過 80 個相關 session,美國企業佔主要部分。呢個數字反映 ANY.RUN 平台收到嘅公開樣本,唔等於 80 間公司中招,亦唔係完整受害統計。ANY.RUN 本身有售賣分析同威脅情報服務,披露有產品推廣成分;暫時亦冇證據顯示香港機構已成為今次攻擊目標。

員工點判斷個 code 可唔可信

最實用嘅判斷方法係睇 code 由邊度出現:正常情況下,應該係你正操作緊、眼前嗰部裝置或工具顯示,登入亦係你自己剛剛發起。**電郵、Teams 訊息、PDF、來電者或陌生網頁畀你嘅 code,一律唔好輸入。**畫面若顯示 app 名稱或要求存取嘅資料,同你手上工作對唔上就要停低。已經輸入過嘅話,立即通知公司 IT,交代時間、訊息來源同所見畫面;淨係改密碼唔代表處理完成。

管理員先查使用情況,再限制登入流程

Microsoft 將 Device Code flow 列作高風險驗證方式,建議用唔到嘅機構盡量封鎖。管理員可以先喺 Entra sign-in logs 以 Authentication Protocol 篩選 Device Code,配合 report-only Conditional Access policy,摸清會議室裝置、舊工具同 Device Registration Service 有冇正常依賴。確認影響後,再喺 Conditional Access 嘅 Authentication Flows 條件封鎖 Device Code flow,只係為有文件記錄兼受控嘅用途保留例外,亦要保留妥善管理嘅緊急管理員帳戶。

發現可疑登入要撤銷 session

調查時要比對 Device Code 登入嘅時間、IP、地區、app、目標資源同員工實際操作,亦可查看 Original transfer method 有冇顯示 Device Code flow。若確認帳戶出事,先封鎖新登入,再用 Entra 嘅 Revoke sessions 撤銷 refresh token,同時檢查 OAuth 授權、郵箱轉寄規則、收件箱規則、已讀郵件同近期檔案活動。Access token 可能要等失效或由支援 Continuous Access Evaluation 嘅服務提早截斷,所以事件處理唔好停喺改密碼嗰一步。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook