Kali365: Phishing-as-a-Service umgeht Microsoft-365-MFA

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Vorbereitung & Beschaffung

Angreifer mieten die Phishing-as-a-Service-Plattform Kali365, um ohne eigene technische Expertise Microsoft-365-Konten anzugreifen.

T1583 – Acquire Infrastructure T1588.002 – Obtain Capabilities: Tool
  • PhaaS-Plattform Kali365, öffentlich am 5. August 2026 durch The Hacker News gemeldet
  • Einsatzbereites Angriffspaket als bezahlter Abo-Dienst
  • Gezielt gegen Microsoft 365 ausgerichtet
  • Über 80 US-Unternehmen pro Woche angegriffen, auch in Europa aktiv
PHASE 2/5 · Erstzugriff via Phishing

Der Angreifer erzeugt einen kontrollierten Device-Code und bringt das Opfer dazu, diesen auf der echten Microsoft-Seite einzugeben.

T1566 – Phishing T1621 – Multi-Factor Authentication Request Generation
  • Missbrauch des legitimen Microsoft Device-Code-Flow (Geräte-Code-Anmeldung)
  • Angreiferkontrollierte Device-Codes werden dem Opfer untergeschoben
  • Eingabe erfolgt auf echter Microsoft-Anmeldeseite – wirkt legitim
  • Keine klassische Software-Schwachstelle, daher keine CVE-Nummer
PHASE 3/5 · MFA-Umgehung

Da das Opfer die Anmeldung aktiv auf echter Microsoft-Infrastruktur freigibt, wird die Multi-Faktor-Authentifizierung mit abgehandelt.

T1621 – Multi-Factor Authentication Request Generation T1550 – Use Alternate Authentication Material
  • MFA greift nicht schützend ein, da das Opfer den Vorgang selbst bestätigt
  • Der zweite Faktor wird im bestätigten Device-Code-Vorgang mit abgehandelt
  • Angreifergerät wird durch die Bestätigung autorisiert
PHASE 4/5 · Persistenz

Der Angreifer erhält dauerhaften Zugriff auf das Konto, der auch nach einer Passwortänderung bestehen bleibt.

T1098 – Account Manipulation T1136 – Create Account
  • Persistenter, dauerhafter Zugriff auf das Microsoft-365-Konto
  • Zugriff bleibt trotz Passwortänderung bestehen (Autorisierung ≠ Passwort)
  • Erteilte Autorisierung muss gezielt widerrufen werden
PHASE 5/5 · Datensammlung & Zugriff

Der Angreifer greift auf E-Mails, Dokumente und angebundene Cloud-Ressourcen zu.

T1114 – Email Collection T1530 – Data from Cloud Storage T1114.003 – Email Forwarding Rule
  • Zugriff auf die gesamte Microsoft-365-Geschäftskorrespondenz
  • Zugriff auf Dateien in OneDrive und SharePoint
  • Zugriff auf weitere angebundene Cloud-Dienste und Daten
  • Mögliche Anzeichen: unerklärliche E-Mail-Weiterleitungen und neue Regeln
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von Kali365 betroffen?
Grundsätzlich betrifft die Bedrohung alle Nutzer von Microsoft 365. Wenn Sie Microsoft 365 für E-Mails, Dokumente oder Teamzusammenarbeit einsetzen, gehören Sie zur potenziellen Zielgruppe. Der Angriff ist laut Bericht vor allem in den USA aktiv (über 80 Unternehmen pro Woche), aber ausdrücklich auch in Europa und damit für deutsche Unternehmen relevant.
Warum schützt mich meine Zwei-Faktor-Authentifizierung nicht?
Der Angriff missbraucht den legitimen Device-Code-Flow von Microsoft, bei dem sich das Opfer selbst auf der echten Microsoft-Seite anmeldet und den Zugriff aktiv freigibt. Weil die Anmeldung auf der echten Microsoft-Infrastruktur stattfindet und der zweite Faktor im Rahmen dieses vom Opfer bestätigten Vorgangs mit abgehandelt wird, greift die Multi-Faktor-Authentifizierung nicht schützend ein. MFA bleibt dennoch gegen viele andere Angriffe wichtig.
Wie erkenne ich, ob mein Konto kompromittiert wurde?
Verdächtig sind unerwartete Aufforderungen, einen kurzen Code auf einer Microsoft-Anmeldeseite einzugeben, ohne die Anmeldung selbst gestartet zu haben. Prüfen Sie außerdem die Kontoeinstellungen auf unbekannte Geräte oder Anmeldungen aus untypischen Regionen. Auch unerklärliche E-Mail-Weiterleitungen, neu eingerichtete Regeln oder gelesene, aber nicht von Ihnen geöffnete Nachrichten können Hinweise auf fremden Zugriff sein.
Was muss ich jetzt sofort tun?
Sensibilisieren Sie Ihr Team umgehend: Niemals einen Anmelde-Code auf einer Microsoft-Seite eingeben, wenn man die Anmeldung nicht selbst gestartet hat. Klären Sie mit Ihrem IT-Verantwortlichen, ob der Device-Code-Flow überhaupt benötigt wird, und schränken Sie ihn andernfalls ein. Überwachen Sie ungewöhnliche Anmeldungen und halten Sie einen Notfallplan bereit.
Reicht es, mein Passwort zu ändern?
Nein. Der Angriff erzeugt einen persistenten, also dauerhaften Zugriff, der oft bestehen bleibt, selbst wenn Sie Ihr Passwort ändern – denn die erteilte Autorisierung ist nicht dasselbe wie das Passwort. Bei Verdacht müssen die bestehenden Autorisierungen und aktiven Sitzungen gezielt widerrufen werden. Ziehen Sie im Zweifel Ihren IT-Dienstleister oder einen Sicherheitsexperten hinzu.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.