Multifactorauthenticatie
(MFA) wordt al jaren beschouwd als een van de meest effectieve beschermingsmaatregelen tegen accountovernames. Veel organisaties vertrouwen op een extra beveiligingsfunctie — zoals een authenticator-app of sms — om te voorkomen dat dreigende actoren toegang krijgen tot bedrijfsaccounts.Maar cybercriminelen ontwikkelen voortdurend hun methoden. Met Kali365 observeren beveiligingsonderzoekers en autoriteiten momenteel een aanvalsmethode die aantoont dat zelfs bewezen beschermingsmechanismen niet altijd voldoende zijn. Bedrijven die Microsoft 365 gebruiken, moeten de ontwikkelingen nauwlettend volgen en hun beveiligingsmaatregelen herzien.Wat is Kali365?
Kali365 is een zogenaamd phishing-as-a-service platform. Simpel gezegd is het een kant-en-klare gereedschapskist die cybercriminelen kunnen gebruiken om misleidend echte aanvallen uit te voeren op Microsoft 365-gebruikers.
Terwijl klassieke phishingcampagnes erop gericht zijn gebruikersnamen en wachtwoorden te stelen, kiest Kali365 een andere aanpak. De aanvallers maken misbruik van legitieme inlogprocessen van Microsoft en proberen toegangstokens te verkrijgen. Deze tokens dienen als digitale toegangsautorisatie en maken toegang tot diverse Microsoft 365-diensten mogelijk.
Het belangrijkste verschil is dat zelfs als multi-factor authenticatie succesvol is uitgevoerd, aanvallers mogelijk nog steeds toegang kunnen krijgen tot het account met een gevangen toegangstoken.
Waarom is deze aanvalsmethode bijzonder gevaarlijk?
Veel medewerkers hebben geleerd om op te letten voor verdachte links of nep-inlogpagina’s. Kali365 maakt echter gedeeltelijk gebruik van echte Microsoft-diensten en legitieme inlogprocessen. Dit maakt de aanvallen veel geloofwaardiger dan conventionele phishingpogingen.
Bovendien vermindert dergelijke phishing-als-een-dienst de technische drempel voor cybercriminelen aanzienlijk. Dreigingsactoren hoeven zelf de benodigde tools niet te ontwikkelen, maar kunnen terugvallen op platforms die al zijn voorbereid.
Daardoor zal het aantal en de kwaliteit van dergelijke aanvallen waarschijnlijk blijven toenemen.
Hoe werkt een typische Kali 365-aanval?
Een Kali365-aanval begint meestal met een phishing-e-mail, zoals een vermeende documentvrijgave of een Teams-melding. De gebruiker wordt gevraagd een apparaatcode in te voeren of een login te bevestigen.
De speciale functie: De registratie vindt plaats via een echte Microsoft-website. De gebruiker logt regelmatig in en bevestigt de multi-factor authenticatie zoals gewoonlijk. Op de achtergrond is de aanvaller echter al begonnen met een zogenaamde apparaatcodeflow.
Met de bevestiging autoriseert de gebruiker onbedoeld een van de apparaten van de aanvallers. Microsoft geeft vervolgens geldige toegangsrechten, die rechtstreeks naar de aanvaller worden verzonden. Deze kan dan toegang krijgen tot Microsoft 365-diensten zoals Outlook, Teams, OneDrive of SharePoint – zonder het wachtwoord van de gebruiker te kennen.
Dit is precies wat Kali365 zo gevaarlijk maakt: de aanval misbruikt een legitiem Microsoft-inlogproces en kan daardoor zelfs bewezen beschermingsmaatregelen zoals multifactorauthenticatie omzeilen.
Welke systemen zijn getroffen?
feite zijn alle organisaties die Microsoft 365 gebruiken getroffen. De focus ligt op
Outlook
Als een account wordt gecompromitteerd, kunnen dreigingsactoren toegang krijgen tot e-mails, bestanden en interne communicatiegegevens. Daarnaast worden gecompromitteerde accounts vaak gebruikt om verdere phishingaanvallen binnen het bedrijf of tegen zakenpartners uit te voeren.
Hoe kunnen zulke aanvallen worden herkend?
Er zijn een paar rode vlaggen waar bedrijven en gebruikers zich bewust van moeten zijn. Dit omvat onverwachte verzoeken om in te loggen bij Microsoft 365 of verzoeken om apparaatcodes in te voeren of om een aanmelding vrij te geven die niet door de gebruiker is geïnitieerd. Ongebruikelijke inlogpogingen vanuit onbekende gebieden of op ongebruikelijke tijden kunnen ook wijzen op een mogelijke aanval.
Daarnaast moet verdachte activiteit binnen Outlook, OneDrive of Teams zorgvuldig worden gemonitord, vooral als bestanden, e-mails of instellingen zonder duidelijke reden worden gewijzigd. Aangezien de gebruikte registratieprocedures vaak legitiem lijken, geldt het volgende als algemene regel: elk verzoek om onverwachte registratie of vrijgave moet kritisch worden onderzocht voordat er op wordt gereageerd.
Welke beschermende maatregelen worden aanbevolen?
Het goede nieuws is dat, hoewel Kali365 zich richt op moderne authenticatiemethoden, bedrijven hun risico aanzienlijk kunnen verkleinen.
Belangrijke maatregelen zijn onder andere:
Bovenal is het belangrijk om MFA niet als enige beschermende maatregel te beschouwen. Moderne aanvallen tonen aan dat een meerlaagse benadering van beveiliging noodzakelijk is.
Kali365 benadrukt een belangrijke trend in cybercriminaliteit: dreigingsactoren richten zich steeds meer op het omzeilen van gevestigde beschermingen in plaats van deze direct aan te vallen.
Voor bedrijven betekent dit dat zelfs zogenaamd goed beschermde Microsoft 365-omgevingen regelmatig gecontroleerd en gemonitord moeten worden. De combinatie van technische beschermingsmaatregelen, actieve monitoring en geïnformeerde medewerkers blijft de meest effectieve bescherming tegen moderne phishingaanvallen.
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & verdere informatie