Lewati ke konten utama
SERAPHIM NEWS
▲ TINGGI

FBI Warning: Kali365 Phishing Campaign Targets Microsoft 365 Users with Advanced Credential Harvesting Tactics

26 Mei 2026 Seraphim News 3 mnt baca
FBI Warning: Kali365 Phishing Campaign Targets Microsoft 365 Users with Advanced Credential Harvesting Tactics

Ringkasan

FBI mengidentifikasi Kali365 sebagai kampanye phishing baru yang secara khusus menargetkan pengguna Microsoft 365 dengan pendekatan yang lebih stealth dan modular dibandingkan operasi phishing tradisional.

Karakteristik utama kampanye ini meliputi:

  • credential harvesting berbasis halaman login palsu
  • penggunaan domain spoofing berlapis
  • session hijacking setelah autentikasi
  • teknik bypass MFA berbasis token

Target utama adalah:

  • enterprise users
  • administrator akun cloud
  • organisasi dengan integrasi Microsoft ecosystem

Initial Access Vector

T1566 Phishing
T1566.002 Spearphishing Link
T1566.003 Spearphishing via Service
T1204 User Execution

Credential Harvesting Mechanism

T1556 Modify Authentication Process
T1110 Brute Force (Credential Stuffing Variants)
T1056 Input Capture (Fake Login Pages)
T1552 Unsecured Credentials

Persistence & Session Abuse

T1078 Valid Accounts
T1098 Account Manipulation
T1550 Use of Web Session Cookie
T1134 Access Token Manipulation

Defense Evasion Techniques

T1036 Masquerading (Microsoft Login Clone)
T1027 Obfuscation (Encoded Scripts)
T1070 Indicator Removal
T1564 Hidden Files and Directories

Attack Flow

Struktur serangan Kali365 menunjukkan pola berikut:

  1. Email phishing dikirim menggunakan domain menyerupai Microsoft
  2. Korban diarahkan ke halaman login palsu (credential harvesting)
  3. Kredensial dikirim ke server attacker secara real-time
  4. Session token dicuri setelah login berhasil
  5. Attacker mendapatkan akses tanpa perlu login ulang (MFA bypass)
  6. Aktivitas lateral dalam akun (email, OneDrive, SharePoint)

Targeted Assets

[+] Microsoft 365 Accounts
[+] Outlook Email Data
[+] OneDrive Storage
[+] SharePoint Documents
[+] Azure AD Identity

Risiko Utama

  • Account takeover tanpa deteksi awal
  • Data exfiltration dari email & cloud storage
  • Business Email Compromise (BEC)
  • Penyebaran phishing internal (trusted chain attack)
  • Privilege escalation pada tenant Microsoft

Indikator Aktivitas

[+] Login dari lokasi tidak biasa
[+] Session aktif tanpa login ulang
[+] Redirect mencurigakan ke domain mirip Microsoft
[+] Email outbound dalam jumlah besar
[+] Token session digunakan dari IP berbeda

Status Kampanye

Hingga laporan ini dirilis:

[+] Threat Actor        : Unknown (Tracked as Kali365)
[+] Target Scope        : Global Microsoft 365 Users
[+] Attack Type         : Phishing + Session Hijacking
[+] Detection Level     : Moderate (Stealth Techniques)
[+] Threat Level        : High

Rekomendasi Keamanan

[+] Aktifkan Conditional Access Policies
[+] Gunakan Phishing-Resistant MFA (FIDO2 / Hardware Key)
[+] Monitor Session Token Activity
[+] Implementasikan Email Filtering Advanced
[+] Edukasi User terhadap URL Phishing
[+] Aktifkan Login Alert & Anomaly Detection
[+] Audit Active Sessions secara berkala

Analisis Tambahan

Kali365 menunjukkan evolusi phishing modern yang tidak lagi bergantung hanya pada pencurian password, tetapi juga eksploitasi session authentication layer.

Hal ini membuat:

  • MFA tradisional menjadi kurang efektif
  • deteksi berbasis login gagal menjadi tidak relevan
  • monitoring session menjadi krusial

Pendekatan ini mengarah ke tren baru:

“Post-authentication exploitation”


Catatan

Artikel ini disusun berdasarkan analisis threat intelligence terhadap kampanye phishing Kali365 yang menargetkan ekosistem Microsoft 365. Fokus utama adalah pada teknik, taktik, dan prosedur (TTP), bukan atribusi aktor spesifik.

Recommended Intelligence Reading