FBI Warning: Kali365 Phishing Campaign Targets Microsoft 365 Users with Advanced Credential Harvesting Tactics
Daftar Isi 13 bagian
Ringkasan
FBI mengidentifikasi Kali365 sebagai kampanye phishing baru yang secara khusus menargetkan pengguna Microsoft 365 dengan pendekatan yang lebih stealth dan modular dibandingkan operasi phishing tradisional.
Karakteristik utama kampanye ini meliputi:
- credential harvesting berbasis halaman login palsu
- penggunaan domain spoofing berlapis
- session hijacking setelah autentikasi
- teknik bypass MFA berbasis token
Target utama adalah:
- enterprise users
- administrator akun cloud
- organisasi dengan integrasi Microsoft ecosystem
Initial Access Vector
T1566 Phishing
T1566.002 Spearphishing Link
T1566.003 Spearphishing via Service
T1204 User Execution
Credential Harvesting Mechanism
T1556 Modify Authentication Process
T1110 Brute Force (Credential Stuffing Variants)
T1056 Input Capture (Fake Login Pages)
T1552 Unsecured Credentials
Persistence & Session Abuse
T1078 Valid Accounts
T1098 Account Manipulation
T1550 Use of Web Session Cookie
T1134 Access Token Manipulation
Defense Evasion Techniques
T1036 Masquerading (Microsoft Login Clone)
T1027 Obfuscation (Encoded Scripts)
T1070 Indicator Removal
T1564 Hidden Files and Directories
Attack Flow
Struktur serangan Kali365 menunjukkan pola berikut:
- Email phishing dikirim menggunakan domain menyerupai Microsoft
- Korban diarahkan ke halaman login palsu (credential harvesting)
- Kredensial dikirim ke server attacker secara real-time
- Session token dicuri setelah login berhasil
- Attacker mendapatkan akses tanpa perlu login ulang (MFA bypass)
- Aktivitas lateral dalam akun (email, OneDrive, SharePoint)
Targeted Assets
[+] Microsoft 365 Accounts
[+] Outlook Email Data
[+] OneDrive Storage
[+] SharePoint Documents
[+] Azure AD Identity
Risiko Utama
- Account takeover tanpa deteksi awal
- Data exfiltration dari email & cloud storage
- Business Email Compromise (BEC)
- Penyebaran phishing internal (trusted chain attack)
- Privilege escalation pada tenant Microsoft
Indikator Aktivitas
[+] Login dari lokasi tidak biasa
[+] Session aktif tanpa login ulang
[+] Redirect mencurigakan ke domain mirip Microsoft
[+] Email outbound dalam jumlah besar
[+] Token session digunakan dari IP berbeda
Status Kampanye
Hingga laporan ini dirilis:
[+] Threat Actor : Unknown (Tracked as Kali365)
[+] Target Scope : Global Microsoft 365 Users
[+] Attack Type : Phishing + Session Hijacking
[+] Detection Level : Moderate (Stealth Techniques)
[+] Threat Level : High
Rekomendasi Keamanan
[+] Aktifkan Conditional Access Policies
[+] Gunakan Phishing-Resistant MFA (FIDO2 / Hardware Key)
[+] Monitor Session Token Activity
[+] Implementasikan Email Filtering Advanced
[+] Edukasi User terhadap URL Phishing
[+] Aktifkan Login Alert & Anomaly Detection
[+] Audit Active Sessions secara berkala
Analisis Tambahan
Kali365 menunjukkan evolusi phishing modern yang tidak lagi bergantung hanya pada pencurian password, tetapi juga eksploitasi session authentication layer.
Hal ini membuat:
- MFA tradisional menjadi kurang efektif
- deteksi berbasis login gagal menjadi tidak relevan
- monitoring session menjadi krusial
Pendekatan ini mengarah ke tren baru:
“Post-authentication exploitation”
Catatan
Artikel ini disusun berdasarkan analisis threat intelligence terhadap kampanye phishing Kali365 yang menargetkan ekosistem Microsoft 365. Fokus utama adalah pada teknik, taktik, dan prosedur (TTP), bukan atribusi aktor spesifik.