Un nuevo kit de phishing conocido como Kali365 tiene la capacidad de robar códigos de dispositivo de Microsoft y secuestrar cuentas de Microsoft 365. Desde la plataforma de análisis ANY.RUN han realizado un informe donde indican que atacan principalmente a organizaciones de Estados Unidos. Explotan el proceso de autenticación legítimo y consiguen así acceder.
Existen diferencias respecto a un ataque de phishing tradicional. En este caso, no redirigen a la víctima a un portal falso para iniciar sesión, sino que Kali365 las redirige a una página de inicio de sesión de dispositivo de Microsoft real. Buscan que la víctima ingrese un código de dispositivo que va a proporcionar el atacante y así completar la autenticación. Esto autoriza a una aplicación o sesión que controla el ciberdelincuente.
Esta técnica permite a los ciberdelincuentes obtener tokens de acceso OAuth y tokens de actualización, lo que puede derivar en que logren acceso al correo electrónico corporativo, archivos de SharePoint o datos de OneDrive. No necesitan robar directamente la contraseña de la víctima.
A este tipo de ataque se le conoce como phishing con códigos de dispositivo. Explotan una función legítima diseñada para dispositivos con capacidades de entrada limitadas, como televisores inteligentes, aplicaciones o dispositivos IoT. El ataque sigue estos pasos:
- La víctima recibe un mensaje sobre un supuesto documento compartido.
- La página de phishing muestra un código.
- Parece el portal de inicio de sesión de Microsoft legítimo.
- La víctima pone el código.
- El atacante recibe tokens OAuth vinculados al código del dispositivo.
Los tokens de acceso permiten el acceso temporal a los recursos autorizados, mientras que los tokens de actualización pueden permitir a los atacantes solicitar nuevos tokens de acceso y mantener el acceso a lo largo del tiempo.
Kali365 es particularmente peligroso para las organizaciones que dependen de Microsoft 365. Incluso si la víctima cambia su contraseña posteriormente, un token de actualización válido podría seguir siendo útil hasta que se revoque o se invalide.
El informe de ANY.RUN detalla el proceso del ataque de Kali365 en cinco pasos:
- El atacante envía un correo de phishing con un enlace a un supuesto documento compartido. La víctima recibe un mensaje creíble y hace clic, llegando a una página controlada por el atacante.
- La página de phishing muestra un código de dispositivo y un botón para ir al portal de Microsoft. La víctima ve un código y un enlace a la página oficial de inicio de sesión de dispositivos de Microsoft. El atacante ha iniciado un flujo legítimo de OAuth y ha obtenido un user_code y un device_code.
- Induce a la víctima a copiar el código e introducirlo en la página real de Microsoft. La víctima accede a la URL https://microsoft.com/devicelogin e ingresa el código proporcionado, autorizando la solicitud de autenticación del atacante en la página legítima de Microsoft.
- La víctima inicia sesión con sus credenciales y pasa MFA si está activa. Completa el proceso de autenticación habitual. Microsoft emite tokens OAuth válidos vinculados a esa sesión autorizada.
- El atacante recibe los tokens OAuth a través del flujo de dispositivo. La víctima ve un mensaje de ‘dispositivo conectado’ o similar. El atacante obtiene acceso persistente a los recursos de Microsoft 365 mientras los tokens sigan siendo válidos.






