Un nuevo kit de phishing conocido como Kali365 tiene la capacidad de robar códigos de dispositivo de Microsoft y secuestrar cuentas de Microsoft 365. Desde la plataforma de análisis ANY.RUN han realizado un informe donde indican que atacan principalmente a organizaciones de Estados Unidos. Explotan el proceso de autenticación legítimo y consiguen así acceder.
Hay que mencionar que existen diferencias respecto a un ataque de phishing tradicional. En este caso no redirigen a la víctima a un portal falso para iniciar sesión, sino que Kali365 las redirige a una página de inicio de sesión de dispositivo de Microsoft real. Buscan que la víctima ingrese un código de dispositivo que va a proporcionar el atacante y así completar la autenticación. Lo que hace realmente es autorizar a una aplicación o sesión que controla el ciberdelincuente.
Kali365, una nueva amenaza
Esta técnica permite a los ciberdelincuentes obtener tokens de acceso OAuth y tokens de actualización, lo que puede derivar en que logren acceso al correo electrónico corporativo, archivos de SharePoint o datos de OneDrive. Realmente no necesitan robar directamente la contraseña de la víctima.
A este tipo de ataque se le conoce como phishing con códigos de dispositivo. Explotan una función legítima diseñada para dispositivos con capacidades de entrada limitadas, como televisores inteligentes, aplicaciones o dispositivos IoT. El ataque sigue estos pasos:
- La víctima recibe un mensaje sobre un supuesto documento compartido, por ejemplo.
- La página de phishing muestra un código.
- Parece el portal de inicio de sesión de Microsoft legítimo.
- La víctima pone el código.
- El atacante recibe tokens OAuth vinculados al código del dispositivo.
Hay que mencionar que los tokens de acceso permiten el acceso temporal a los recursos autorizados, mientras que los tokens de actualización pueden permitir a los atacantes solicitar nuevos tokens de acceso y mantener el acceso a lo largo del tiempo.
Podemos decir que Kali365 es particularmente peligroso para las organizaciones que dependen de Microsoft 365. Incluso si la víctima cambia su contraseña posteriormente, un token de actualización válido podría seguir siendo útil hasta que se revoque o se invalide.
| Paso | Acción del atacante | Experiencia de la víctima | Resultado técnico |
|---|---|---|---|
| 1 | Envía un correo de phishing con un enlace a un supuesto documento compartido. | Recibe un mensaje creíble y hace clic. | El usuario llega a una página controlada por el atacante. |
| 2 | La página de phishing muestra un código de dispositivo y un botón para ir al portal de Microsoft. | Ve un código (ej. ‘A1B2C3D’) y un enlace a la página oficial de inicio de sesión de dispositivos de Microsoft. | El atacante ha iniciado un flujo legítimo de OAuth y ha obtenido un user_code y un device_code. |
| 3 | Induce a la víctima a copiar el código e introducirlo en la página real de Microsoft. | Accede a la URL https://microsoft.com/devicelogin e ingresa el código proporcionado. | La víctima autoriza la solicitud de autenticación del atacante en la página legítima de Microsoft. |
| 4 | La víctima inicia sesión con sus credenciales y pasa MFA si está activa. | Completa el proceso de autenticación habitual (usuario, contraseña, posible verificación MFA). | Microsoft emite tokens OAuth válidos (de acceso y actualización) vinculados a esa sesión autorizada. |
| 5 | El atacante recibe los tokens OAuth a través del flujo de dispositivo. | La víctima ve un mensaje de ‘dispositivo conectado’ o similar. | El atacante obtiene acceso persistente a los recursos de Microsoft 365 (correo, SharePoint, OneDrive) mientras los tokens sigan siendo válidos. |
Este mismo informe de ANY.RUN indica que los objetivos principales son los siguientes:

























