Skip to content

威脅情報簡報:Kali365入侵後的因應機制

威脅情資簡報:Kali365 入侵後的運作機制

直擊 Microsoft 365 內部權杖劫持、橫向移動與租戶利用的架構分析

執行摘要: 現今的威脅地景已演進至超越單純的憑證收割。現代的網路釣魚即服務(PaaS)平台如 Kali365,正利用高度複雜的中間人(AiTM)代理伺服器架構,來無縫繞過多因素驗證(MFA)。透過攔截合法的會期(Session)狀態,攻擊者能瞬間從外部執行者轉化為經身分驗證的內部身分,導致傳統的周界控制措施對隨後的利用擴散階段完全失效。

 

第一階段:會期劫持與持久化防禦

Kali365 攻擊行動的真正危害,始於毫無防備的使用者完成看似合法的 Microsoft 365 登入挑戰「之後」。一旦跨越了 MFA 門檻,該犯罪框架便會執行多階段的持久化(Persistence)劇本:

  • 即時會期萃取(turnkey Session Extraction): Kali365 會即時捕獲產生的 OAuth 重新整理權杖(Refresh Tokens)與會期 Cookie。這些憑證會被直接輸送到隨附的桌面工具中,使威脅份子能夠根據需求隨時派生出活躍的瀏覽器會期,而無需觸發全新的身分驗證提示。
  • 濫用自助式密碼重設(SSPR): 憑藉著掌握的作用中會期,攻擊者經常會觸發租戶的 SSPR 工作流。由於既有的會期權杖在密碼變更後依然長期有效,當防禦系統還在因同步延遲而落後時,攻擊者仍能保有長達 24 小時的作用中租戶存取權。
  • 惡意註冊未授權設備: 攻擊者利用合法的會期狀態,直接在 Microsoft 365 租戶中註冊全新的未授權端點。藉由將他們自己的硬體註冊為受管且合規的企業資產,未來的惡意存取將能直接繼承更高基準線的政策信任。

 

第二階段:內部偵察與環境資產發現

一旦鞏固了持久化防禦,Kali365 就會轉化為靜默的資料探勘工具,用以對映目標組織的內部架構與信任關係:

日誌監控盲區: 對企業的資安維運中心(SOC)而言,這種入侵後的資產發現流量與一般員工的日常活動無異,因為它使用的是來自受信任內部網路足跡的合法權權杖。

  • 自動化目錄列舉: 該框架會系統性地搜刮全域通訊錄(GAL),以對映出管理架構、財務審批鏈、關鍵利益關係人以及外部供應鏈合作夥伴。
  • 跨平台資料挖掘: 透過自動化腳本搜刮可存取的 Exchange 信箱、Microsoft Teams 頻道、SharePoint 儲存庫和 OneDrive 分享資料夾,以定位敏感文件與內部通訊模式。
  • 惡意信箱管理: 在執行資產發現的同時,Kali365 會同步建立隱蔽的收件匣規則。凡是包含防禦性詞彙(例如:「資安警報」「未授權登入」「密碼重設」)的入站電子郵件,都會被瞬間路由至隱藏資料夾或直接清除,從而有效地遮蔽受害者,使其對正在發生的侵害毫無察覺。

 

第三階段:惡意利用與橫向特權提升

在對企業生態系統有了深入洞察後,該框架便會觸發具備高衝擊性的變現與特權提升向量:

攻擊向量運作機制維運破壞衝擊
AI 驅動的商業電子郵件詐騙 (BEC)分析歷史「寄件備份」以鏡射使用者的語氣、語法和結構風格。產生極具說服力的 BEC 誘餌,精確鎖定內部員工與供應商進行詐騙。
特權濫用掃描遭入侵身分的存取權限,尋找可觸及的管理員或委派存取路徑。協助對其他帳戶進行密碼重設、停用特定帳戶,並實施局部性的阻斷服務。
租戶配置變更部署惡意的應用程式註冊(Application Registrations)並操縱條件式存取政策。放寬企業的 MFA 強制令,並在雲端基礎設施中建立永久性的程式化後門。

 

防禦姿態轉型:跨越初始點擊的防線

防禦者必須承認,僅僅守住身分驗證邊界已不再足夠。當對手透過合法的代理權權杖進行維運時,若只依賴邊界阻斷或 URL 下架,註定會以失敗收場。資安維運必須轉向主動、激進的內部威脅獵捕,並高度聚焦於驗證後的異常遙測分析。

後續剖析框架預告

本系列技術專題將繼續深入探討以下兩個關鍵領域的威脅矩陣:

  1. 對手的基礎設施: 深入透視 Kali365 營運者如何建立、維護和擴張其基礎設施,以鎖定託管服務供應商(MSP)和企業生態系統。
  2. 偵測與緩解藍圖: 交付實用的威脅獵捕劇本、遙測查詢指令以及政策硬化步驟,旨在隔離權權杖濫用,並揪出已在租戶內部槓桿相同工具和介面進行活動的攻擊者。

關於 Guardz

Guardz 為管理服務提供商 (MSP) 和 IT 專業人士提供一個人工智能驅動的網絡安全平台,專門設計來保護小型企業免受網絡攻擊。我們的統一檢測與響應平台能夠全面保護用戶、電子郵件、設備、雲端目錄和數據。透過簡化網絡安全管理,我們讓企業能夠專注於發展業務,同時減少安全管理的複雜性。Guardz 結合強大的網絡安全技術和豐富的專業知識,確保安全措施持續受到監控、管理和改進,預防未來的攻擊並降低風險。

關於Version 2

Version 2 Digital 是立足亞洲的增值代理商及IT開發者。公司在網絡安全、雲端、數據保護、終端設備、基礎設施、系統監控、存儲、網絡管理、商業生產力和通信產品等各個領域代理發展各種 IT 產品。透過公司龐大的網絡、通路、銷售點、分銷商及合作夥伴,Version 2 提供廣被市場讚賞的產品及服務。Version 2 的銷售網絡包括台灣、香港、澳門、中國大陸、新加坡、馬來西亞等各亞太地區,客戶來自各行各業,包括全球 1000 大跨國企業、上市公司、公用事業、醫療、金融、教育機構、政府部門、無數成功的中小企及來自亞洲各城市的消費市場客戶。

×

Hello!

Click one of our contacts below to chat on WhatsApp

×