TL;DR: De FBI publiceerde op 21 mei 2026 een waarschuwing over Kali365, een Phishing-as-a-Service kit die OAuth-tokens van Microsoft 365 steelt en multi-factor authenticatie omzeilt. De kit is sinds april 2026 actief en wordt via Telegram verspreid. Meer context over phishing-aanvallen vind je op het Phishwise platform.
Wat de FBI meldt
De FBI bracht op 21 mei 2026 een Public Service Announcement uit, met kenmerk I-052126-PSA. De waarschuwing gaat over een nieuwe phishing-kit: Kali365.
De feiten uit de PSA:
- De kit is voor het eerst gezien in april 2026.
- De distributie verloopt via Telegram.
- Het is een Phishing-as-a-Service (PhaaS) abonnement.
- Aanvallers vangen OAuth-tokens op en krijgen daarmee toegang tot Microsoft 365.
- De aanval omzeilt multi-factor authenticatie zonder dat het wachtwoord wordt onderschept.
Volgens de FBI bevat een Kali365-abonnement: AI-gegenereerde phishing-mails, automatische campagne-templates, real-time tracking dashboards en de mogelijkheid om OAuth-tokens te onderscheppen.
Hoe de aanval verloopt
De FBI beschrijft vier stappen.
- Lokaas: De aanvaller stuurt een phishing-mail die een vertrouwde clouddienst nabootst. De mail bevat een device code en de instructie om die in te voeren op een echte Microsoft-verificatiepagina.
- Autorisatie: Het doelwit gaat naar de echte Microsoft-pagina en plakt de code. Daarmee geeft het slachtoffer zonder het te weten het apparaat van de aanvaller toegang tot het account.
- Tokendiefstal: De aanvaller vangt de OAuth access- en refresh-tokens op. Daarmee krijgt hij toegang tot het Microsoft 365 account van het slachtoffer.
- Persistentie: De aanvaller kan Outlook, Teams en OneDrive benaderen zonder wachtwoord en zonder extra MFA-prompts.
Adviezen van de FBI
De FBI noemt vier maatregelen om dit type aanval te beperken. Ze richten zich op het device code flow mechanisme van Microsoft.
| Maatregel | Toelichting volgens de FBI |
|---|---|
| Conditional access policy | Blokkeer device code flow voor alle gebruikers, met beperkte uitzonderingen voor noodzakelijke bedrijfsprocessen. |
| Bestaand gebruik auditen | Breng eerst in kaart wie device code flow legitiem gebruikt, voordat je een beleid instelt. |
| Authentication transfer blokkeren | Voorkom dat gebruikers hun aanmelding van een computer overzetten naar een mobiel apparaat. |
| Noodaccounts uitsluiten | Als je device code flow niet volledig kunt blokkeren, sluit emergency access accounts dan uit om uitsluiting te voorkomen. |
De FBI verwijst ook naar de CISA-publicatie Phishing Guidance: Stopping the Attack Cycle at Phase One voor aanvullende best practices.
Wat te doen als slachtoffer
De FBI vraagt slachtoffers om melding te doen via www.ic3.gov. De PSA noemt deze informatie als relevant bij een melding:
- De phishing-mail, inclusief header en body
- Verdachte logins: tijdstip, IP-adres en locatie
- Apparaten of actieve sessies die ongeautoriseerd aan het account zijn toegevoegd
Meer lezen
Wil je je medewerkers trainen op moderne phishing-tactieken? Lees ons artikel over phishing buiten de inbox of bekijk de uitleg van de Human Firewall Score. Voor een demo van het platform kun je terecht op de contactpagina.
Bron: FBI Internet Crime Complaint Center (IC3), Public Service Announcement I-052126-PSA, 21 mei 2026: “Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 Access Tokens”.