Campañas Kali365 y Kratos convierten inicios de sesión de Microsoft, Zoom en herramientas de ataque.


En julio de 2026 se observó una tendencia consistente y preocupante: atacantes transformaron servicios y flujos de trabajo legítimos en vectores de intrusión y exfiltración. Informes de inteligencia indican que plataformas de autenticación de Microsoft, invitaciones a eventos de Zoom y portales gubernamentales fueron usados como fachada para campañas de phishing, robo de tokens OAuth y despliegue de malware. Estos ataques aprovecharon la confianza que los usuarios y las pasarelas de seguridad depositan en servicios conocidos, haciendo que enlaces y redirecciones parecieran operaciones administrativas normales.

Un servicio de phishing-as-a-service llamado Kratos empleó documentos compartidos y señuelos tipo DocuSign para canalizar a usuarios de Microsoft 365 hacia páginas de recolección de credenciales. Otra campaña, identificada como Kali365, abusó del flujo genuino de device-code de Microsoft: las víctimas eran dirigidas a páginas de inicio de sesión oficiales y persuadidas para introducir códigos de autorización generados por el atacante. Con esto los adversarios obtuvieron tokens OAuth válidos que permitieron acceso persistente a buzones de correo y repositorios compartidos sin necesidad de conocer contraseñas.

Los operadores también usaron páginas de eventos de Zoom falsificadas, promoviendo supuestos eventos de empresas de IA para redirigir a asistentes hacia proxies AiTM o flujos de device-code. En Brasil, la campaña PhantomEnigma comprometió varios portales municipales y policiales (.gov.br) para hospedar malware y envió correos desde cuentas institucionales que sorteaban controles SPF/DKIM/DMARC.

Los payloads observados incluyen info-stealers como DestinyStealer (extracción de credenciales de navegadores, cookies, correos y wallets) y RATs como OVERLORD y Banana RAT, con canales C2 en vivo y comunicaciones WebSocket cifradas. Estas familias de malware demuestran capacidades de exfiltración en tiempo real y persistencia que no se solucionan con simples cambios de contraseña: tokens OAuth activos, cookies de sesión y cuentas institucionales comprometidas pueden mantener acceso prolongado.

Recomendaciones

- Impulsar la detección basada en comportamiento y la correlación de eventos entre servicios
- Implementar monitoreo continuo de sesiones y revocación automática de tokens OAuth sospechosos o inactivos.
- Habilitar MFA robusto y políticas que limiten el uso de flujos device-code sin verificación adicional.
- Revisar y restringir permisos de aplicaciones y tokens en entornos cloud; auditar cuentas con acceso privilegiado.
- Fortalecer controles de correo: análisis de contenido, detección de redirecciones legítimas usadas maliciosamente y formación de usuarios sobre señuelos en plataformas confiables.
- Preparar playbooks de respuesta que incluyan revocación de tokens, rotación de sesiones y búsqueda de artefactos en repositorios y buzones.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
duemineral.ukURL
loadingdocuments.ukURL
userfriendlyinterface.deURL
abt90.orgURL
cecyani.xyzURL
democrakidsradio.orgURL
duemineral.ukURL
kali365.xyzURL
loadingdocuments.ukURL
mediaplanung.bizURL
nikadent.icuURL
nysexams.comURL
pohlusa.coURL
stpaulscathedralokc.orgURL
trulites.comURL
walter-software.comURL
216[.]203[.]20[.]95IPV4
199[.]91[.]220[.]111IPV4
162[.]243[.]166[.]119IPV4
157[.]230[.]53[.]233IPV4
102[.]89[.]22[.]100IPV4
167[.]99[.]0[.]116IPV4
159[.]203[.]163[.]96IPV4
66[.]179[.]30[.]87IPV4
18[.]117[.]247[.]159IPV4

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
TA0001Initial Access
  • T1566: Phishing
  • T1566.002: Spearphishing Link
TA0006Credential Access
  • T1550.003: Use of Valid Accounts: Cloud Accounts (OAuth abuse)
  • TA0006: Credentials from Web Browsers
TA0011Command and Control
  • T1071.004: Application Layer Protocol: WebSockets
TA0010Exfiltration
  • T1041: Exfiltration Over C2 Channel

Referencias

https://cybersecuritynews.com/hackers-turned-microsoft-logins-into-attack-tools/

https://www.ic3.gov/PSA/2026/PSA260521

https://www.huntress.com/blog/kali365-device-code-phishing-kit

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios