Campañas Kali365 y Kratos convierten inicios de sesión de Microsoft, Zoom en herramientas de ataque.
En julio de 2026 se observó una tendencia consistente y preocupante: atacantes transformaron servicios y flujos de trabajo legítimos en vectores de intrusión y exfiltración. Informes de inteligencia indican que plataformas de autenticación de Microsoft, invitaciones a eventos de Zoom y portales gubernamentales fueron usados como fachada para campañas de phishing, robo de tokens OAuth y despliegue de malware. Estos ataques aprovecharon la confianza que los usuarios y las pasarelas de seguridad depositan en servicios conocidos, haciendo que enlaces y redirecciones parecieran operaciones administrativas normales.
Un servicio de phishing-as-a-service llamado Kratos empleó documentos compartidos y señuelos tipo DocuSign para canalizar a usuarios de Microsoft 365 hacia páginas de recolección de credenciales. Otra campaña, identificada como Kali365, abusó del flujo genuino de device-code de Microsoft: las víctimas eran dirigidas a páginas de inicio de sesión oficiales y persuadidas para introducir códigos de autorización generados por el atacante. Con esto los adversarios obtuvieron tokens OAuth válidos que permitieron acceso persistente a buzones de correo y repositorios compartidos sin necesidad de conocer contraseñas.
Los operadores también usaron páginas de eventos de Zoom falsificadas, promoviendo supuestos eventos de empresas de IA para redirigir a asistentes hacia proxies AiTM o flujos de device-code. En Brasil, la campaña PhantomEnigma comprometió varios portales municipales y policiales (.gov.br) para hospedar malware y envió correos desde cuentas institucionales que sorteaban controles SPF/DKIM/DMARC.
Los payloads observados incluyen info-stealers como DestinyStealer (extracción de credenciales de navegadores, cookies, correos y wallets) y RATs como OVERLORD y Banana RAT, con canales C2 en vivo y comunicaciones WebSocket cifradas. Estas familias de malware demuestran capacidades de exfiltración en tiempo real y persistencia que no se solucionan con simples cambios de contraseña: tokens OAuth activos, cookies de sesión y cuentas institucionales comprometidas pueden mantener acceso prolongado.
Recomendaciones
- Impulsar la detección basada en comportamiento y la correlación de eventos entre servicios
- Implementar monitoreo continuo de sesiones y revocación automática de tokens OAuth sospechosos o inactivos.
- Habilitar MFA robusto y políticas que limiten el uso de flujos device-code sin verificación adicional.
- Revisar y restringir permisos de aplicaciones y tokens en entornos cloud; auditar cuentas con acceso privilegiado.
- Fortalecer controles de correo: análisis de contenido, detección de redirecciones legítimas usadas maliciosamente y formación de usuarios sobre señuelos en plataformas confiables.
- Preparar playbooks de respuesta que incluyan revocación de tokens, rotación de sesiones y búsqueda de artefactos en repositorios y buzones.
Indicadores de Compromiso (IoCs)
| Indicador (IoC) | Tipo |
|---|---|
duemineral.uk | URL |
loadingdocuments.uk | URL |
userfriendlyinterface.de | URL |
abt90.org | URL |
cecyani.xyz | URL |
democrakidsradio.org | URL |
duemineral.uk | URL |
kali365.xyz | URL |
loadingdocuments.uk | URL |
mediaplanung.biz | URL |
nikadent.icu | URL |
nysexams.com | URL |
pohlusa.co | URL |
stpaulscathedralokc.org | URL |
trulites.com | URL |
walter-software.com | URL |
216[.]203[.]20[.]95 | IPV4 |
199[.]91[.]220[.]111 | IPV4 |
162[.]243[.]166[.]119 | IPV4 |
157[.]230[.]53[.]233 | IPV4 |
102[.]89[.]22[.]100 | IPV4 |
167[.]99[.]0[.]116 | IPV4 |
159[.]203[.]163[.]96 | IPV4 |
66[.]179[.]30[.]87 | IPV4 |
18[.]117[.]247[.]159 | IPV4 |
Taxonomía
| ID Táctica | Nombre Táctica | Técnicas Relacionadas |
|---|---|---|
| TA0001 | Initial Access |
|
| TA0006 | Credential Access |
|
| TA0011 | Command and Control |
|
| TA0010 | Exfiltration |
|
Referencias
https://cybersecuritynews.com/hackers-turned-microsoft-logins-into-attack-tools/
https://www.ic3.gov/PSA/2026/PSA260521
https://www.huntress.com/blog/kali365-device-code-phishing-kit