Infos Windows

Kali365 : la menace émergente de phishing ciblant Microsoft 365

Par Hugues 19 juin 2026 4 min de lecture
le phishing : découvrez comment reconnaître et vous protéger contre ces tentatives de fraude en ligne visant à dérober vos informations personnelles.

Kali365 est une nouvelle menace qui secoue le paysage de la cybersécurité. Cette plateforme permet à des attaquants de pirater des comptes Microsoft 365 sans jamais toucher aux mots de passe. Le FBI tire la sonnette d’alarme et ce n’est pas une simple alerte parmi tant d’autres !

Kali365, une nouvelle tactique pour contourner la sécurité de Microsoft 365

Kali365 exploite une technique nommée « device code phishing », totalement perverse dans son fonctionnement. Un utilisateur reçoit un email qui semble légitime et contenant un code qu’il doit saisir sur une page officielle Microsoft. Aucun faux site, aucune URL douteuse, tout est fait pour tromper même les plus vigilants.

Une fois que la victime entre ce code, elle autorise sans le savoir l’attaquant à créer un jeton OAuth. Ce jeton donne accès en continu aux services comme Outlook, Teams ou OneDrive sans jamais demander un mot de passe. Cette méthode rend l’attaque très dangereuse car elle contourne même l’authentification multifacteur, souvent présentée comme infaillible.

Comment Kali365 transforme le phishing en service accessible à tous les cybercriminels

Avant, ce genre d’attaque demandait des connaissances poussées en informatique. Aujourd’hui, Kali365 est vendu sur Telegram à environ 250 dollars par mois. Un abonnement qui inclut la génération automatique d’emails leurres grâce à l’intelligence artificielle, des modèles de campagnes et même des tableaux de bord pour suivre les victimes !

Cette industrialisation du phishing facilite la vie des attaquants. En quelques clics, même les moins expérimentés peuvent lancer des attaques efficaces. En avril, certains experts ont déjà détecté des centaines d’incidents en Amérique du Nord et en Europe. Kali365 réduit drastiquement la barrière d’entrée pour toucher un maximum de cibles.

Les risques d’un accès persistant grâce aux jetons OAuth

Un jeton OAuth volé ne demande plus à l’attaquant de repasser par un point d’entrée classique. Il peut accéder en permanence aux données d’une victime, manipuler des mails, voler des documents sensibles et déplacer latéralement dans le système. C’est un vrai cauchemar pour les plateformes critiques.

Le problème est loin d’être théorique. Cette attaque expose Outlook, Teams, OneDrive et bien d’autres applications connectées. Un simple clic peut transformer un utilisateur négligent en maillon faible, ouvrant la porte à la compromission complète du compte.

Mesures et recommandations pour limiter l’impact de Kali365

Les entreprises doivent impérativement adopter des politiques d’accès conditionnel strictes. Bloquer l’accès aux appareils non autorisés empêche ces jetons de fonctionner même s’ils sont volés. L’audit régulier des jetons d’authentification s’impose également pour détecter les accès suspects avant qu’ils ne fassent trop de dégâts.

Il faut aussi privilégier les clés matérielles de sécurité. Contrairement aux codes à usage unique, elles ne peuvent pas être interceptées à distance. En complément, bloquer le transfert des jetons entre services rend plus difficile la progression des attaquants dans les différents environnements cloud.

Pour les particuliers, la vigilance reste le rempart essentiel

Il n’y a pas de recette miracle pour les utilisateurs individuels face à Kali365. La vigilance demeure la meilleure défense : vérifier systématiquement l’adresse des emails, ne jamais saisir un code reçu sans en avoir fait la demande, et maintenir ses équipements à jour.

Si un email vous demande de valider un accès que vous n’avez pas sollicité, considérez-le comme suspect. Cette règle simple peut éviter de nombreuses catastrophes. Il ne faut jamais oublier que même la meilleure technologie ne remplace pas le bon sens humain.

Source: android-mt.ouest-france.fr

Partager cet article :
Avatar photo

Hugues

Hugues, a 39 ans et il est développeur web indépendant. Passionné de football, de running et de domotique il aime créer des petites applications pour mieux gérer son quotidien.

Commentaires

Laisser un commentaire

Votre commentaire sera révisé par les administrateurs si besoin.