Header WY-Créations
Kali365 : ce nouvel outil de piratage rend la double authentification Microsoft totalement inutile | WY-Créations®
Cybersécurité / Alerte

Kali365 : ce nouvel outil de piratage rend la double authentification Microsoft totalement inutile

Florence Salmon

Florence Salmon

Fondatrice WY-Créations® – Référenceuse senior SEO & développeuse – +500 sites livrés depuis 2018

+126 avis 5 étoiles
Kali365 piratage double authentification Microsoft 365 MFA
MFA contournée
Double auth. inutile
250$/mois
Prix du kit
M365
Outlook, Teams, OneDrive
FBI
Alerte officielle
Un nouvel outil de piratage, baptisé Kali365, menace les utilisateurs de Microsoft 365. Commercialisé sous forme d'abonnement sur des canaux Telegram, ce kit Phishing-as-a-Service (PhaaS) permet à n'importe quel cybercriminel de prendre le contrôle de comptes Outlook, Teams ou OneDrive sans voler le moindre mot de passe et en contournant la double authentification.

Comment fonctionne Kali365

Le kit est vendu 250 dollars par mois ou 2 000 dollars par an sur des canaux Telegram. Pour d'autres actualités sécurité, consultez notre article sur le botnet de 17 millions d'appareils.

Contenu du kit Kali365

  • Emails de phishing générés par IA
  • Modèles de campagnes automatisés
  • Tableau de bord en temps réel
  • Système de capture de jetons de connexion

Mécanisme de l'attaque

L'attaque commence par un email frauduleux imitant une notification légitime (partage de document Teams, alerte OneDrive, invitation à une réunion).

Le message contient un code à usage unique et invite l'utilisateur à se rendre sur microsoft.com/devicelogin pour l'entrer.

Le piège utilise le vrai mécanisme officiel de connexion par code d'appareil (destiné normalement aux smart TV ou imprimantes). L'utilisateur autorise sans le savoir l'appareil du pirate.

Pour d'autres actualités, consultez notre article sur les arnaques aux locations de vacances.

Une double authentification qui ne sert plus à rien

C'est le point le plus alarmant : la MFA devient totalement inefficace. Microsoft considère que c'est l'utilisateur lui-même qui a autorisé la connexion. Aucun code supplémentaire n'est demandé. Pour d'autres actualités, consultez notre article sur Microsoft et Office sur Mac.

Alerte FBI : des centaines d'attaques ont déjà été recensées depuis avril 2026, principalement contre des entreprises, mais aussi des particuliers.

Pour d'autres actualités, consultez notre article sur les logiciels espions italiens.

Comment se protéger contre Kali365

Le FBI et les chercheurs de Malwarebytes recommandent plusieurs mesures concrètes. Pour d'autres actualités, consultez notre article sur les messageries européennes sécurisées.

Mesures de protection

  • Bloquer le flux d'authentification par code d'appareil dans les paramètres Microsoft Entra ID (politiques d'accès conditionnel)
  • Ne jamais saisir un code reçu par email ou message si vous n'avez rien initié
  • Surveiller régulièrement les appareils connectés sur account.microsoft.com/devices
  • Changer immédiatement le mot de passe en cas de doute

Pour d'autres actualités, consultez notre article sur Shift et les risques RGPD et notre article sur le rachat de SFR.

À retenir

  • Kali365 : kit de phishing vendu 250$/mois sur Telegram.
  • MFA contournée : la double authentification ne protège pas.
  • Mécanisme : utilise le vrai site microsoft.com/devicelogin.
  • Cibles : entreprises Microsoft 365 et particuliers.
  • FBI : centaines d'attaques depuis avril 2026.
  • Protection : bloquer le flux d'auth. par code d'appareil.
  • Règle d'or : ne jamais saisir un code non sollicité.
  • Vérification : surveiller account.microsoft.com/devices.

Questions fréquentes

Kali365 peut-il pirater tout compte Microsoft ?

Oui, tant que l'utilisateur entre le code sur microsoft.com/devicelogin.

La MFA protège-t-elle contre Kali365 ?

Non. L'attaque contourne la MFA car l'utilisateur autorise lui-même la connexion.

Combien coûte Kali365 ?

250 dollars par mois ou 2 000 dollars par an.

Qui est principalement visé ?

Les entreprises utilisant Microsoft 365 et les particuliers.

Que faire si je suis victime ?

Vérifier les appareils connectés, changer le mot de passe, contacter l'admin.

Comment bloquer définitivement l'attaque ?

Désactiver le flux d'auth. par code d'appareil dans Microsoft Entra ID.

Sources

  • FBI – Alerte cybersécurité juin 2026
  • Malwarebytes – Analyse Kali365

Besoin d'un site web performant ?

WY-Créations accompagne les professionnels depuis 2018 avec +500 sites livrés et +126 avis 5 étoiles.

Demander un devis gratuit