Kali365 / EvilTokens - Device Code Auth from Railway PaaS IPs
Detects Device Code Flow authentication originating from abused Railway.com infrastructure, widely abused by Kali365.
Microsoft Sentinel (KQL)

Detects Device Code Flow authentication originating from abused Railway.com infrastructure, widely abused by Kali365.

Already have an account?