Útočník vytvoří phishingovou stránku, která funguje jako živá reverzní proxy mezi obětí a legitimní přihlašovací službou Microsoft 365 . Když oběť zadá své přihlašovací údaje a dokončí MFA, proxy zachytí výsledný session cookie dříve, než se dostane do prohlížeče oběti. Útočník si tento cookie pak importuje do svého vlastního prohlížeče a získá plný přístup k Exchange Online, SharePointu, OneDrive a všem federovaným aplikacím
.
Více zdrojů popisuje stejný mechanismus: proxy vytváří obousměrnou komunikaci v reálném čase, zatímco tradiční phishing pouze klonuje přihlašovací stránky a krade přihlašovací údaje . Protože session token dokazuje, že uživatel již prošel MFA, útočník nemusí MFA nijak „lámat“
.
Microsoft sám varuje, že AiTM phishing dokáže obejít běžné metody MFA, jako jsou SMS kódy, push notifikace z autentizačních aplikací nebo TOTP tokeny . Session cookie vydaný po dokončení MFA je tím pravým cílem: pokud je ukraden, lze jej přehrát z libovolného zařízení a kdekoli na světě, dokud token nevyprší nebo není administrativně zneplatněn.
Zpráva Infobloxu zdůrazňuje, že tradiční MFA je nedostatečné, protože AiTM proxy kradou session token vydaný po dokončení MFA . Problém je architektonický: proxy stojí mezi uživatelem a skutečným autentizačním koncovým bodem způsobem, který klasické MFA nedokáže odhalit.
Infoblox doporučuje vícevrstevnou obrannou strategii, která se nespoléhá pouze na MFA. Mezi hlavní doporučení patří:
FBI také konkrétně varovala před sadou Kali365 a doporučila organizacím auditovat metody MFA, kontrolovat přihlašovací logy pro podezřelé device code toky a zvážit blokování device code autentizace pro všechny uživatele kromě důvěryhodných aplikací .
„The Procurement Trap“ ukazuje rostoucí trend: útočníci se nesnaží prolomit MFA – obcházejí jej zcela tím, že kradou session cookies vydané po úspěšném ověření. Technické protiopatření, jako jsou hardwarové klíče FIDO2 a blokování na úrovni DNS, mohou výrazně snížit riziko, ale první linií obrany zůstává ostražitost uživatelů. Organizace používající Microsoft 365 by měly prověřit své autentizační logy na výskyt neočekávaných device code nebo AiTM vzorců a prioritně nasadit phishing-resistant přihlašovací údaje.