Angriberen opretter et mellemliggende phishing-site, der fungerer som en live reverse proxy mellem offeret og Microsofts legitime 365-autentificeringstjeneste . Når offeret indtaster sine legitimationsoplysninger og gennemfører MFA, fanger proxyen den resulterende sessionscookie, før den når frem til offerets browser. Angriberen importerer derefter cookien til sin egen browser og får fuld adgang til offerets Exchange Online, SharePoint, OneDrive og alle tilknyttede apps
.
Flere kilder beskriver den samme kerne-mekanisme: Proxyen skaber en realtids, tovejskommunikation, hvorimod traditionel phishing blot kloner login-sider og høster legitimationsoplysninger . Fordi sessionstokenet beviser, at brugeren allerede har gennemgået MFA, behøver angriberen aldrig at knække selve MFA'en
.
Microsofts egen dokumentation advarer om, at AiTM-phishing besejrer almindelige MFA-metoder som SMS-koder, autentificeringsapp-pushnotifikationer og TOTP-tokens . Sessionscookien, som udstedes efter MFA er gennemført, er prisen: Hvis den bliver stjålet, kan den afspilles fra enhver enhed, hvor som helst, indtil tokenet udløber eller bliver administrativt tilbagekaldt.
Infobloxs rapport understreger, at traditionel MFA er utilstrækkelig, fordi AiTM-proxyer stjæler sessionstokenet, der udstedes efter at MFA er gennemført . Det underliggende problem er arkitektonisk: Proxyen sidder mellem brugeren og det ægte autentificeringsendepunkt på en måde, som klassisk MFA ikke kan opdage.
Infoblox anbefaler en lagdelt forsvarsstrategi, der ikke stoler på MFA som eneste sikkerhedsforanstaltning. Deres primære anbefalinger er:
FBI har også specifikt advaret om Kali365 og opfordrer organisationer til at revidere deres MFA-metoder, gennemgå login-log for unormale enhedskode-flow og overveje at blokere enhedskodeautentificering for alle brugere undtagen betroede applikationer .
Infoblox-rapporten er den primære kilde til kampagnens navn, målretningen af EU/UN-institutioner og brugen af kompromitterede Outlook-postkasser og småvirksomhedssider. Sekundær rapportering
bekræfter uafhængigt målene og skiftet af værktøjer.
Kali365-komponenten er uafhængigt bekræftet af FBIs PSA og af sikkerhedsleverandørerne Huntress
og Paubox
, men Infobloxs rapport grupperer den sammen med EvilProxy og FlowerStorm under den samme indkøbsrelaterede infrastruktur.
De defensive anbefalinger kombinerer direkte udsagn fra Infobloxs rapport med veletablerede industriens bedste praksisser dokumenteret på tværs af flere kilder
. Ikke en enkelt paragraf i kilderne oplister hvert defensive punkt i punktform; listen ovenfor syntetiserer vejledningen fundet på tværs af det citerede materiale.
"The Procurement Trap" illustrerer en stigende tendens: Trusselsaktører forsøger ikke at knække MFA – de omgår den helt ved at stjæle sessionscookies, der udstedes efter en vellykket autentificering. Tekniske modforanstaltninger som FIDO2-hardwarenøgler og DNS-baseret domæneblokering kan reducere eksponeringen betydeligt, men den første forsvarslinje er fortsat brugernes årvågenhed. Organisationer, der bruger Microsoft 365, bør gennemgå deres autentificeringslog for uventede enhedskode- eller AiTM-mønstre og prioritere implementeringen af phishing-resistente legitimationsoplysninger.