"The Procurement Trap": Sådan omgår hackere din MFA og kaprer din Microsoft 365-konto
Den 22. juli 2026 offentliggjorde Infoblox Threat Intelligence detaljer om 'The Procurement Trap', en global AiTM phishingkampagne, der bruger indkøbsrelaterede e mails afsendt fra kompromitterede Outlook konti til at...
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
Den 22. juli 2026 offentliggjorde Infoblox Threat Intelligence detaljer om 'The Procurement Trap', en global AiTM phishingkampagne, der bruger indkøbsrelaterede e mails afsendt fra kompromitterede Outlook konti til at...
Angrebet fungerer ved at placere en reverse proxy mellem offeret og Microsofts legitime login tjeneste, som fanger sessionscookien, efter at MFA er gennemført, hvilket gør det muligt for angriberen at overtage kontoen.
Kampagnen målretter universiteter, virksomheder og internationale organisationer, herunder EU og FN organer, og bruger en række phishing as a service sæt som EvilProxy, FlowerStorm og Kali365.
Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailbAdversary-in-the-middle (AiTM) phishing works by placing a proxy between the victim and the legitimate authentication service, capturing the session cookie issued after MFA.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Hvad er "The Procurement Trap"-kampagnen?
Den 22. juli 2026 offentliggjorde Infoblox Threat Intelligence en detaljeret rapport om en global adversary-in-the-middle (AiTM)-phishingkampagne, som de kalder "The Procurement Trap". Kampagnen bruger indkøbsrelaterede e-mails som lokkemad – eksempelvis falske forespørgsler om information (RFI), budinvitationer og projektfiler – som sendes fra tidligere kompromitterede Outlook-postkasser. Når modtageren klikker på linkene, lander de på reverse-proxy-phishingsider, der straks fanger den levende Microsoft 365-sessionscookie, efter at offeret har autentificeret sig. På den måde omgås multifaktorautentificering (MFA) fuldstændigt .
Kendetegn ved kampagnen:
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to ""The Procurement Trap": Sådan omgår hackere din MFA og kaprer din Microsoft 365-konto"?
Den 22. juli 2026 offentliggjorde Infoblox Threat Intelligence detaljer om 'The Procurement Trap', en global AiTM phishingkampagne, der bruger indkøbsrelaterede e mails afsendt fra kompromitterede Outlook konti til at...
What are the key points to validate first?
Den 22. juli 2026 offentliggjorde Infoblox Threat Intelligence detaljer om 'The Procurement Trap', en global AiTM phishingkampagne, der bruger indkøbsrelaterede e mails afsendt fra kompromitterede Outlook konti til at... Angrebet fungerer ved at placere en reverse proxy mellem offeret og Microsofts legitime login tjeneste, som fanger sessionscookien, efter at MFA er gennemført, hvilket gør det muligt for angriberen at overtage kontoen.
What should I do next in practice?
Kampagnen målretter universiteter, virksomheder og internationale organisationer, herunder EU og FN organer, og bruger en række phishing as a service sæt som EvilProxy, FlowerStorm og Kali365.
Angrebsvektor: Angriberne kompromitterer legitime småvirksomheders hjemmesider og Outlook-konti for at hoste og distribuere phishing-links, hvilket får infrastrukturen til at virke troværdig .
Mål: Kampagnen retter sig specifikt mod universiteter, virksomheder og multinationale institutioner, herunder EU- og FN-organer .
Flere AiTM-sæt i brug: Trusselsaktørerne skifter mellem flere phishing-as-a-service (PhaaS)-værktøjer:
EvilProxy – et PhaaS-værktøj, der opsnapper sessionscookies og omgår SMS-koder, autentificeringsapps og push-beskeder .
FlowerStorm – en udbredt PhaaS-operation, som for nylig har taget browserbaseret virtuel maskinobfuskering i brug for at omgå e-mail-sikkerhed .
Kali365 – en PhaaS-platform, der blev set første gang i april 2026 og distribueres via Telegram. Den bruger enhedskode-phishing til at stjæle sessionstokens uden overhovedet at have brug for adgangskoder eller MFA-koder .
Algoritmisk bulkregistrerede domæner (RDGA'er) bliver brugt til løbende at oprette et stort antal phishing-URL'er, der roterer hurtigt, hvilket gør det svært at bloklister dem .
Sådan fungerer angrebet (Teknisk mekanisme)
Angriberen opretter et mellemliggende phishing-site, der fungerer som en live reverse proxy mellem offeret og Microsofts legitime 365-autentificeringstjeneste . Når offeret indtaster sine legitimationsoplysninger og gennemfører MFA, fanger proxyen den resulterende sessionscookie, før den når frem til offerets browser. Angriberen importerer derefter cookien til sin egen browser og får fuld adgang til offerets Exchange Online, SharePoint, OneDrive og alle tilknyttede apps .
Flere kilder beskriver den samme kerne-mekanisme: Proxyen skaber en realtids, tovejskommunikation, hvorimod traditionel phishing blot kloner login-sider og høster legitimationsoplysninger . Fordi sessionstokenet beviser, at brugeren allerede har gennemgået MFA, behøver angriberen aldrig at knække selve MFA'en .
Hvorfor standard MFA ikke er nok
Microsofts egen dokumentation advarer om, at AiTM-phishing besejrer almindelige MFA-metoder som SMS-koder, autentificeringsapp-pushnotifikationer og TOTP-tokens . Sessionscookien, som udstedes efter MFA er gennemført, er prisen: Hvis den bliver stjålet, kan den afspilles fra enhver enhed, hvor som helst, indtil tokenet udløber eller bliver administrativt tilbagekaldt.
Infobloxs rapport understreger, at traditionel MFA er utilstrækkelig, fordi AiTM-proxyer stjæler sessionstokenet, der udstedes efter at MFA er gennemført . Det underliggende problem er arkitektonisk: Proxyen sidder mellem brugeren og det ægte autentificeringsendepunkt på en måde, som klassisk MFA ikke kan opdage.
Forsvar ud over MFA – Infoblox' anbefalinger
Infoblox anbefaler en lagdelt forsvarsstrategi, der ikke stoler på MFA som eneste sikkerhedsforanstaltning. Deres primære anbefalinger er:
DNS-lagssikkerhed – Bloker kendte ondsindede domæner og nyregistrerede algoritmiske domæner (RDGA'er) på DNS-niveau for at forstyrre phishing-infrastrukturen, før brugerne når dertil .
Phishing-resistente legitimationsoplysninger – Implementer FIDO2/WebAuthn hardware-sikkerhedsnøgler eller Windows Hello for Business. Disse bruger public-key-kryptografi bundet til en specifik oprindelse. En AiTM-proxy kan ikke videresende FIDO2-udfordringer, fordi den kryptografiske bekræftelse er knyttet til det legitime sides domæne, ikke til proxyen.
Conditional Access-politikker – Håndhæv strenge login-risikopolitikker i Microsoft Entra ID, såsom krav om tokenbinding, blokering af login fra usædvanlige steder eller enheder og forkortelse af sessionslevetider for at mindske vinduet for cookie-genafspilning.
Eksponeringsstyring og brandovervågning – Proaktivt opdag phishing-domæner, der efterligner organisationen, og nedtag infrastrukturen, før brugere støder på lokkemadene .
Sikkerhedsbevidsthed og rapportering – Træn brugere i at genkende indkøbsrelaterede phishing-lokkemader og til at rapportere mistænkelige e-mails, hvilket muliggør hurtigere SOC-respons.
FBI har også specifikt advaret om Kali365 og opfordrer organisationer til at revidere deres MFA-metoder, gennemgå login-log for unormale enhedskode-flow og overveje at blokere enhedskodeautentificering for alle brugere undtagen betroede applikationer .
Evidensbegrænsninger og omfang
Infoblox-rapporten er den primære kilde til kampagnens navn, målretningen af EU/UN-institutioner og brugen af kompromitterede Outlook-postkasser og småvirksomhedssider. Sekundær rapportering bekræfter uafhængigt målene og skiftet af værktøjer.
Kali365-komponenten er uafhængigt bekræftet af FBIs PSA og af sikkerhedsleverandørerne Huntress og Paubox , men Infobloxs rapport grupperer den sammen med EvilProxy og FlowerStorm under den samme indkøbsrelaterede infrastruktur.
De defensive anbefalinger kombinerer direkte udsagn fra Infobloxs rapport med veletablerede industriens bedste praksisser dokumenteret på tværs af flere kilder . Ikke en enkelt paragraf i kilderne oplister hvert defensive punkt i punktform; listen ovenfor syntetiserer vejledningen fundet på tværs af det citerede materiale.
Det korte og det lange
"The Procurement Trap" illustrerer en stigende tendens: Trusselsaktører forsøger ikke at knække MFA – de omgår den helt ved at stjæle sessionscookies, der udstedes efter en vellykket autentificering. Tekniske modforanstaltninger som FIDO2-hardwarenøgler og DNS-baseret domæneblokering kan reducere eksponeringen betydeligt, men den første forsvarslinje er fortsat brugernes årvågenhed. Organisationer, der bruger Microsoft 365, bør gennemgå deres autentificeringslog for uventede enhedskode- eller AiTM-mønstre og prioritere implementeringen af phishing-resistente legitimationsoplysninger.
ic3.gov
Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 ...