El 22 de julio de 2026, Infoblox reveló 'The Procurement Trap', una campaña global de phishing que utiliza correos electrónicos con temática de compras enviados desde buzones de Outlook comprometidos para robar sesion... El ataque funciona colocando un proxy inverso entre la víctima y el servicio de autenticación le...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
El 22 de julio de 2026, Infoblox Threat Intelligence publicó un informe detallado sobre una campaña global de phishing de tipo adversary-in-the-middle (AiTM) a la que llama "The Procurement Trap" (La Trampa de las Compras) . La campaña utiliza señuelos de correo electrónico con temática de adquisiciones y compras —como documentos falsos de solicitud de información (RFI), invitaciones a licitaciones y archivos de proyectos— enviados desde buzones de Outlook previamente comprometidos
. Cuando los destinatarios hacen clic en estos enlaces, llegan a páginas de phishing con proxy inverso que capturan las cookies de sesión de Microsoft 365 inmediatamente después de que la víctima se autentica, evitando por completo la autenticación multifactor (MFA)
.
Características clave de la campaña:
El atacante configura un sitio de phishing intermedio que actúa como un proxy inverso en vivo entre la víctima y los servicios de autenticación legítimos de Microsoft 365 . Cuando una víctima ingresa sus credenciales y completa el MFA, el proxy captura la cookie de sesión resultante antes de que llegue al navegador de la víctima. Luego, el atacante importa esa cookie a su propio navegador y obtiene acceso completo al Exchange Online, SharePoint, OneDrive de la víctima y cualquier aplicación federada
.
Múltiples fuentes describen el mismo mecanismo central: el proxy crea comunicación bidireccional en tiempo real, mientras que el phishing tradicional simplemente clona páginas de inicio de sesión y roba credenciales . Debido a que el token de sesión demuestra que el usuario ya pasó el MFA, el atacante nunca necesita descifrar el MFA en sí
.
La propia documentación de Microsoft advierte que el phishing AiTM derrota los métodos comunes de MFA, como los códigos SMS, las notificaciones push de aplicaciones de autenticación y los tokens TOTP . La cookie de sesión emitida después de completar el MFA es el premio: si es robada, puede reproducirse desde cualquier dispositivo, en cualquier lugar, hasta que el token expire o sea revocado administrativamente.
El informe de Infoblox enfatiza que el MFA tradicional es insuficiente porque los proxies AiTM roban el token de sesión emitido después de que el MFA se completa . El problema subyacente es arquitectónico: el proxy se sienta entre el usuario y el punto final de autenticación real de una manera que el MFA clásico no puede detectar.
Infoblox recomienda una estrategia de defensa en capas que no dependa del MFA como un único punto de fallo. Sus recomendaciones principales incluyen:
El FBI también ha advertido específicamente sobre Kali365, aconsejando a las organizaciones auditar sus métodos de MFA, revisar los registros de inicio de sesión en busca de flujos de código de dispositivo anómalos y considerar bloquear la autenticación de código de dispositivo para todos los usuarios, excepto las aplicaciones de confianza .
El informe de Infoblox es la fuente principal del nombre de la campaña, la orientación a instituciones de la UE/ONU y el uso de buzones de Outlook y sitios de pequeñas empresas comprometidos. Informes secundarios
confirman de forma independiente los objetivos y la rotación de kits.
El componente Kali365 está confirmado de forma independiente por el PSA del FBI y por los proveedores de seguridad Huntress
y Paubox
, pero el informe de Infoblox lo agrupa junto con EvilProxy y FlowerStorm bajo la misma infraestructura temática de compras.
Las recomendaciones defensivas combinan declaraciones directas del informe de Infoblox con las mejores prácticas de la industria bien establecidas y documentadas en múltiples fuentes
. Ningún párrafo individual en las fuentes enumera cada elemento defensivo en formato de viñetas; la lista anterior sintetiza la guía encontrada en todo el material citado.
"The Procurement Trap" ilustra una tendencia creciente: los actores de amenazas no están tratando de descifrar el MFA, sino que lo están evitando por completo al robar las cookies de sesión emitidas después de una autenticación exitosa. Las contramedidas técnicas como las claves de hardware FIDO2 y el bloqueo de dominios a nivel de DNS pueden reducir significativamente la exposición, pero la primera línea de defensa sigue siendo la vigilancia del usuario. Las organizaciones que utilizan Microsoft 365 deben revisar sus registros de autenticación en busca de patrones inesperados de código de dispositivo o AiTM e implementar credenciales resistentes al phishing como una prioridad.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 22 de julio de 2026, Infoblox reveló 'The Procurement Trap', una campaña global de phishing que utiliza correos electrónicos con temática de compras enviados desde buzones de Outlook comprometidos para robar sesion...
El 22 de julio de 2026, Infoblox reveló 'The Procurement Trap', una campaña global de phishing que utiliza correos electrónicos con temática de compras enviados desde buzones de Outlook comprometidos para robar sesion... El ataque funciona colocando un proxy inverso entre la víctima y el servicio de autenticación legítimo de Microsoft, capturando la cookie de sesión emitida después de que el MFA se completa.