Hyökkääjä perustaa välityspalvelimen, joka toimii elävänä käänteisvälityspalvelimena uhrin ja aidon Microsoft 365 -tunnistautumispalvelun välillä . Kun uhri syöttää tunnuksensa ja suorittaa MFA:n, välityspalvelin kaappaa syntyvän istuntoevästeen ennen kuin se ehtii uhrin selaimeen. Hyökkääjä tuo tämän evästeen omaan selaimeensa ja saa täyden pääsyn uhrin Exchange Onlineen, SharePointiin, OneDriveen ja kaikkiin federoidut sovelluksiin
.
Useat lähteet kuvaavat samaa ydinkoneistoa: välityspalvelin luo reaaliaikaisen kaksisuuntaisen viestinnän, kun taas perinteinen tykitys vain kloonaa kirjautumissivut ja kerää tunnukset . Koska istuntotodiste todistaa käyttäjän jo läpäisseen MFA:n, hyökkääjän ei koskaan tarvitse murtaa MFA:ta itse
.
Microsoftin oma dokumentaatio varoittaa, että AiTM-tykitys päihittää yleiset MFA-menetelmät, kuten SMS-koodit, tunnistautumissovellusten push-ilmoitukset ja TOTP-tokenit . MFA:n jälkeen myönnetty istuntoeväste on palkinto: jos se varastetaan, sitä voidaan toistaa miltä tahansa laitteelta, mistä tahansa, kunnes tunnus vanhenee tai se perutaan hallinnollisesti.
Infobloxin raportti korostaa, että perinteinen MFA ei riitä, koska AiTM-välityspalvelimet varastavat MFA:n jälkeen annetun istuntotodisteen . Perimmäinen ongelma on arkkitehtoninen: välityspalvelin asettuu käyttäjän ja todellisen tunnistautumispäätepisteen väliin tavalla, jota klassinen MFA ei pysty havaitsemaan.
Infoblox suosittelee kerroksellista puolustusstrategiaa, joka ei luota MFA:han ainoana suojana. Tärkeimmät suositukset:
FBI on myös varoittanut erityisesti Kali365:stä ja kehottaa organisaatioita auditoimaan MFA-menetelmänsä, tarkistamaan kirjautumislokeja poikkeavien laitekoodivirtausten varalta ja harkitsemaan laitekooditunnistautumisen estämistä kaikilta käyttäjiltä paitsi luotettuja sovelluksia .
Infobloxin raportti on ensisijainen lähde kampanjan nimelle, EU:n/YK:n instituutioiden kohdistamiselle sekä vaarannettujen Outlook-postilaatikoiden ja pienten yritysten sivustojen käytölle. Toissijaiset raportit
vahvistavat itsenäisesti kohteet ja työkalupakkien vaihtelun.
Kali365-komponentin vahvistavat itsenäisesti FBI:n PSA ja tietoturvatoimittajat Huntress
ja Paubox
, mutta Infobloxin raportti ryhmittelee sen saman hankinta-aiheisen infrastruktuurin alle EvilProxyn ja FlowerStormin kanssa.
Puolustussuositukset yhdistävät suoria lainauksia Infobloxin raportista ja vakiintuneita alan parhaita käytäntöjä, jotka on dokumentoitu useissa lähteissä
. Yksikään lähde ei luettele jokaista puolustuskohtaa luettelomuodossa; yllä oleva luettelo on synteesi lähteissä esitetystä ohjeistuksesta.
"The Procurement Trap" havainnollistaa kasvavaa trendiä: hyökkääjät eivät yritä murtaa MFA:ta – he kiertävät sen kokonaan varastamalla onnistuneen tunnistautumisen jälkeen myönnetyt istuntoevästeet. Tekniset vastatoimet, kuten FIDO2-laitteistoavaimet ja DNS-tason verkkotunnusten esto, voivat vähentää altistumista merkittävästi, mutta ensimmäinen puolustuslinja on edelleen käyttäjien valppaus. Microsoft 365:tä käyttävien organisaatioiden tulisi tarkistaa tunnistautumislokinsa odottamattomien laitekoodi- tai AiTM-kuvioiden varalta ja ottaa tykityksenkestävät tunnistautumistavat käyttöön prioriteettina.