ב 22 ביולי 2026 חשפה Infoblox Threat Intelligence את 'מלכודת הרכש', מתקפת פישינג גלובלית מסוג adversary in the middle (AiTM) המשתמשת באימיילים בנושא רכש שנשלחים מתיבות דואר Outlook שנפרצו, במטרה לגנוב עוגיות סשן של Mi... המתקפה פועלת באמצעות הצבת פרוקסי הפוך בין הקורבן לשירות האימות הלגיטימי של מיקרוסופט, ולוכדת את...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
ב-22 ביולי 2026 פרסמה Infoblox Threat Intelligence דו"ח מפורט על קמפיין פישינג גלובלי מתוחכם מסוג adversary-in-the-middle (AiTM) אותו היא מכנה "The Procurement Trap" (מלכודת הרכש). הקמפיין משתמש בפתיונות דוא"ל בנושאי רכש – כמו מסמכי בקשה למידע (RFI) מזויפים, הזמנות למכרזים וקבצי פרויקט – הנשלחים מתיבות דואר של Outlook שנפרצו בעבר . כאשר הנמענים לוחצים על הקישורים, הם מגיעים לדפי פישינג מבוססי פרוקסי הפוך (reverse proxy) הלוכדים את עוגיות הסשן הפעילות של Microsoft 365 מיד לאחר שהקורבן משלים את תהליך האימות, תוך עקיפה מוחלטת של אימות דו-שלבי (MFA)
.
מאפיינים עיקריים של הקמפיין:
התוקף מקים אתר פישינג ביניים המשמש כפרוקסי הפוך חי בין הקורבן לבין שירותי האימות הלגיטימיים של Microsoft 365 . כאשר הקורבן מזין פרטי התחברות ומשלים את האימות הדו-שלבי, הפרוקסי לוכד את עוגיית הסשן הנוצרת לפני שהיא מגיעה לדפדפן של הקורבן. לאחר מכן, התוקף מייבא עוגייה זו לדפדפן שלו ומקבל גישה מלאה ל-Exchange Online, SharePoint, OneDrive וכל היישומים המאוגדים של הקורבן
.
מקורות רבים מתארים את אותו מנגנון ליבה: הפרוקסי יוצר תקשורת דו-כיוונית בזמן אמת, בעוד שפישינג מסורתי פשוט משכפל דפי התחברות ואוסף פרטים . מכיוון שאסימון הסשן מוכיח שהמשתמש כבר עבר את שלב ה-MFA, התוקף לעולם אינו צריך לפצח את ה-MFA עצמו
.
התיעוד הרשמי של מיקרוסופט עצמה מזהיר שפישינג מסוג AiTM מביס שיטות MFA נפוצות כמו קודי SMS, הודעות Push מאפליקציות אימות וקודים חד-פעמיים (TOTP) . עוגיית הסשן המונפקת לאחר השלמת ה-MFA היא הפרס: אם היא נגנבת, ניתן להפעיל אותה מחדש מכל מכשיר ובכל מקום, עד שתוקף האסימון יפוג או שהוא יבוטל באופן מנהלי.
דו"ח Infoblox מדגיש ש-MFA מסורתי אינו מספיק משום שפרוקסי ה-AiTM גונב את אסימון הסשן שמונפק לאחר השלמת ה-MFA . הבעיה הבסיסית היא ארכיטקטונית: הפרוקסי יושב בין המשתמש לבין נקודת הקצה האמיתית של האימות באופן ש-MFA קלאסי אינו יכול לזהות.
Infoblox ממליצה על אסטרטגיית הגנה בשכבות שאינה מסתמכת על MFA כנקודת כשל יחידה. ההמלצות העיקריות כוללות:
גם ה-FBI פרסם אזהרה ספציפית לגבי Kali365, וייעץ לארגונים לבקר את שיטות ה-MFA שלהם, לבדוק ביומני כניסה לאיתור זרימות קוד התקן חריגות, ולשקול חסימת אימות קוד התקן עבור כל המשתמשים למעט יישומים מהימנים .
דו"ח Infoblox הוא המקור העיקרי לשם הקמפיין, למיקוד במוסדות האיחוד האירופי והאו"ם ולשימוש בתיבות דואר Outlook ואתרי עסקים קטנים שנפרצו. דיווחים משניים
מאשרים באופן עצמאי את המטרות והחלפת הערכות.
רכיב Kali365 מאושר באופן עצמאי על ידי אזהרת ה-FBI ועל ידי חברות אבטחה Huntress
ו-Paubox
, אך דו"ח Infoblox מקבץ אותו יחד עם EvilProxy ו-FlowerStorm תחת אותה תשתית בנושא רכש.
ההמלצות ההגנתיות משלבות הצהרות ישירות מדו"ח Infoblox עם שיטות עבודה מומלצות מבוססות היטב המתועדות במספר מקורות
. אף פסקה אחת במקורות אינה מפרטת כל פריט הגנה בצורת תבליטים; הרשימה לעיל מסנתזת את ההנחיות שנמצאו בחומר המצוטט.
"מלכודת הרכש" ממחישה מגמה הולכת וגוברת: התוקפים אינם מנסים לפצח אימות דו-שלבי – הם עוקפים אותו לחלוטין על ידי גניבת עוגיות הסשן המונפקות לאחר אימות מוצלח. אמצעי נגד טכניים כמו מפתחות אבטחה FIDO2 וחסימת דומיינים ברמת DNS יכולים להפחית משמעותית את החשיפה, אך קו ההגנה הראשון נותר ערנות המשתמשים. ארגונים המשתמשים ב-Microsoft 365 צריכים לסקור את יומני האימות שלהם לאיתור תבניות חשודות של קוד התקן או AiTM וליישם פרטי כניסה עמידים בפני פישינג כעדיפות.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ב 22 ביולי 2026 חשפה Infoblox Threat Intelligence את 'מלכודת הרכש', מתקפת פישינג גלובלית מסוג adversary in the middle (AiTM) המשתמשת באימיילים בנושא רכש שנשלחים מתיבות דואר Outlook שנפרצו, במטרה לגנוב עוגיות סשן של Mi...
ב 22 ביולי 2026 חשפה Infoblox Threat Intelligence את 'מלכודת הרכש', מתקפת פישינג גלובלית מסוג adversary in the middle (AiTM) המשתמשת באימיילים בנושא רכש שנשלחים מתיבות דואר Outlook שנפרצו, במטרה לגנוב עוגיות סשן של Mi... המתקפה פועלת באמצעות הצבת פרוקסי הפוך בין הקורבן לשירות האימות הלגיטימי של מיקרוסופט, ולוכדת את עוגיית הסשן שמונפקת לאחר השלמת האימות הדו שלבי, תוך עקיפתו לחלוטין.
הקמפיין מכוון לאוניברסיטאות, תאגידים גדולים ומוסדות בינלאומיים, כולל סוכנויות של האיחוד האירופי והאו"ם, תוך שימוש במגוון ערכות פישינג כשירות (PhaaS) כמו EvilProxy, FlowerStorm ו Kali365.