התוקף מקים אתר פישינג ביניים המשמש כפרוקסי הפוך חי בין הקורבן לבין שירותי האימות הלגיטימיים של Microsoft 365 . כאשר הקורבן מזין פרטי התחברות ומשלים את האימות הדו-שלבי, הפרוקסי לוכד את עוגיית הסשן הנוצרת לפני שהיא מגיעה לדפדפן של הקורבן. לאחר מכן, התוקף מייבא עוגייה זו לדפדפן שלו ומקבל גישה מלאה ל-Exchange Online, SharePoint, OneDrive וכל היישומים המאוגדים של הקורבן .
מקורות רבים מתארים את אותו מנגנון ליבה: הפרוקסי יוצר תקשורת דו-כיוונית בזמן אמת, בעוד שפישינג מסורתי פשוט משכפל דפי התחברות ואוסף פרטים . מכיוון שאסימון הסשן מוכיח שהמשתמש כבר עבר את שלב ה-MFA, התוקף לעולם אינו צריך לפצח את ה-MFA עצמו .
התיעוד הרשמי של מיקרוסופט עצמה מזהיר שפישינג מסוג AiTM מביס שיטות MFA נפוצות כמו קודי SMS, הודעות Push מאפליקציות אימות וקודים חד-פעמיים (TOTP) . עוגיית הסשן המונפקת לאחר השלמת ה-MFA היא הפרס: אם היא נגנבת, ניתן להפעיל אותה מחדש מכל מכשיר ובכל מקום, עד שתוקף האסימון יפוג או שהוא יבוטל באופן מנהלי.
דו"ח Infoblox מדגיש ש-MFA מסורתי אינו מספיק משום שפרוקסי ה-AiTM גונב את אסימון הסשן שמונפק לאחר השלמת ה-MFA . הבעיה הבסיסית היא ארכיטקטונית: הפרוקסי יושב בין המשתמש לבין נקודת הקצה האמיתית של האימות באופן ש-MFA קלאסי אינו יכול לזהות.
Infoblox ממליצה על אסטרטגיית הגנה בשכבות שאינה מסתמכת על MFA כנקודת כשל יחידה. ההמלצות העיקריות כוללות:
גם ה-FBI פרסם אזהרה ספציפית לגבי Kali365, וייעץ לארגונים לבקר את שיטות ה-MFA שלהם, לבדוק ביומני כניסה לאיתור זרימות קוד התקן חריגות, ולשקול חסימת אימות קוד התקן עבור כל המשתמשים למעט יישומים מהימנים .
דו"ח Infoblox הוא המקור העיקרי לשם הקמפיין, למיקוד במוסדות האיחוד האירופי והאו"ם ולשימוש בתיבות דואר Outlook ואתרי עסקים קטנים שנפרצו. דיווחים משניים מאשרים באופן עצמאי את המטרות והחלפת הערכות.
רכיב Kali365 מאושר באופן עצמאי על ידי אזהרת ה-FBI ועל ידי חברות אבטחה Huntress ו-Paubox , אך דו"ח Infoblox מקבץ אותו יחד עם EvilProxy ו-FlowerStorm תחת אותה תשתית בנושא רכש.
ההמלצות ההגנתיות משלבות הצהרות ישירות מדו"ח Infoblox עם שיטות עבודה מומלצות מבוססות היטב המתועדות במספר מקורות . אף פסקה אחת במקורות אינה מפרטת כל פריט הגנה בצורת תבליטים; הרשימה לעיל מסנתזת את ההנחיות שנמצאו בחומר המצוטט.
"מלכודת הרכש" ממחישה מגמה הולכת וגוברת: התוקפים אינם מנסים לפצח אימות דו-שלבי – הם עוקפים אותו לחלוטין על ידי גניבת עוגיות הסשן המונפקות לאחר אימות מוצלח. אמצעי נגד טכניים כמו מפתחות אבטחה FIDO2 וחסימת דומיינים ברמת DNS יכולים להפחית משמעותית את החשיפה, אך קו ההגנה הראשון נותר ערנות המשתמשים. ארגונים המשתמשים ב-Microsoft 365 צריכים לסקור את יומני האימות שלהם לאיתור תבניות חשודות של קוד התקן או AiTM וליישם פרטי כניסה עמידים בפני פישינג כעדיפות.