Infoblox Threat Intelligence ने 22 जुलाई 2026 को 'द प्रोक्योरमेंट ट्रैप' का खुलासा किया, जो एक वैश्विक AiTM फ़िशिंग अभियान है जो खरीद थीम वाले ईमेल और समझौता किए गए Outlook मेलबॉक्स का उपयोग करके Microsoft 365 सत्र कु... हमला उपयोगकर्ता और वैध Microsoft 365 प्रमाणीकरण सेवा के बीच एक रिवर्स प्रॉक्सी रखता है, जो MFA प...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
22 जुलाई, 2026 को, Infoblox Threat Intelligence ने एक चल रहे वैश्विक adversary-in-the-middle (AiTM) फ़िशिंग अभियान पर एक विस्तृत रिपोर्ट प्रकाशित की, जिसे वह 'द प्रोक्योरमेंट ट्रैप' कहता है। यह अभियान पहले से हैक किए गए Outlook मेलबॉक्स से भेजे गए खरीद-थीम वाले ईमेल लालच का उपयोग करता है, जैसे नकली सूचना-के-लिए-अनुरोध (RFI) दस्तावेज़, बोली आमंत्रण और प्रोजेक्ट फ़ाइलें । जब प्राप्तकर्ता इन लिंक पर क्लिक करते हैं, तो वे रिवर्स-प्रॉक्सी फ़िशिंग पेजों पर पहुँचते हैं जो पीड़ित के प्रमाणीकरण के ठीक बाद लाइव Microsoft 365 सत्र कुकीज़ को कैप्चर कर लेते हैं, जिससे मल्टी-फ़ैक्टर प्रमाणीकरण (MFA) पूरी तरह से बायपास हो जाता है
।
अभियान की प्रमुख विशेषताएं:
हमलावर एक मध्यवर्ती फ़िशिंग साइट स्थापित करता है जो पीड़ित और वैध Microsoft 365 प्रमाणीकरण सेवाओं के बीच एक लाइव रिवर्स प्रॉक्सी के रूप में कार्य करता है । जब कोई पीड़ित क्रेडेंशियल दर्ज करता है और MFA पूरा करता है, तो प्रॉक्सी पीड़ित के ब्राउज़र तक पहुँचने से पहले परिणामी सत्र कुकी को कैप्चर कर लेता है। फिर हमलावर उस कुकी को अपने ब्राउज़र में आयात करता है और पीड़ित के Exchange Online, SharePoint, OneDrive और किसी भी फ़ेडरेटेड ऐप तक पूर्ण पहुँच प्राप्त कर लेता है
।
कई स्रोत एक ही मुख्य तंत्र का वर्णन करते हैं: प्रॉक्सी रीयल-टाइम द्विदिश संचार बनाता है, जबकि पारंपरिक फ़िशिंग केवल लॉगिन पेजों को क्लोन करती है और क्रेडेंशियल एकत्र करती है । क्योंकि सत्र टोकन साबित करता है कि उपयोगकर्ता पहले ही MFA पास कर चुका है, हमलावर को कभी भी MFA को क्रैक करने की आवश्यकता नहीं होती है
।
Microsoft का अपना दस्तावेज़ीकरण चेतावनी देता है कि AiTM फ़िशिंग सामान्य MFA विधियों जैसे एसएमएस कोड, प्रमाणक ऐप पुश सूचनाएं और TOTP टोकन को हरा देता है । MFA पूरा होने के बाद जारी सत्र कुकी ही इनाम है: यदि चोरी हो जाती है, तो इसे टोकन समाप्त होने या प्रशासनिक रूप से रद्द होने तक किसी भी डिवाइस, कहीं से भी दोहराया जा सकता है।
Infoblox की रिपोर्ट इस बात पर जोर देती है कि पारंपरिक MFA अपर्याप्त है क्योंकि AiTM प्रॉक्सी MFA पूरा होने के बाद जारी सत्र टोकन चुराते हैं । अंतर्निहित समस्या स्थापत्य है: प्रॉक्सी उपयोगकर्ता और वास्तविक प्रमाणीकरण एंडपॉइंट के बीच इस तरह बैठता है जिसे क्लासिक MFA पहचान नहीं सकता है।
Infoblox एक स्तरित रक्षा रणनीति की सिफारिश करता है जो MFA पर एकमात्र विफलता बिंदु के रूप में निर्भर नहीं करती है। उनकी प्राथमिक सिफारिशों में शामिल हैं:
FBI ने विशेष रूप से Kali365 के बारे में भी चेतावनी दी है, संगठनों को अपने MFA तरीकों का ऑडिट करने, विसंगतिपूर्ण डिवाइस कोड प्रवाह के लिए साइन-इन लॉग की समीक्षा करने और विश्वसनीय अनुप्रयोगों को छोड़कर सभी उपयोगकर्ताओं के लिए डिवाइस कोड प्रमाणीकरण को ब्लॉक करने पर विचार करने की सलाह दी है ।
Infoblox रिपोर्ट अभियान के नाम, EU/UN संस्थानों को लक्षित करने और समझौता किए गए Outlook मेलबॉक्स और छोटे-व्यवसाय साइटों के उपयोग के लिए प्राथमिक स्रोत है। द्वितीयक रिपोर्टिंग
स्वतंत्र रूप से लक्ष्यों और किट रोटेशन की पुष्टि करती है।
Kali365 घटक की स्वतंत्र रूप से FBI के PSA और सुरक्षा विक्रेताओं Huntress
और Paubox
द्वारा पुष्टि की गई है, लेकिन Infoblox की रिपोर्ट इसे उसी खरीद-थीम वाले बुनियादी ढांचे के तहत EvilProxy और FlowerStorm के साथ समूहित करती है।
रक्षात्मक सिफारिशें Infoblox की रिपोर्ट से प्रत्यक्ष बयानों और कई स्रोतों में प्रलेखित अच्छी तरह से स्थापित उद्योग की सर्वोत्तम प्रथाओं को जोड़ती हैं
। स्रोतों में कोई भी एक पैराग्राफ बुलेट-पॉइंट रूप में प्रत्येक रक्षात्मक आइटम की गणना नहीं करता है; उपरोक्त सूची उद्धृत सामग्री में पाए गए मार्गदर्शन को संश्लेषित करती है।
'द प्रोक्योरमेंट ट्रैप' एक बढ़ती प्रवृत्ति को दर्शाता है: खतरे वाले अभिनेता MFA को क्रैक करने की कोशिश नहीं कर रहे हैं - वे सफल प्रमाणीकरण के बाद जारी सत्र कुकीज़ चुराकर इसे पूरी तरह से दरकिनार कर रहे हैं। FIDO2 हार्डवेयर कुंजी और DNS-स्तरीय डोमेन ब्लॉकिंग जैसे तकनीकी उपाय जोखिम को काफी कम कर सकते हैं, लेकिन बचाव की पहली पंक्ति उपयोगकर्ता सतर्कता बनी हुई है। Microsoft 365 का उपयोग करने वाले संगठनों को अप्रत्याशित डिवाइस कोड या AiTM पैटर्न के लिए अपने प्रमाणीकरण लॉग की समीक्षा करनी चाहिए और प्राथमिकता के रूप में फ़िशिंग-प्रतिरोधी क्रेडेंशियल लागू करना चाहिए।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox Threat Intelligence ने 22 जुलाई 2026 को 'द प्रोक्योरमेंट ट्रैप' का खुलासा किया, जो एक वैश्विक AiTM फ़िशिंग अभियान है जो खरीद थीम वाले ईमेल और समझौता किए गए Outlook मेलबॉक्स का उपयोग करके Microsoft 365 सत्र कु...
Infoblox Threat Intelligence ने 22 जुलाई 2026 को 'द प्रोक्योरमेंट ट्रैप' का खुलासा किया, जो एक वैश्विक AiTM फ़िशिंग अभियान है जो खरीद थीम वाले ईमेल और समझौता किए गए Outlook मेलबॉक्स का उपयोग करके Microsoft 365 सत्र कु... हमला उपयोगकर्ता और वैध Microsoft 365 प्रमाणीकरण सेवा के बीच एक रिवर्स प्रॉक्सी रखता है, जो MFA पूरा होने के बाद जारी सत्र कुकी को कैप्चर करता है, जिससे पारंपरिक MFA बेकार हो जाता है।
यह अभियान विश्वविद्यालयों, बहुराष्ट्रीय कंपनियों और यूरोपीय संघ और संयुक्त राष्ट्र एजेंसियों को लक्षित करता है, और EvilProxy, FlowerStorm और Kali365 जैसी फ़िशिंग एज़ ए सर्विस किट का उपयोग करता है।