हमलावर एक मध्यवर्ती फ़िशिंग साइट स्थापित करता है जो पीड़ित और वैध Microsoft 365 प्रमाणीकरण सेवाओं के बीच एक लाइव रिवर्स प्रॉक्सी के रूप में कार्य करता है । जब कोई पीड़ित क्रेडेंशियल दर्ज करता है और MFA पूरा करता है, तो प्रॉक्सी पीड़ित के ब्राउज़र तक पहुँचने से पहले परिणामी सत्र कुकी को कैप्चर कर लेता है। फिर हमलावर उस कुकी को अपने ब्राउज़र में आयात करता है और पीड़ित के Exchange Online, SharePoint, OneDrive और किसी भी फ़ेडरेटेड ऐप तक पूर्ण पहुँच प्राप्त कर लेता है ।
कई स्रोत एक ही मुख्य तंत्र का वर्णन करते हैं: प्रॉक्सी रीयल-टाइम द्विदिश संचार बनाता है, जबकि पारंपरिक फ़िशिंग केवल लॉगिन पेजों को क्लोन करती है और क्रेडेंशियल एकत्र करती है । क्योंकि सत्र टोकन साबित करता है कि उपयोगकर्ता पहले ही MFA पास कर चुका है, हमलावर को कभी भी MFA को क्रैक करने की आवश्यकता नहीं होती है ।
Microsoft का अपना दस्तावेज़ीकरण चेतावनी देता है कि AiTM फ़िशिंग सामान्य MFA विधियों जैसे एसएमएस कोड, प्रमाणक ऐप पुश सूचनाएं और TOTP टोकन को हरा देता है । MFA पूरा होने के बाद जारी सत्र कुकी ही इनाम है: यदि चोरी हो जाती है, तो इसे टोकन समाप्त होने या प्रशासनिक रूप से रद्द होने तक किसी भी डिवाइस, कहीं से भी दोहराया जा सकता है।
Infoblox की रिपोर्ट इस बात पर जोर देती है कि पारंपरिक MFA अपर्याप्त है क्योंकि AiTM प्रॉक्सी MFA पूरा होने के बाद जारी सत्र टोकन चुराते हैं । अंतर्निहित समस्या स्थापत्य है: प्रॉक्सी उपयोगकर्ता और वास्तविक प्रमाणीकरण एंडपॉइंट के बीच इस तरह बैठता है जिसे क्लासिक MFA पहचान नहीं सकता है।
Infoblox एक स्तरित रक्षा रणनीति की सिफारिश करता है जो MFA पर एकमात्र विफलता बिंदु के रूप में निर्भर नहीं करती है। उनकी प्राथमिक सिफारिशों में शामिल हैं:
FBI ने विशेष रूप से Kali365 के बारे में भी चेतावनी दी है, संगठनों को अपने MFA तरीकों का ऑडिट करने, विसंगतिपूर्ण डिवाइस कोड प्रवाह के लिए साइन-इन लॉग की समीक्षा करने और विश्वसनीय अनुप्रयोगों को छोड़कर सभी उपयोगकर्ताओं के लिए डिवाइस कोड प्रमाणीकरण को ब्लॉक करने पर विचार करने की सलाह दी है ।
Infoblox रिपोर्ट अभियान के नाम, EU/UN संस्थानों को लक्षित करने और समझौता किए गए Outlook मेलबॉक्स और छोटे-व्यवसाय साइटों के उपयोग के लिए प्राथमिक स्रोत है। द्वितीयक रिपोर्टिंग स्वतंत्र रूप से लक्ष्यों और किट रोटेशन की पुष्टि करती है।
Kali365 घटक की स्वतंत्र रूप से FBI के PSA और सुरक्षा विक्रेताओं Huntress और Paubox द्वारा पुष्टि की गई है, लेकिन Infoblox की रिपोर्ट इसे उसी खरीद-थीम वाले बुनियादी ढांचे के तहत EvilProxy और FlowerStorm के साथ समूहित करती है।
रक्षात्मक सिफारिशें Infoblox की रिपोर्ट से प्रत्यक्ष बयानों और कई स्रोतों में प्रलेखित अच्छी तरह से स्थापित उद्योग की सर्वोत्तम प्रथाओं को जोड़ती हैं । स्रोतों में कोई भी एक पैराग्राफ बुलेट-पॉइंट रूप में प्रत्येक रक्षात्मक आइटम की गणना नहीं करता है; उपरोक्त सूची उद्धृत सामग्री में पाए गए मार्गदर्शन को संश्लेषित करती है।
'द प्रोक्योरमेंट ट्रैप' एक बढ़ती प्रवृत्ति को दर्शाता है: खतरे वाले अभिनेता MFA को क्रैक करने की कोशिश नहीं कर रहे हैं - वे सफल प्रमाणीकरण के बाद जारी सत्र कुकीज़ चुराकर इसे पूरी तरह से दरकिनार कर रहे हैं। FIDO2 हार्डवेयर कुंजी और DNS-स्तरीय डोमेन ब्लॉकिंग जैसे तकनीकी उपाय जोखिम को काफी कम कर सकते हैं, लेकिन बचाव की पहली पंक्ति उपयोगकर्ता सतर्कता बनी हुई है। Microsoft 365 का उपयोग करने वाले संगठनों को अप्रत्याशित डिवाइस कोड या AiTM पैटर्न के लिए अपने प्रमाणीकरण लॉग की समीक्षा करनी चाहिए और प्राथमिकता के रूप में फ़िशिंग-प्रतिरोधी क्रेडेंशियल लागू करना चाहिए।