Infoblox Threat Intelligence merilis laporan pada 22 Juli 2026 tentang kampanye phishing global 'The Procurement Trap' yang mencuri kuki sesi Microsoft 365 menggunakan surel bertema tender dari kotak surat Outlook yan... Serangan menggunakan teknik adversary in the middle (AiTM): korban diarahkan ke halaman phishing...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Pada 22 Juli 2026, Infoblox Threat Intelligence merilis laporan mendetail tentang kampanye phishing global yang disebut "The Procurement Trap." Kampanye ini menggunakan surel umpan bertema pengadaan — seperti dokumen permintaan informasi (RFI) palsu, undangan tender, dan file proyek — yang dikirim dari kotak surat Outlook yang sebelumnya telah diretas . Ketika penerima mengklik tautan tersebut, mereka akan diarahkan ke halaman phishing reverse-proxy yang menangkap kuki sesi Microsoft 365 secara langsung setelah korban melakukan autentikasi, sehingga sepenuhnya melewati autentikasi multi-faktor (MFA)
.
Karakteristik utama kampanye:
Penyerang menyiapkan situs phishing perantara yang bertindak sebagai proxy terbalik langsung antara korban dan layanan autentikasi Microsoft 365 yang sah . Ketika korban memasukkan kredensial dan menyelesaikan MFA, proxy tersebut menangkap kuki sesi yang dihasilkan sebelum mencapai browser korban. Penyerang kemudian mengimpor kuki itu ke browser mereka sendiri dan mendapatkan akses penuh ke Exchange Online, SharePoint, OneDrive, dan aplikasi federasi korban
.
Beberapa sumber menjelaskan mekanisme inti yang sama: proxy menciptakan komunikasi dua arah waktu nyata, sedangkan phishing tradisional hanya mengkloning halaman masuk dan mengumpulkan kredensial . Karena token sesi membuktikan bahwa pengguna telah melewati MFA, penyerang tidak perlu memecahkan MFA itu sendiri
.
Dokumentasi Microsoft sendiri memperingatkan bahwa phishing AiTM mengalahkan metode MFA umum seperti kode SMS, notifikasi push aplikasi autentikator, dan token TOTP . Kuki sesi yang dikeluarkan setelah MFA selesai adalah hadiahnya: jika dicuri, kuki tersebut dapat diputar ulang dari perangkat mana pun, di mana saja, hingga token kedaluwarsa atau dicabut secara administratif.
Laporan Infoblox menekankan bahwa MFA tradisional tidak memadai karena proxy AiTM mencuri token sesi yang dikeluarkan setelah MFA selesai . Masalah yang mendasarinya bersifat arsitektural: proxy berada di antara pengguna dan titik akhir autentikasi yang sebenarnya dengan cara yang tidak dapat dideteksi oleh MFA klasik.
Infoblox merekomendasikan strategi pertahanan berlapis yang tidak hanya mengandalkan MFA sebagai satu titik kegagalan. Rekomendasi utama mereka meliputi:
FBI juga telah memperingatkan secara khusus tentang Kali365, menyarankan organisasi untuk mengaudit metode MFA mereka, meninjau log masuk untuk aliran kode perangkat yang tidak biasa, dan mempertimbangkan untuk memblokir autentikasi kode perangkat untuk semua pengguna kecuali aplikasi tepercaya .
Laporan Infoblox adalah sumber utama untuk nama kampanye, penargetan lembaga EU/PBB, dan penggunaan kotak surat Outlook yang disusupi serta situs bisnis kecil. Pelaporan sekunder
secara independen mengonfirmasi target dan rotasi kit.
Komponen Kali365 secara independen dikonfirmasi oleh PSA FBI dan vendor keamanan Huntress
serta Paubox
, tetapi laporan Infoblox mengelompokkannya bersama EvilProxy dan FlowerStorm di bawah infrastruktur bertema pengadaan yang sama.
Rekomendasi defensif menggabungkan pernyataan langsung dari laporan Infoblox dengan praktik terbaik industri yang mapan yang didokumentasikan di berbagai sumber
. Tidak ada satu paragraf pun dalam sumber yang menyebutkan setiap item defensif dalam bentuk poin; daftar di atas mensintesis panduan yang ditemukan di seluruh materi yang dikutip.
"The Procurement Trap" menggambarkan tren yang berkembang: aktor ancaman tidak mencoba memecahkan MFA — mereka sepenuhnya menghindarinya dengan mencuri kuki sesi yang dikeluarkan setelah autentikasi berhasil. Tindakan teknis seperti kunci perangkat keras FIDO2 dan pemblokiran domain tingkat DNS dapat secara signifikan mengurangi eksposur, tetapi garis pertahanan pertama tetap kewaspadaan pengguna. Organisasi yang menggunakan Microsoft 365 harus meninjau log autentikasi mereka untuk pola kode perangkat atau AiTM yang tidak terduga dan menerapkan kredensial tahan-phishing sebagai prioritas.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox Threat Intelligence merilis laporan pada 22 Juli 2026 tentang kampanye phishing global 'The Procurement Trap' yang mencuri kuki sesi Microsoft 365 menggunakan surel bertema tender dari kotak surat Outlook yan...
Infoblox Threat Intelligence merilis laporan pada 22 Juli 2026 tentang kampanye phishing global 'The Procurement Trap' yang mencuri kuki sesi Microsoft 365 menggunakan surel bertema tender dari kotak surat Outlook yan... Serangan menggunakan teknik adversary in the middle (AiTM): korban diarahkan ke halaman phishing yang bertindak sebagai proxy terbalik, menangkap kuki sesi yang dikeluarkan setelah MFA selesai — sehingga MFA tidak ber...
Tiga kit phishing as a service (PhaaS) berbeda digunakan secara bergantian: EvilProxy, FlowerStorm, dan Kali365.