Penyerang menyiapkan situs phishing perantara yang bertindak sebagai proxy terbalik langsung antara korban dan layanan autentikasi Microsoft 365 yang sah . Ketika korban memasukkan kredensial dan menyelesaikan MFA, proxy tersebut menangkap kuki sesi yang dihasilkan sebelum mencapai browser korban. Penyerang kemudian mengimpor kuki itu ke browser mereka sendiri dan mendapatkan akses penuh ke Exchange Online, SharePoint, OneDrive, dan aplikasi federasi korban .
Beberapa sumber menjelaskan mekanisme inti yang sama: proxy menciptakan komunikasi dua arah waktu nyata, sedangkan phishing tradisional hanya mengkloning halaman masuk dan mengumpulkan kredensial . Karena token sesi membuktikan bahwa pengguna telah melewati MFA, penyerang tidak perlu memecahkan MFA itu sendiri .
Dokumentasi Microsoft sendiri memperingatkan bahwa phishing AiTM mengalahkan metode MFA umum seperti kode SMS, notifikasi push aplikasi autentikator, dan token TOTP . Kuki sesi yang dikeluarkan setelah MFA selesai adalah hadiahnya: jika dicuri, kuki tersebut dapat diputar ulang dari perangkat mana pun, di mana saja, hingga token kedaluwarsa atau dicabut secara administratif.
Laporan Infoblox menekankan bahwa MFA tradisional tidak memadai karena proxy AiTM mencuri token sesi yang dikeluarkan setelah MFA selesai . Masalah yang mendasarinya bersifat arsitektural: proxy berada di antara pengguna dan titik akhir autentikasi yang sebenarnya dengan cara yang tidak dapat dideteksi oleh MFA klasik.
Infoblox merekomendasikan strategi pertahanan berlapis yang tidak hanya mengandalkan MFA sebagai satu titik kegagalan. Rekomendasi utama mereka meliputi:
FBI juga telah memperingatkan secara khusus tentang Kali365, menyarankan organisasi untuk mengaudit metode MFA mereka, meninjau log masuk untuk aliran kode perangkat yang tidak biasa, dan mempertimbangkan untuk memblokir autentikasi kode perangkat untuk semua pengguna kecuali aplikasi tepercaya .
Laporan Infoblox adalah sumber utama untuk nama kampanye, penargetan lembaga EU/PBB, dan penggunaan kotak surat Outlook yang disusupi serta situs bisnis kecil. Pelaporan sekunder secara independen mengonfirmasi target dan rotasi kit.
Komponen Kali365 secara independen dikonfirmasi oleh PSA FBI dan vendor keamanan Huntress serta Paubox , tetapi laporan Infoblox mengelompokkannya bersama EvilProxy dan FlowerStorm di bawah infrastruktur bertema pengadaan yang sama.
Rekomendasi defensif menggabungkan pernyataan langsung dari laporan Infoblox dengan praktik terbaik industri yang mapan yang didokumentasikan di berbagai sumber . Tidak ada satu paragraf pun dalam sumber yang menyebutkan setiap item defensif dalam bentuk poin; daftar di atas mensintesis panduan yang ditemukan di seluruh materi yang dikutip.
"The Procurement Trap" menggambarkan tren yang berkembang: aktor ancaman tidak mencoba memecahkan MFA — mereka sepenuhnya menghindarinya dengan mencuri kuki sesi yang dikeluarkan setelah autentikasi berhasil. Tindakan teknis seperti kunci perangkat keras FIDO2 dan pemblokiran domain tingkat DNS dapat secara signifikan mengurangi eksposur, tetapi garis pertahanan pertama tetap kewaspadaan pengguna. Organisasi yang menggunakan Microsoft 365 harus meninjau log autentikasi mereka untuk pola kode perangkat atau AiTM yang tidak terduga dan menerapkan kredensial tahan-phishing sebagai prioritas.