攻撃者は、被害者と正規のMicrosoft 365認証サービスとの間に入る中間フィッシングサイトを設置します。これはライブリバースプロキシとして機能します 。被害者が認証情報を入力しMFAを完了すると、プロキシはその結果発行されるセッションクッキーを、被害者のブラウザに届く前に横取りします。攻撃者はそのクッキーを自分のブラウザにインポートし、Exchange Online、SharePoint、OneDrive、そして連携するすべてのアプリケーションへのフルアクセスを取得します
。
複数の情報源が同じ核心的メカニズムを説明しています。すなわち、従来のフィッシングがログインページを複製して認証情報を収集するだけなのに対し、このプロキシはリアルタイムの双方向通信を生成します 。セッショントークンはユーザーが既にMFAを通過したことを証明するため、攻撃者はMFA自体を突破する必要がまったくありません
。
マイクロソフト自身のドキュメンテーションでも、AiTMフィッシングはSMSコード、認証アプリのプッシュ通知、TOTPトークンといった一般的なMFA方式を無効化すると警告されています 。MFA完了後に発行されるセッションクッキーこそが狙いであり、もし盗まれれば、トークンが期限切れになるか管理者によって無効化されるまで、どのデバイスからでも、どこからでも再利用できてしまいます。
Infobloxの報告書は、従来のMFAでは不十分だと強調しています。AiTMプロキシはMFA完了後に発行されるセッショントークンを盗むからです 。根本的な問題はアーキテクチャにあります。プロキシはユーザーと実際の認証エンドポイントの間に割り込むため、従来のMFAではこれを検知できません。
Infobloxは、MFAだけに依存しない多層防御戦略を推奨しています。主な推奨事項は以下の通りです。
FBIもKali365について特に警告しており、組織に対しMFA方式の監査、サインインログでの異常なデバイスコードフローの確認、そして信頼できるアプリケーション以外はデバイスコード認証をブロックするよう推奨しています 。
Infobloxの報告書 が、キャンペーン名、EU/UN機関への標的化、侵害されたOutlookメールボックスや小規模事業者サイトの悪用に関する主要な情報源です。二次的な報道
も標的とキットの使い分けを独立に確認しています。
Kali365の要素はFBIのPSA(公共サービスアナウンス) やセキュリティベンダーのHuntress
およびPaubox
によって独立に確認されていますが、Infobloxの報告書ではEvilProxyやFlowerStormと同じ調達関連のインフラの一部としてグループ化されています。
防御に関する推奨事項は、Infobloxの報告書 の直接の記述と、複数の情報源
で文書化された確立された業界のベストプラクティスを組み合わせたものです。引用資料の中で、すべての防御項目が箇条書きで列挙されている単一の段落はありません。上記のリストは、引用された資料全体からガイダンスを統合したものです。
「The Procurement Trap」は、脅威アクターがMFAを突破しようとするのではなく、認証成功後に発行されるセッションクッキーを盗むことで完全に回避するという増加傾向を示しています。FIDO2ハードウェアキーやDNSレベルでのドメインブロッキングといった技術的対策はリスクを大幅に低減できますが、第一の防御線はユーザーの警戒心です。Microsoft 365を使用する組織は、認証ログで予期しないデバイスコードフローやAiTMパターンを確認し、フィッシング耐性のある認証情報の導入を優先すべきです。