Infoblox가 2026년 7월 22일 공개한 '조달 트랩' 캠페인은, 해킹된 Outlook 메일함에서 조달 관련 이메일을 발송해 MFA를 우회하는 전 세계적 AiTM 피싱 공격입니다. 공격자는 피해자와 정상 Microsoft 365 인증 서비스 사이에 역방향 프록시를 배치, MFA 완료 후 발급되는 세션 쿠키를 탈취합니다.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Infoblox Threat Intelligence는 2026년 7월 22일, '조달 트랩'이라 명명한 글로벌 수준의 중간자 공격(AiTM) 피싱 캠페인에 대한 상세 보고서를 발표했습니다 . 이 캠페인은 과거에 해킹된 Outlook 메일함에서 조달 관련 이메일(가짜 정보요청서, 입찰 초청장, 프로젝트 파일 등)을 발송하는 것이 특징입니다
. 수신자가 링크를 클릭하면 역방향 프록시 기반의 피싱 페이지로 연결되며, 피해자가 정상적으로 인증을 마치는 순간 Microsoft 365 세션 쿠키를 가로챕니다. 이 과정에서 다중 요소 인증(MFA)은 완전히 무력화됩니다
.
캠페인의 주요 특징:
공격자는 피해자와 정상 Microsoft 365 인증 서비스 사이에 중간자 역할을 하는 역방향 프록시 피싱 사이트를 구축합니다 . 피해자가 자격 증명을 입력하고 MFA를 완료하면, 프록시는 생성된 세션 쿠키가 피해자 브라우저에 도달하기 전에 가로챕니다. 공격자는 이 쿠키를 자신의 브라우저에 주입하여 피해자의 Exchange Online, SharePoint, OneDrive 및 모든 페더레이션 앱에 완전히 접근할 수 있게 됩니다
.
기존 피싱이 단순히 로그인 페이지를 복제해 자격 증명을 탈취하는 것과 달리, AiTM 프록시는 실시간 양방향 통신을 생성합니다 . 세션 토큰은 이미 MFA를 통과했다는 증명이므로, 공격자는 MFA 자체를 해독할 필요가 전혀 없습니다
.
마이크로소프트 자체 문서에서도 AiTM 피싱이 SMS 코드, 인증 앱 푸시 알림, TOTP 토큰 같은 일반적인 MFA 방식을 무력화한다고 경고합니다 . MFA 완료 후 발급되는 세션 쿠키가 진정한 목표이며, 이를 탈취하면 토큰이 만료되거나 관리자가 강제로 해지할 때까지 전 세계 어디서든 재사용할 수 있습니다.
Infoblox 보고서는 AiTM 프록시가 MFA 완료 후 발급된 세션 토큰을 탈취하기 때문에 전통적인 MFA만으로는 부족하다고 강조합니다 . 근본적인 문제는 프록시가 사용자와 실제 인증 엔드포인트 사이에 위치하여, 기존 MFA가 이를 탐지할 수 없다는 아키텍처적 한계입니다.
Infoblox는 MFA를 단일 실패 지점으로 의존하지 않는 다계층 방어 전략을 권장합니다:
FBI는 특히 Kali365와 관련해 조직이 MFA 방식을 감사하고, 비정상적인 장치 코드 흐름을 로그에서 검토하며, 신뢰할 수 있는 애플리케이션을 제외한 모든 사용자에 대해 장치 코드 인증을 차단하도록 권고했습니다 .
Infoblox 보고서 는 캠페인 이름, EU/UN 기관 표적, 해킹된 Outlook 메일함 및 중소기업 사이트 사용에 대한 주요 출처입니다. 2차 보도
도 표적과 키트 순환을 독립적으로 확인합니다.
Kali365 구성 요소는 FBI PSA 와 보안 업체 Huntress
, Paubox
가 독립적으로 확인했지만, Infoblox 보고서는 이를 EvilProxy 및 FlowerStorm과 함께 동일한 조달 테마 인프라로 분류했습니다.
방어 권장 사항은 Infoblox 보고서의 직접적인 언급 과 여러 출처에서 확인된 업계 표준 모범 사례
를 종합한 것입니다.
'조달 트랩'은 위협 행위자가 더 이상 MFA를 해독하려 하지 않고, 인증 성공 후 발급된 세션 쿠키를 훔쳐 완전히 우회하는 추세를 보여줍니다. FIDO2 하드웨어 키, DNS 레벨 도메인 차단 등의 기술적 대응책이 노출을 크게 줄일 수 있지만, 가장 중요한 첫 번째 방어선은 사용자의 경계심입니다. Microsoft 365를 사용하는 조직은 인증 로그에서 비정상적인 장치 코드 또는 AiTM 패턴을 검토하고, 피싱 저항성 자격 증명 도입을 최우선으로 고려해야 합니다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox가 2026년 7월 22일 공개한 '조달 트랩' 캠페인은, 해킹된 Outlook 메일함에서 조달 관련 이메일을 발송해 MFA를 우회하는 전 세계적 AiTM 피싱 공격입니다.
Infoblox가 2026년 7월 22일 공개한 '조달 트랩' 캠페인은, 해킹된 Outlook 메일함에서 조달 관련 이메일을 발송해 MFA를 우회하는 전 세계적 AiTM 피싱 공격입니다. 공격자는 피해자와 정상 Microsoft 365 인증 서비스 사이에 역방향 프록시를 배치, MFA 완료 후 발급되는 세션 쿠키를 탈취합니다.
이 캠페인은 대학, 기업, 유럽연합(EU) 및 유엔(UN) 산하기관을 표적으로 하며, EvilProxy, FlowerStorm, Kali365 등 다양한 피싱 키트를 사용합니다.