캠페인의 주요 특징:
공격자는 피해자와 정상 Microsoft 365 인증 서비스 사이에 중간자 역할을 하는 역방향 프록시 피싱 사이트를 구축합니다 . 피해자가 자격 증명을 입력하고 MFA를 완료하면, 프록시는 생성된 세션 쿠키가 피해자 브라우저에 도달하기 전에 가로챕니다. 공격자는 이 쿠키를 자신의 브라우저에 주입하여 피해자의 Exchange Online, SharePoint, OneDrive 및 모든 페더레이션 앱에 완전히 접근할 수 있게 됩니다 .
기존 피싱이 단순히 로그인 페이지를 복제해 자격 증명을 탈취하는 것과 달리, AiTM 프록시는 실시간 양방향 통신을 생성합니다 . 세션 토큰은 이미 MFA를 통과했다는 증명이므로, 공격자는 MFA 자체를 해독할 필요가 전혀 없습니다 .
마이크로소프트 자체 문서에서도 AiTM 피싱이 SMS 코드, 인증 앱 푸시 알림, TOTP 토큰 같은 일반적인 MFA 방식을 무력화한다고 경고합니다 . MFA 완료 후 발급되는 세션 쿠키가 진정한 목표이며, 이를 탈취하면 토큰이 만료되거나 관리자가 강제로 해지할 때까지 전 세계 어디서든 재사용할 수 있습니다.
Infoblox 보고서는 AiTM 프록시가 MFA 완료 후 발급된 세션 토큰을 탈취하기 때문에 전통적인 MFA만으로는 부족하다고 강조합니다 . 근본적인 문제는 프록시가 사용자와 실제 인증 엔드포인트 사이에 위치하여, 기존 MFA가 이를 탐지할 수 없다는 아키텍처적 한계입니다.
Infoblox는 MFA를 단일 실패 지점으로 의존하지 않는 다계층 방어 전략을 권장합니다:
FBI는 특히 Kali365와 관련해 조직이 MFA 방식을 감사하고, 비정상적인 장치 코드 흐름을 로그에서 검토하며, 신뢰할 수 있는 애플리케이션을 제외한 모든 사용자에 대해 장치 코드 인증을 차단하도록 권고했습니다 .
Infoblox 보고서 는 캠페인 이름, EU/UN 기관 표적, 해킹된 Outlook 메일함 및 중소기업 사이트 사용에 대한 주요 출처입니다. 2차 보도 도 표적과 키트 순환을 독립적으로 확인합니다.
Kali365 구성 요소는 FBI PSA 와 보안 업체 Huntress , Paubox 가 독립적으로 확인했지만, Infoblox 보고서는 이를 EvilProxy 및 FlowerStorm과 함께 동일한 조달 테마 인프라로 분류했습니다.
방어 권장 사항은 Infoblox 보고서의 직접적인 언급 과 여러 출처에서 확인된 업계 표준 모범 사례 를 종합한 것입니다.
'조달 트랩'은 위협 행위자가 더 이상 MFA를 해독하려 하지 않고, 인증 성공 후 발급된 세션 쿠키를 훔쳐 완전히 우회하는 추세를 보여줍니다. FIDO2 하드웨어 키, DNS 레벨 도메인 차단 등의 기술적 대응책이 노출을 크게 줄일 수 있지만, 가장 중요한 첫 번째 방어선은 사용자의 경계심입니다. Microsoft 365를 사용하는 조직은 인증 로그에서 비정상적인 장치 코드 또는 AiTM 패턴을 검토하고, 피싱 저항성 자격 증명 도입을 최우선으로 고려해야 합니다.