Penyerang menyediakan laman pancingan data perantaraan yang bertindak sebagai proksi songsang langsung antara mangsa dan perkhidmatan pengesahan Microsoft 365 yang sah . Apabila mangsa memasukkan bukti kelayakan dan melengkapkan MFA, proksi tersebut menangkap kuki sesi yang terhasil sebelum ia sampai ke pelayar mangsa. Penyerang kemudian mengimport kuki itu ke dalam pelayar mereka sendiri dan mendapat akses penuh ke Exchange Online, SharePoint, OneDrive, dan mana-mana aplikasi bersekutu mangsa
.
Pelbagai sumber menggambarkan mekanisme teras yang sama: proksi mencipta komunikasi dua hala masa nyata, berbanding pancingan data tradisional yang hanya meniru halaman log masuk dan menuai bukti kelayakan . Oleh kerana token sesi membuktikan pengguna telah melepasi MFA, penyerang tidak perlu memecahkan MFA itu sendiri
.
Dokumentasi Microsoft sendiri memberi amaran bahawa pancingan data AiTM mengalahkan kaedah MFA biasa seperti kod SMS, pemberitahuan tolak aplikasi pengesah, dan token TOTP . Kuki sesi yang dikeluarkan selepas MFA selesai adalah sasaran utama: jika dicuri, ia boleh dimainkan semula dari mana-mana peranti, di mana-mana sahaja, sehingga token itu tamat tempoh atau dibatalkan secara pentadbiran.
Laporan Infoblox menekankan bahawa MFA tradisional tidak mencukupi kerana proksi AiTM mencuri token sesi yang dikeluarkan selepas MFA selesai . Masalah asasnya adalah seni bina: proksi duduk di antara pengguna dan titik akhir pengesahan sebenar dengan cara yang tidak dapat dikesan oleh MFA klasik.
Infoblox mengesyorkan strategi pertahanan berlapis yang tidak bergantung pada MFA sebagai titik kegagalan tunggal. Syor utama mereka termasuk:
FBI juga telah memberi amaran khusus tentang Kali365, menasihati organisasi untuk mengaudit kaedah MFA mereka, menyemak log log masuk untuk aliran kod peranti yang tidak normal, dan mempertimbangkan untuk menyekat pengesahan kod peranti untuk semua pengguna kecuali aplikasi yang dipercayai .
'Perangkap Perolehan' menggambarkan trend yang semakin meningkat: penyerang tidak cuba memecahkan MFA — mereka memintasnya sepenuhnya dengan mencuri kuki sesi yang dikeluarkan selepas pengesahan berjaya. Langkah balas teknikal seperti kunci perkakasan FIDO2 dan penyekatan domain peringkat DNS boleh mengurangkan pendedahan dengan ketara, tetapi barisan pertahanan pertama tetap kewaspadaan pengguna. Organisasi yang menggunakan Microsoft 365 harus menyemak log pengesahan mereka untuk corak kod peranti atau AiTM yang tidak dijangka dan melaksanakan bukti kelayakan tahan pancingan data sebagai keutamaan.