De aanvaller zet een tussenliggende phishingsite op die fungeert als een live reverse proxy tussen het slachtoffer en de legitieme Microsoft 365-authenticatiediensten . Wanneer een slachtoffer inloggegevens invoert en MFA voltooit, onderschept de proxy de resulterende sessiecookie voordat deze de browser van het slachtoffer bereikt. De aanvaller importeert die cookie vervolgens in zijn eigen browser en krijgt volledige toegang tot Exchange Online, SharePoint, OneDrive en alle gekoppelde apps van het slachtoffer
.
Meerdere bronnen beschrijven hetzelfde kernmechanisme: de proxy creëert real-time bidirectionele communicatie, terwijl traditionele phishing alleen inlogpagina's kloont en inloggegevens steelt . Omdat de sessietoken bewijst dat de gebruiker al door MFA is gekomen, hoeft de aanvaller de MFA zelf nooit te kraken
.
Microsofts eigen documentatie waarschuwt dat AiTM-phishing gangbare MFA-methoden zoals sms-codes, authenticator-app pushmeldingen en TOTP-tokens verslaat . De sessiecookie die na MFA wordt uitgegeven, is de prijs: als deze wordt gestolen, kan deze vanaf elk apparaat, overal worden herspeeld totdat het token verloopt of administratief wordt ingetrokken.
Het rapport van Infoblox benadrukt dat traditionele MFA onvoldoende is omdat AiTM-proxy's de sessietoken stelen die na MFA wordt uitgegeven . Het onderliggende probleem is architectonisch: de proxy zit tussen de gebruiker en het echte authenticatie-eindpunt op een manier die klassieke MFA niet kan detecteren.
Infoblox beveelt een gelaagde verdedigingsstrategie aan die niet afhankelijk is van MFA als enige faalpunt. Hun belangrijkste aanbevelingen zijn:
De FBI heeft ook specifiek gewaarschuwd voor Kali365 en adviseert organisaties om hun MFA-methoden te controleren, inloglogboeken te bekijken op afwijkende apparaatcode-stromen, en apparaatcode-authenticatie te blokkeren voor alle gebruikers behalve vertrouwde applicaties .
Het Infoblox-rapport is de primaire bron voor de naam van de campagne, de targeting van EU/VN-instellingen en het gebruik van gekraakte Outlook-mailboxen en kleine-bedrijfssites. Secundaire berichtgeving
bevestigt onafhankelijk de doelwitten en de rotatie van kits.
De Kali365-component wordt onafhankelijk bevestigd door de FBI-PSA en door beveiligingsleveranciers Huntress
en Paubox
, maar het Infoblox-rapport groepeert het samen met EvilProxy en FlowerStorm onder dezelfde inkoopgerelateerde infrastructuur.
De defensieve aanbevelingen combineren directe uitspraken uit het Infoblox-rapport met gevestigde best practices uit de sector die in meerdere bronnen zijn gedocumenteerd
. Geen enkele alinea in de bronnen somt elk defensief item in bullet-pointvorm op; de bovenstaande lijst is een synthese van de richtlijnen die in het geciteerde materiaal zijn gevonden.
'The Procurement Trap' illustreert een groeiende trend: dreigingsactoren proberen MFA niet te kraken – ze omzeilen het volledig door de sessiecookies te stelen die na succesvolle authenticatie worden uitgegeven. Technische tegenmaatregelen zoals FIDO2-hardwaresleutels en DNS-level domeinblokkering kunnen de blootstelling aanzienlijk verminderen, maar de eerste verdedigingslinie blijft waakzaamheid van de gebruiker. Organisaties die Microsoft 365 gebruiken, moeten hun authenticatielogboeken controleren op onverwachte apparaatcode- of AiTM-patronen en phishing-bestendige inloggegevens als prioriteit implementeren.