Innkjøpsfellen: Slik kaprer hackere Microsoft 365-økter via kompromitterte Outlook-postkasser
Den 22. juli 2026 avslørte Infoblox Threat Intelligence «The Procurement Trap», en global AiTM phishingkampanje som bruker innkjøpstema e poster sendt fra kompromitterte Outlook postkasser for å stjele Microsoft 365 ø...
Publisert avRedigert med DeepSeek-V4-FlashBilder generert med GPT Image 1.5
Den 22. juli 2026 avslørte Infoblox Threat Intelligence «The Procurement Trap», en global AiTM phishingkampanje som bruker innkjøpstema e poster sendt fra kompromitterte Outlook postkasser for å stjele Microsoft 365 ø...
Angrepet fungerer ved å plassere en omvendt proxy mellom offeret og Microsofts legitime autentiseringstjeneste, og fanger opp øktkaken som utstedes etter at MFA er fullført.
Kampanjen retter seg mot universiteter, bedrifter og multinasjonale institusjoner, inkludert EU og FN organer, og bruker PhaaS verktøyene EvilProxy, FlowerStorm og Kali365.
Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailbAdversary-in-the-middle (AiTM) phishing works by placing a proxy between the victim and the legitimate authentication service, capturing the session cookie issued after MFA.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Hva er «The Procurement Trap»-kampanjen?
Den 22. juli 2026 publiserte Infoblox Threat Intelligence en detaljert rapport om en pågående global «adversary-in-the-middle» (AiTM) phishingkampanje som de kaller «The Procurement Trap». Kampanjen bruker innkjøpsrelaterte e-postagn – som falske forespørsler om informasjon (RFI), anbudsinvitasjoner og prosjektfiler – sendt fra tidligere kompromitterte Outlook-postkasser . Når mottakere klikker på lenkene, lander de på omvendte proxy-phishingsider som fanger opp Microsoft 365-øktkaker umiddelbart etter at offeret har autentisert seg, og omgår dermed flerfaktorautentisering (MFA) fullstendig .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Innkjøpsfellen: Slik kaprer hackere Microsoft 365-økter via kompromitterte Outlook-postkasser"?
Den 22. juli 2026 avslørte Infoblox Threat Intelligence «The Procurement Trap», en global AiTM phishingkampanje som bruker innkjøpstema e poster sendt fra kompromitterte Outlook postkasser for å stjele Microsoft 365 ø...
What are the key points to validate first?
Den 22. juli 2026 avslørte Infoblox Threat Intelligence «The Procurement Trap», en global AiTM phishingkampanje som bruker innkjøpstema e poster sendt fra kompromitterte Outlook postkasser for å stjele Microsoft 365 ø... Angrepet fungerer ved å plassere en omvendt proxy mellom offeret og Microsofts legitime autentiseringstjeneste, og fanger opp øktkaken som utstedes etter at MFA er fullført.
What should I do next in practice?
Kampanjen retter seg mot universiteter, bedrifter og multinasjonale institusjoner, inkludert EU og FN organer, og bruker PhaaS verktøyene EvilProxy, FlowerStorm og Kali365.
Angrepsvektor: Angripere kompromitterer legitime småbedriftsnettsteder og Outlook-kontoer for å være vert for og distribuere phishing-lenker, og ruter angrep gjennom infrastruktur som virker pålitelig .
Mål: Kampanjen retter seg uttrykkelig mot universiteter, bedrifter og multinasjonale institusjoner, inkludert EU- og FN-organer .
Flere AiTM-verktøy i bruk: De truende aktørene veksler mellom flere «phishing-as-a-service» (PhaaS)-verktøysett:
EvilProxy – et PhaaS-verktøy som fanger opp øktkaker for å omgå SMS-koder, autentiseringsapper og push-varslinger .
FlowerStorm – en utbredt PhaaS-operasjon som nylig har tatt i bruk nettleserbasert virtuell maskin-obfuskering for å unngå e-postforsvar .
Kali365 – en PhaaS-plattform først sett i april 2026, distribuert via Telegram, som bruker enhetskode-phishing for å fange opp økt-tokener uten å trenge passord eller MFA-koder i det hele tatt .
Masseregistrerte algoritmiske domener (RDGA) brukes for å lage et høyt antall phishing-URL-er som roteres raskt, noe som gjør blokkering vanskelig .
Hvordan angrepet fungerer (teknisk mekanisme)
Angriperen setter opp et mellomliggende phishing-nettsted som fungerer som en levende omvendt proxy mellom offeret og den legitime Microsoft 365-autentiseringstjenesten . Når et offer skriver inn legitimasjon og fullfører MFA, fanger proxyen opp den resulterende øktkaken før den når offerets nettleser. Angriperen importerer deretter den kaken inn i sin egen nettleser og får full tilgang til offerets Exchange Online, SharePoint, OneDrive og alle tilkoblede apper .
Flere kilder beskriver den samme kjernemekanismen: proxyen skaper sanntids toveiskommunikasjon, mens tradisjonell phishing bare kloner innloggingssider og høster legitimasjon . Fordi økt-tokenet beviser at brukeren allerede har passert MFA, trenger angriperen aldri å knekke MFA-en i seg selv .
Hvorfor standard MFA ikke er nok
Microsofts egen dokumentasjon advarer om at AiTM-phishing overvinner vanlige MFA-metoder som SMS-koder, push-varslinger fra autentiseringsapper og TOTP-tokener . Øktkaken som utstedes etter at MFA er fullført, er premien: Hvis den blir stjålet, kan den spilles av fra hvilken som helst enhet, hvor som helst, frem til tokenet utløper eller blir administrativt tilbakekalt.
Infobloxs rapport understreker at tradisjonell MFA er utilstrekkelig fordi AiTM-proxyer stjeler økt-tokenet som utstedes etter at MFA er fullført . Det underliggende problemet er arkitektonisk: proxyen sitter mellom brukeren og det virkelige autentiseringsendepunktet på en måte som klassisk MFA ikke kan oppdage.
Forsvar utover MFA anbefalt av Infoblox
Infoblox anbefaler en lagdelt forsvarsstrategi som ikke stoler på MFA som et eneste feilpunkt. Deres primære anbefalinger inkluderer:
DNS-lagsikkerhet – Blokker kjente ondsinnede domener og nyregistrerte algoritmiske domener (RDGA) på DNS-nivå for å forstyrre phishing-infrastrukturen før brukere kan nå den .
Phishing-resistente legitimasjon – Implementer FIDO2/WebAuthn maskinvaresikkerhetsnøkler eller Windows Hello for Business. Disse bruker offentlig-nøkkelkryptografi bundet til en spesifikk opprinnelse. En AiTM-proxy kan ikke videresende FIDO2-utfordringer fordi den kryptografiske bekreftelsen er knyttet til det legitime nettstedets domene, ikke til proxyen.
Conditional Access-policyer – Håndhev strenge påloggingsrisikopoliser i Microsoft Entra ID, som å kreve tokenbinding, blokkere pålogginger fra uvanlige steder eller enheter, og forkorte øktlevetider for å redusere vinduet for kakereplay.
Eksponeringshåndtering og varemerkeovervåking – Proaktivt oppdage phishing-domener som utgir seg for å være organisasjonen, og fjerne infrastruktur før brukere møter agnene .
Sikkerhetsbevissthet og rapportering – Tren brukere til å gjenkjenne innkjøpstema-phishing-agn og rapportere mistenkelige e-poster, noe som muliggjør raskere respons fra sikkerhetssenteret (SOC).
FBI har også advart spesifikt om Kali365, og anbefalt organisasjoner å revidere sine MFA-metoder, gjennomgå påloggingslogger for unormale enhetskode-flyter, og vurdere å blokkere enhetskodeautentisering for alle brukere unntatt klarerte applikasjoner .
Bevisbegrensninger og omfang
Infoblox-rapporten er hovedkilden for kampanjens navn, målretting av EU/FN-institusjoner, og bruk av kompromitterte Outlook-postkasser og småbedriftsnettsteder. Sekundær rapportering bekrefter uavhengig målene og verktøyrotasjonen.
Kali365-komponenten er uavhengig bekreftet av FBIs PSA og av sikkerhetsleverandørene Huntress og Paubox , men Infobloxs rapport grupperer den sammen med EvilProxy og FlowerStorm under samme innkjøpstema-infrastruktur.
Forsvarsanbefalingene kombinerer direkte uttalelser fra Infobloxs rapport med veletablerte bransjestandarder dokumentert på tvers av flere kilder . Ingen enkelt avsnitt i kildene lister opp hvert forsvarspunkt i punktform; listen over syntetiserer veiledningen funnet på tvers av det siterte materialet.
Bunnlinjen
«The Procurement Trap» illustrerer en voksende trend: Trusselaktører prøver ikke å knekke MFA – de omgår den fullstendig ved å stjele øktkakene som utstedes etter vellykket autentisering. Tekniske mottiltak som FIDO2-maskinvare nøkler og DNS-nivå domene-blokkering kan betydelig redusere eksponeringen, men den første forsvarslinjen forblir brukervåkenhet. Organisasjoner som bruker Microsoft 365, bør gjennomgå autentiseringsloggene sine for uventede enhetskode- eller AiTM-mønstre og implementere phishing-resistente legitimasjon som en prioritet.
ic3.gov
Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 ...