Atakujący tworzy pośrednią witrynę phishingową, która działa jak odwrotne proxy w czasie rzeczywistym między ofiarą a legalnymi usługami uwierzytelniania Microsoft 365 . Gdy ofiara wprowadza dane logowania i przechodzi MFA, proxy przechwytuje powstałe ciasteczko sesyjne, zanim trafi ono do przeglądarki ofiary. Następnie atakujący importuje to ciasteczko do swojej przeglądarki i uzyskuje pełny dostęp do Exchange Online, SharePoint, OneDrive oraz wszystkich sfederowanych aplikacji ofiary
.
Wiele źródeł opisuje ten sam mechanizm: proxy tworzy dwukierunkową komunikację w czasie rzeczywistym, podczas gdy tradycyjny phishing jedynie klonuje strony logowania i kradnie dane uwierzytelniające . Ponieważ token sesyjny potwierdza, że użytkownik przeszedł już MFA, atakujący nie musi łamać samego MFA
.
Dokumentacja Microsoftu ostrzega, że phishing AiTM omija powszechne metody MFA, takie jak kody SMS, powiadomienia push z aplikacji uwierzytelniających czy tokeny TOTP . Głównym celem jest ciasteczko sesyjne wydane po zakończeniu MFA – jeśli zostanie skradzione, może być odtworzone z dowolnego urządzenia i miejsca, aż do wygaśnięcia tokena lub jego administracyjnego unieważnienia.
Raport Infoblox podkreśla, że tradycyjne MFA jest niewystarczające, ponieważ proxy AiTM kradnie token sesyjny wydawany po zakończeniu MFA . Problem leży w architekturze: proxy znajduje się między użytkownikiem a rzeczywistym punktem uwierzytelniania w sposób, którego klasyczne MFA nie jest w stanie wykryć.
Infoblox zaleca warstwową strategię obrony, która nie polega wyłącznie na MFA jako pojedynczym punkcie awarii. Główne rekomendacje to:
FBI wydało również specjalne ostrzeżenie dotyczące Kali365, zalecając organizacjom audyt metod MFA, przegląd dzienników logowania pod kątem nietypowych przepływów kodów urządzeń oraz rozważenie zablokowania uwierzytelniania za pomocą kodów urządzeń dla wszystkich użytkowników oprócz zaufanych aplikacji .
Raport Infoblox jest głównym źródłem informacji o nazwie kampanii, celach w postaci instytucji UE/ONZ oraz wykorzystaniu przejętych skrzynek Outlook i stron małych firm. Raporty wtórne
niezależnie potwierdzają cele i rotację zestawów phishingowych.
Komponent Kali365 jest niezależnie potwierdzony przez komunikat FBI PSA oraz firmy zajmujące się bezpieczeństwem Huntress
i Paubox
, ale raport Infoblox grupuje go wraz z EvilProxy i FlowerStorm w ramach tej samej infrastruktury o tematyce zamówień.
Zalecenia dotyczące obrony łączą bezpośrednie stwierdzenia z raportu Infoblox z uznanymi najlepszymi praktykami branżowymi udokumentowanymi w wielu źródłach
. Żaden pojedynczy akapit w źródłach nie wymienia wszystkich elementów obronnych w formie punktowanej; powyższa lista stanowi syntezę wytycznych znalezionych w cytowanych materiałach.
„The Procurement Trap” ilustruje rosnący trend: sprawcy nie próbują złamać MFA – omijają je całkowicie, kradnąc ciasteczka sesyjne wydane po pomyślnym uwierzytelnieniu. Techniczne środki zaradcze, takie jak klucze sprzętowe FIDO2 i blokowanie domen na poziomie DNS, mogą znacznie zmniejszyć ryzyko, ale pierwszą linią obrony pozostaje czujność użytkowników. Organizacje korzystające z Microsoft 365 powinny przejrzeć swoje dzienniki uwierzytelniania pod kątem nietypowych wzorców kodów urządzeń lub AiTM oraz wdrożyć odporne na phishing metody uwierzytelniania jako priorytet.