Pułapka na zamówienia: Jak kampania kradnąca sesje Microsoft 365 omija uwierzytelnianie wieloskładnikowe (MFA) dzięki wykorzystaniu przejętych skrzynek Outlook
22 lipca 2026 r. firma Infoblox ujawniła globalną kampanię phishingową „The Procurement Trap”, która za pomocą wiadomości o tematyce przetargowej wysyłanych z przejętych skrzynek Outlook kradnie ciasteczka sesyjne Mic...
Opublikowane przezEdytowane za pomocą DeepSeek-V4-FlashObrazy wygenerowane za pomocą GPT Image 1.5
22 lipca 2026 r. firma Infoblox ujawniła globalną kampanię phishingową „The Procurement Trap”, która za pomocą wiadomości o tematyce przetargowej wysyłanych z przejętych skrzynek Outlook kradnie ciasteczka sesyjne Mic...
Atak działa poprzez umieszczenie odwrotnego proxy między ofiarą a legalną usługą uwierzytelniania Microsoftu; proxy przechwytuje ciasteczko sesyjne wydane po przejściu MFA.
Kampania wykorzystuje trzy zestawy phishing as a service (PhaaS): EvilProxy, FlowerStorm i Kali365, które są regularnie zmieniane, by utrudnić wykrycie.
Celem są uniwersytety, przedsiębiorstwa i instytucje międzynarodowe, w tym agencje Unii Europejskiej i ONZ.
Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailbAdversary-in-the-middle (AiTM) phishing works by placing a proxy between the victim and the legitimate authentication service, capturing the session cookie issued after MFA.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Czym jest kampania „The Procurement Trap”?
22 lipca 2026 r. zespół Infoblox Threat Intelligence opublikował szczegółowy raport na temat globalnej kampanii phishingowej typu adversary-in-the-middle (AiTM), którą nazwano „The Procurement Trap” (Pułapka na zamówienia) . W ramach tej kampanii atakujący wysyłają wiadomości e-mail o tematyce zamówień publicznych – fałszywe zapytania ofertowe (RFI), zaproszenia do składania ofert czy pliki projektowe – z przejętych wcześniej skrzynek Outlook . Gdy odbiorca kliknie w link, trafia na stronę phishingową działającą jako odwrotne proxy, która przechwytuje ciasteczka sesyjne Microsoft 365 natychmiast po uwierzytelnieniu ofiary, całkowicie omijając uwierzytelnianie wieloskładnikowe (MFA) .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Pułapka na zamówienia: Jak kampania kradnąca sesje Microsoft 365 omija uwierzytelnianie wieloskładnikowe (MFA) dzięki wykorzystaniu przejętych skrzynek Outlook"?
22 lipca 2026 r. firma Infoblox ujawniła globalną kampanię phishingową „The Procurement Trap”, która za pomocą wiadomości o tematyce przetargowej wysyłanych z przejętych skrzynek Outlook kradnie ciasteczka sesyjne Mic...
What are the key points to validate first?
22 lipca 2026 r. firma Infoblox ujawniła globalną kampanię phishingową „The Procurement Trap”, która za pomocą wiadomości o tematyce przetargowej wysyłanych z przejętych skrzynek Outlook kradnie ciasteczka sesyjne Mic... Atak działa poprzez umieszczenie odwrotnego proxy między ofiarą a legalną usługą uwierzytelniania Microsoftu; proxy przechwytuje ciasteczko sesyjne wydane po przejściu MFA.
What should I do next in practice?
Kampania wykorzystuje trzy zestawy phishing as a service (PhaaS): EvilProxy, FlowerStorm i Kali365, które są regularnie zmieniane, by utrudnić wykrycie.
Wektor ataku: Atakujący przejmują legalne strony małych firm i konta Outlook, by hostować i rozpowszechniać linki phishingowe, kierując ataki przez infrastrukturę, która wydaje się godna zaufania .
Cele: Kampania wyraźnie wymierzona jest w uniwersytety, przedsiębiorstwa oraz instytucje międzynarodowe, w tym agencje Unii Europejskiej i ONZ .
Wiele zestawów AiTM: Sprawcy regularnie zmieniają między sobą kilka zestawów phishing-as-a-service (PhaaS):
EvilProxy – zestaw PhaaS, który przechwytuje ciasteczka sesyjne, omijając kody SMS, aplikacje uwierzytelniające i powiadomienia push .
FlowerStorm – szeroko aktywna operacja PhaaS, która ostatnio zaczęła stosować zaciemnianie w oparciu o maszynę wirtualną w przeglądarce, by omijać zabezpieczenia poczty e-mail .
Kali365 – platforma PhaaS po raz pierwszy zauważona w kwietniu 2026 r., dystrybuowana przez Telegram, wykorzystująca phishing za pomocą kodów urządzeń do przechwytywania tokenów sesyjnych bez potrzeby znajomości hasła czy kodu MFA .
Algorytmiczne domeny (RDGA): Do tworzenia dużej liczby szybko rotujących adresów URL phishingowych używane są masowo rejestrowane algorytmiczne domeny, co utrudnia blokowanie ich na listach .
Jak działa atak (mechanizm techniczny)
Atakujący tworzy pośrednią witrynę phishingową, która działa jak odwrotne proxy w czasie rzeczywistym między ofiarą a legalnymi usługami uwierzytelniania Microsoft 365 . Gdy ofiara wprowadza dane logowania i przechodzi MFA, proxy przechwytuje powstałe ciasteczko sesyjne, zanim trafi ono do przeglądarki ofiary. Następnie atakujący importuje to ciasteczko do swojej przeglądarki i uzyskuje pełny dostęp do Exchange Online, SharePoint, OneDrive oraz wszystkich sfederowanych aplikacji ofiary .
Wiele źródeł opisuje ten sam mechanizm: proxy tworzy dwukierunkową komunikację w czasie rzeczywistym, podczas gdy tradycyjny phishing jedynie klonuje strony logowania i kradnie dane uwierzytelniające . Ponieważ token sesyjny potwierdza, że użytkownik przeszedł już MFA, atakujący nie musi łamać samego MFA .
Dlaczego standardowe MFA nie wystarcza
Dokumentacja Microsoftu ostrzega, że phishing AiTM omija powszechne metody MFA, takie jak kody SMS, powiadomienia push z aplikacji uwierzytelniających czy tokeny TOTP . Głównym celem jest ciasteczko sesyjne wydane po zakończeniu MFA – jeśli zostanie skradzione, może być odtworzone z dowolnego urządzenia i miejsca, aż do wygaśnięcia tokena lub jego administracyjnego unieważnienia.
Raport Infoblox podkreśla, że tradycyjne MFA jest niewystarczające, ponieważ proxy AiTM kradnie token sesyjny wydawany po zakończeniu MFA . Problem leży w architekturze: proxy znajduje się między użytkownikiem a rzeczywistym punktem uwierzytelniania w sposób, którego klasyczne MFA nie jest w stanie wykryć.
Zalecane przez Infoblox zabezpieczenia wykraczające poza MFA
Infoblox zaleca warstwową strategię obrony, która nie polega wyłącznie na MFA jako pojedynczym punkcie awarii. Główne rekomendacje to:
Zabezpieczenia na poziomie DNS – Blokowanie znanych złośliwych domen i nowo rejestrowanych domen algorytmicznych (RDGA) na poziomie DNS, aby uniemożliwić użytkownikom dotarcie do infrastruktury phishingowej .
Odporność na phishing – Wdrożenie sprzętowych kluczy bezpieczeństwa FIDO2/WebAuthn lub Windows Hello for Business. Wykorzystują one kryptografię klucza publicznego powiązaną z konkretnym pochodzeniem. Proxy AiTM nie jest w stanie przekazać wyzwań FIDO2, ponieważ asercja kryptograficzna jest związana z domeną legalnej witryny, a nie proxy.
Polityki dostępu warunkowego – Egzekwowanie ścisłych polityk ryzyka logowania w Microsoft Entra ID, takich jak wymaganie wiązania tokenów, blokowanie logowań z nietypowych lokalizacji lub urządzeń oraz skracanie czasu życia sesji, by zmniejszyć okno do odtworzenia ciasteczka.
Zarządzanie ekspozycją i monitorowanie marki – Proaktywne wykrywanie domen phishingowych podszywających się pod organizację i likwidowanie infrastruktury, zanim użytkownicy napotkają przynęty .
Szkolenia i zgłaszanie incydentów – Szkolenie użytkowników w zakresie rozpoznawania phishingu o tematyce zamówień oraz zgłaszania podejrzanych wiadomości, co umożliwia szybszą reakcję SOC.
FBI wydało również specjalne ostrzeżenie dotyczące Kali365, zalecając organizacjom audyt metod MFA, przegląd dzienników logowania pod kątem nietypowych przepływów kodów urządzeń oraz rozważenie zablokowania uwierzytelniania za pomocą kodów urządzeń dla wszystkich użytkowników oprócz zaufanych aplikacji .
Ograniczenia dowodów i zakres
Raport Infoblox jest głównym źródłem informacji o nazwie kampanii, celach w postaci instytucji UE/ONZ oraz wykorzystaniu przejętych skrzynek Outlook i stron małych firm. Raporty wtórne niezależnie potwierdzają cele i rotację zestawów phishingowych.
Komponent Kali365 jest niezależnie potwierdzony przez komunikat FBI PSA oraz firmy zajmujące się bezpieczeństwem Huntress i Paubox , ale raport Infoblox grupuje go wraz z EvilProxy i FlowerStorm w ramach tej samej infrastruktury o tematyce zamówień.
Zalecenia dotyczące obrony łączą bezpośrednie stwierdzenia z raportu Infoblox z uznanymi najlepszymi praktykami branżowymi udokumentowanymi w wielu źródłach . Żaden pojedynczy akapit w źródłach nie wymienia wszystkich elementów obronnych w formie punktowanej; powyższa lista stanowi syntezę wytycznych znalezionych w cytowanych materiałach.
Podsumowanie
„The Procurement Trap” ilustruje rosnący trend: sprawcy nie próbują złamać MFA – omijają je całkowicie, kradnąc ciasteczka sesyjne wydane po pomyślnym uwierzytelnieniu. Techniczne środki zaradcze, takie jak klucze sprzętowe FIDO2 i blokowanie domen na poziomie DNS, mogą znacznie zmniejszyć ryzyko, ale pierwszą linią obrony pozostaje czujność użytkowników. Organizacje korzystające z Microsoft 365 powinny przejrzeć swoje dzienniki uwierzytelniania pod kątem nietypowych wzorców kodów urządzeń lub AiTM oraz wdrożyć odporne na phishing metody uwierzytelniania jako priorytet.
ic3.gov
Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 ...