Ключевые характеристики кампании:
Атакующий настраивает промежуточный фишинговый сайт, который действует как живой обратный прокси-сервер между жертвой и легитимными серверами аутентификации Microsoft 365 . Когда жертва вводит свои учётные данные и завершает MFA (например, подтверждает вход через приложение-аутентификатор), прокси-сервер перехватывает результирующий сессионный cookie до того, как он попадёт в браузер жертвы . Затем атакующий импортирует этот cookie в свой собственный браузер и получает полный доступ к Exchange Online, SharePoint, OneDrive и любым федеративным приложениям жертвы .
Многочисленные источники описывают один и тот же механизм: традиционный фишинг просто клонирует страницы входа и собирает пароли, а AiTM создаёт двунаправленную связь в реальном времени . Поскольку сессионный токен подтверждает, что пользователь уже прошёл MFA, атакующему не нужно взламывать саму MFA .
В документации Microsoft прямо указано, что фишинг типа AiTM позволяет обойти распространённые методы MFA, такие как SMS-коды, push-уведомления аутентификаторов и TOTP-токены . Сессионный cookie, выдаваемый после завершения MFA, и является главной целью: если его украдут, его можно воспроизвести с любого устройства из любой точки мира до тех пор, пока токен не истечёт или не будет административно отозван.
В отчёте Infoblox подчёркивается, что традиционная MFA недостаточна, так как AiTM-прокси воруют токен, выданный после завершения MFA . Проблема архитектурная: прокси-сервер располагается между пользователем и настоящим сервером аутентификации, и классическая MFA не может этого обнаружить.
Infoblox рекомендует многоуровневую стратегию защиты, в которой MFA не является единственной точкой отказа. Основные рекомендации:
ФБР в своём предупреждении о Kali365 советует организациям провести аудит методов MFA, проверить журналы входа на предмет подозрительных потоков device code и рассмотреть возможность блокировки аутентификации по коду устройства для всех пользователей, кроме доверенных приложений .
«Ловушка для закупщиков» иллюстрирует растущий тренд: злоумышленники не пытаются взломать MFA — они её полностью обходят, воруя сессионные cookie, выдаваемые после успешной аутентификации. Технические контрмеры, такие как аппаратные ключи FIDO2 и блокировка доменов на уровне DNS, могут значительно снизить риски, но первая линия обороны — это бдительность пользователей. Организациям, использующим Microsoft 365, настоятельно рекомендуется проверить журналы аутентификации на предмет необычных запросов device code или паттернов AiTM и в приоритетном порядке внедрить устойчивые к фишингу методы аутентификации.