22 июля 2026 года Infoblox Threat Intelligence опубликовала отчёт о глобальной фишинговой кампании «The Procurement Trap», которая использует письма с темами закупок, отправленные со взломанных ящиков Outlook, чтобы у... Атака работает через промежуточный обратный прокси сервер: злоумышленник перехватывает сессионны...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
22 июля 2026 года подразделение Infoblox Threat Intelligence опубликовало детальный отчёт о глобальной фишинговой кампании типа «злоумышленник-посередине» (AiTM), которая получила название «The Procurement Trap» («Ловушка для закупщиков») . Злоумышленники рассылают электронные письма, замаскированные под коммерческие предложения, запросы информации (RFI), приглашения к тендерам и проектные документы. Ключевая особенность: эти письма отправляются с ранее взломанных почтовых ящиков Outlook
. Когда жертва переходит по ссылке, она попадает на поддельную страницу входа, которая является обратным прокси-сервером. Этот сервер перехватывает сессионный cookie Microsoft 365 сразу после того, как жертва успешно проходит аутентификацию, включая MFA
.
Ключевые характеристики кампании:
Атакующий настраивает промежуточный фишинговый сайт, который действует как живой обратный прокси-сервер между жертвой и легитимными серверами аутентификации Microsoft 365 . Когда жертва вводит свои учётные данные и завершает MFA (например, подтверждает вход через приложение-аутентификатор), прокси-сервер перехватывает результирующий сессионный cookie до того, как он попадёт в браузер жертвы
. Затем атакующий импортирует этот cookie в свой собственный браузер и получает полный доступ к Exchange Online, SharePoint, OneDrive и любым федеративным приложениям жертвы
.
Многочисленные источники описывают один и тот же механизм: традиционный фишинг просто клонирует страницы входа и собирает пароли, а AiTM создаёт двунаправленную связь в реальном времени . Поскольку сессионный токен подтверждает, что пользователь уже прошёл MFA, атакующему не нужно взламывать саму MFA
.
В документации Microsoft прямо указано, что фишинг типа AiTM позволяет обойти распространённые методы MFA, такие как SMS-коды, push-уведомления аутентификаторов и TOTP-токены . Сессионный cookie, выдаваемый после завершения MFA, и является главной целью: если его украдут, его можно воспроизвести с любого устройства из любой точки мира до тех пор, пока токен не истечёт или не будет административно отозван.
В отчёте Infoblox подчёркивается, что традиционная MFA недостаточна, так как AiTM-прокси воруют токен, выданный после завершения MFA . Проблема архитектурная: прокси-сервер располагается между пользователем и настоящим сервером аутентификации, и классическая MFA не может этого обнаружить.
Infoblox рекомендует многоуровневую стратегию защиты, в которой MFA не является единственной точкой отказа. Основные рекомендации:
ФБР в своём предупреждении о Kali365 советует организациям провести аудит методов MFA, проверить журналы входа на предмет подозрительных потоков device code и рассмотреть возможность блокировки аутентификации по коду устройства для всех пользователей, кроме доверенных приложений .
«Ловушка для закупщиков» иллюстрирует растущий тренд: злоумышленники не пытаются взломать MFA — они её полностью обходят, воруя сессионные cookie, выдаваемые после успешной аутентификации. Технические контрмеры, такие как аппаратные ключи FIDO2 и блокировка доменов на уровне DNS, могут значительно снизить риски, но первая линия обороны — это бдительность пользователей. Организациям, использующим Microsoft 365, настоятельно рекомендуется проверить журналы аутентификации на предмет необычных запросов device code или паттернов AiTM и в приоритетном порядке внедрить устойчивые к фишингу методы аутентификации.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
22 июля 2026 года Infoblox Threat Intelligence опубликовала отчёт о глобальной фишинговой кампании «The Procurement Trap», которая использует письма с темами закупок, отправленные со взломанных ящиков Outlook, чтобы у...
22 июля 2026 года Infoblox Threat Intelligence опубликовала отчёт о глобальной фишинговой кампании «The Procurement Trap», которая использует письма с темами закупок, отправленные со взломанных ящиков Outlook, чтобы у... Атака работает через промежуточный обратный прокси сервер: злоумышленник перехватывает сессионный cookie, который выдаётся после успешного прохождения MFA, и получает полный доступ к Exchange Online, SharePoint, OneDr...
В кампании используются несколько наборов PhaaS (Phishing as a Service): EvilProxy, FlowerStorm и Kali365, что делает защиту особенно сложной.