Måltavlorna är universitet, stora företag och multinationella institutioner, däribland EU:s och FN:s myndigheter .
Kampanjen växlar mellan flera kommersiella nätfiskeverktyg, så kallade PhaaS (Phishing-as-a-Service):
Angriparna använder också så kallade algoritmiskt genererade domäner (RDGA) – stora mängder snabbt roterande webbadresser som gör blockering svår .
Microsoft själva varnar för att AiTM-nätfiske kan kringgå de vanligaste formerna av MFA . Sessionscookies är utformade för att bevisa att du redan har loggat in och klarat MFA. Om den cookien blir stulen kan angriparen återanvända den från vilken enhet som helst, var som helst – tills cookien löper ut eller en administratör återkallar den .
Problemet är inte att MFA är svag – problemet är att hela inloggningsflödet kapas av en proxy som står mellan dig och den verkliga tjänsten .
Infoblox rekommenderar att organisationer inte enbart förlitar sig på MFA, utan bygger ett skiktat försvar med följande metoder :
Dessutom har FBI specifikt varnat för Kali365 och rekommenderar att organisationer granskar sina MFA-metoder, loggar efter avvikande device code-flöden och överväger att blockera device code-autentisering för alla utom betrodda applikationer .
”The Procurement Trap” visar tydligt vart utvecklingen är på väg: angripare försöker inte knäcka MFA – de rundar det helt genom att stjäla sessionscookien efter att MFA är genomfört. Tekniska motmedel som FIDO2-nycklar och DNS-blockering är effektiva, men den första försvarslinjen är fortfarande en vaksam användare. Alla organisationer som använder Microsoft 365 bör omedelbart granska sina autentiseringsloggar och prioritera införandet av nätfiskeresistenta autentiseringsmetoder.
Källa: Infoblox rapport den 22 juli 2026 , FBI PSA om Kali365 samt ytterligare rapportering från Huntress , Paubox , Microsoft och Adversis .