Infoblox har avslöjat en global nätfiskekampanj, ”The Procurement Trap”, som med inköpstematiserade mejl från kapade Outlook konton stjäl Microsoft 365 sessions cookies. Attacken fungerar genom en omvänd proxy som fångar sessionscookien efter att offret slutfört MFA – MFA kringgås helt.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Den 22 juli 2026 publicerade Infoblox Threat Intelligence en djupgående rapport om en global nätfiskekampanj de kallar ”The Procurement Trap”. Till skillnad från vanlig nätfiske som stjäl lösenord använder den här kampanjen en så kallad adversary-in-the-middle (AiTM)-teknik. Här är det särskilt oroväckande att den helt kringgår de multifaktorautentiseringar (MFA) som många organisationer förlitar sig på .
Så här fungerar attacken:
Måltavlorna är universitet, stora företag och multinationella institutioner, däribland EU:s och FN:s myndigheter .
Kampanjen växlar mellan flera kommersiella nätfiskeverktyg, så kallade PhaaS (Phishing-as-a-Service):
Angriparna använder också så kallade algoritmiskt genererade domäner (RDGA) – stora mängder snabbt roterande webbadresser som gör blockering svår .
Microsoft själva varnar för att AiTM-nätfiske kan kringgå de vanligaste formerna av MFA . Sessionscookies är utformade för att bevisa att du redan har loggat in och klarat MFA. Om den cookien blir stulen kan angriparen återanvända den från vilken enhet som helst, var som helst – tills cookien löper ut eller en administratör återkallar den
.
Problemet är inte att MFA är svag – problemet är att hela inloggningsflödet kapas av en proxy som står mellan dig och den verkliga tjänsten .
Infoblox rekommenderar att organisationer inte enbart förlitar sig på MFA, utan bygger ett skiktat försvar med följande metoder :
Dessutom har FBI specifikt varnat för Kali365 och rekommenderar att organisationer granskar sina MFA-metoder, loggar efter avvikande device code-flöden och överväger att blockera device code-autentisering för alla utom betrodda applikationer .
”The Procurement Trap” visar tydligt vart utvecklingen är på väg: angripare försöker inte knäcka MFA – de rundar det helt genom att stjäla sessionscookien efter att MFA är genomfört. Tekniska motmedel som FIDO2-nycklar och DNS-blockering är effektiva, men den första försvarslinjen är fortfarande en vaksam användare. Alla organisationer som använder Microsoft 365 bör omedelbart granska sina autentiseringsloggar och prioritera införandet av nätfiskeresistenta autentiseringsmetoder.
Källa: Infoblox rapport den 22 juli 2026 , FBI PSA om Kali365
samt ytterligare rapportering från Huntress
, Paubox
, Microsoft
och Adversis
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox har avslöjat en global nätfiskekampanj, ”The Procurement Trap”, som med inköpstematiserade mejl från kapade Outlook konton stjäl Microsoft 365 sessions cookies.
Infoblox har avslöjat en global nätfiskekampanj, ”The Procurement Trap”, som med inköpstematiserade mejl från kapade Outlook konton stjäl Microsoft 365 sessions cookies. Attacken fungerar genom en omvänd proxy som fångar sessionscookien efter att offret slutfört MFA – MFA kringgås helt.