Standart MFA yöntemleri (SMS, uygulama push bildirimi, TOTP) bu saldırıya karşı koruma sağlamıyor. Çünkü saldırgan, kimlik doğrulama aşamasını değil, doğrulama tamamlandıktan sonra oluşturulan oturum çerezini çalıyor . Bu çerez, kullanıcının MFA'yı geçtiğini kanıtladığı için, saldırgan herhangi bir cihazdan oturumu devralabiliyor
.
Infoblox, MFA'ya tek başına güvenmek yerine katmanlı bir savunma stratejisi öneriyor:
FBI Uyarısı: FBI, özellikle Kali365 platformuna karşı kuruluşların cihaz kodu kimlik doğrulamasını devre dışı bırakmasını ve oturum açma günlüklerini anormal aktivitelere karşı incelemesini tavsiye ediyor .
'Satın Alma Tuzağı', tehdit aktörlerinin MFA'yı kırmaya çalışmak yerine, doğrulama sonrası oluşan oturum çerezlerini çalarak sistemi tamamen nasıl devre dışı bıraktığını gösteriyor. FIDO2 gibi teknik önlemler ve DNS düzeyinde engelleme kritik olsa da, ilk savunma hattı kullanıcıların bu tür tuzakları tanımasıdır. Microsoft 365 kullanan kuruluşların, oturum açma günlüklerini kontrol etmesi ve phishing'e dayanıklı kimlik bilgilerine geçişi önceliklendirmesi gerekiyor.