Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều... Cuộc tấn công hoạt động bằng cách đặt một proxy ngược giữa nạn nhân và dịch vụ xác thực hợp pháp...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Vào ngày 22 tháng 7 năm 2026, Bộ phận Tình báo Mối đe dọa của Infoblox đã công bố một báo cáo chi tiết về một chiến dịch tấn công trung gian (Adversary-in-the-Middle - AiTM) toàn cầu mà họ gọi là "Bẫy Đấu Thầu" (The Procurement Trap). Chiến dịch này sử dụng các email mồi nhử có chủ đề đấu thầu – như các tài liệu yêu cầu thông tin (RFI), thư mời thầu và tập tin dự án giả mạo – được gửi từ các hòm thư Outlook đã bị tin tặc chiếm đoạt từ trước . Khi người nhận nhấp vào các đường link này, họ sẽ bị chuyển hướng đến các trang lừa đảo proxy ngược (reverse-proxy phishing). Các trang này sẽ đánh cắp cookie phiên làm việc của Microsoft 365 ngay sau khi nạn nhân xác thực thành công, hoàn toàn vượt qua xác thực đa yếu tố (MFA)
.
Các đặc điểm chính của chiến dịch:
Tin tặc thiết lập một trang web lừa đảo trung gian, hoạt động như một proxy ngược trực tiếp giữa nạn nhân và các dịch vụ xác thực hợp pháp của Microsoft 365 . Khi nạn nhân nhập thông tin đăng nhập và hoàn tất MFA, proxy này sẽ đánh cắp cookie phiên kết quả trước khi nó đến được trình duyệt của nạn nhân. Sau đó, tin tặc nhập cookie đó vào trình duyệt của chúng và giành toàn quyền truy cập vào Exchange Online, SharePoint, OneDrive và bất kỳ ứng dụng liên kết nào của nạn nhân
.
Nhiều nguồn tin mô tả cùng một cơ chế cốt lõi: proxy tạo ra giao tiếp hai chiều thời gian thực, trong khi lừa đảo truyền thống chỉ sao chép các trang đăng nhập và thu thập thông tin xác thực . Bởi vì token phiên chứng minh người dùng đã vượt qua MFA, tin tặc không bao giờ cần phải phá vỡ chính lớp MFA đó
.
Tài liệu của chính Microsoft cảnh báo rằng lừa đảo AiTM đánh bại các phương pháp MFA phổ biến như mã SMS, thông báo đẩy từ ứng dụng xác thực và token TOTP . Cookie phiên được cấp sau khi hoàn tất MFA chính là mục tiêu: nếu bị đánh cắp, nó có thể được phát lại từ bất kỳ thiết bị nào, ở bất kỳ đâu, cho đến khi token hết hạn hoặc bị thu hồi bởi quản trị viên.
Báo cáo của Infoblox nhấn mạnh rằng MFA truyền thống là không đủ vì các proxy AiTM đánh cắp token phiên được cấp sau khi MFA hoàn tất . Vấn đề cốt lõi mang tính kiến trúc: proxy nằm giữa người dùng và điểm cuối xác thực thực sự theo cách mà MFA cổ điển không thể phát hiện được.
Infoblox khuyến nghị một chiến lược phòng thủ nhiều lớp, không chỉ dựa vào MFA như một điểm yếu duy nhất. Các khuyến nghị chính bao gồm:
FBI cũng đã đưa ra cảnh báo cụ thể về Kali365, khuyên các tổ chức kiểm tra các phương pháp MFA của họ, xem xét nhật ký đăng nhập để tìm các luồng mã thiết bị bất thường, và xem xét chặn xác thực mã thiết bị đối với tất cả người dùng ngoại trừ các ứng dụng đáng tin cậy .
Báo cáo của Infoblox là nguồn chính cho tên chiến dịch, mục tiêu là các tổ chức EU/LHQ, và việc sử dụng các hòm thư Outlook bị xâm nhập cũng như các trang web doanh nghiệp nhỏ. Các báo cáo thứ cấp
xác nhận độc lập các mục tiêu và việc luân phiên sử dụng các bộ kit.
Thành phần Kali365 được xác nhận độc lập bởi thông báo công khai (PSA) của FBI và các nhà cung cấp bảo mật Huntress
và Paubox
, nhưng báo cáo của Infoblox xếp nó cùng với EvilProxy và FlowerStorm trong cùng một hạ tầng chủ đề đấu thầu.
Các khuyến nghị phòng thủ kết hợp các tuyên bố trực tiếp từ báo cáo của Infoblox với các phương pháp thực hành tốt nhất trong ngành đã được thiết lập vững chắc, được ghi lại qua nhiều nguồn
. Không có một đoạn văn nào trong các nguồn liệt kê từng mục trong danh sách gạch đầu dòng một cách đầy đủ; danh sách trên tổng hợp các hướng dẫn được tìm thấy trong các tài liệu được trích dẫn.
"Bẫy Đấu Thầu" minh họa cho một xu hướng đang gia tăng: các tác nhân đe dọa không cố gắng phá vỡ MFA – chúng đang hoàn toàn lách qua nó bằng cách đánh cắp các cookie phiên được cấp sau khi xác thực thành công. Các biện pháp đối phó kỹ thuật như khóa bảo mật FIDO2 và chặn tên miền ở lớp DNS có thể giảm đáng kể rủi ro, nhưng tuyến phòng thủ đầu tiên vẫn là sự cảnh giác của người dùng. Các tổ chức sử dụng Microsoft 365 nên xem xét nhật ký xác thực của họ để tìm các mẫu mã thiết bị hoặc AiTM bất thường và ưu tiên triển khai các thông tin xác thực chống lừa đảo.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều...
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều... Cuộc tấn công hoạt động bằng cách đặt một proxy ngược giữa nạn nhân và dịch vụ xác thực hợp pháp của Microsoft, đánh cắp cookie phiên được cấp sau khi MFA hoàn tất, từ đó vượt qua mọi lớp bảo vệ xác thực đa yếu tố.
Chiến dịch nhắm vào các trường đại học, doanh nghiệp, và các tổ chức đa quốc gia bao gồm các cơ quan của Liên minh Châu Âu (EU) và Liên Hợp Quốc (LHQ).