2026年7月22日,Infoblox威胁情报团队揭露了名为'采购陷阱'的全球性AiTM钓鱼活动,攻击者利用被入侵的Outlook邮箱发送采购主题邮件,窃取微软365会话Cookie。 攻击原理是在受害者与微软合法认证服务之间架设反向代理,在用户完成MFA后截获会话Cookie,从而完全绕过多因素认证。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月22日,Infoblox威胁情报团队发布了一份详细报告,揭示了一场名为 “采购陷阱” 的全球性中间人攻击(Adversary-in-the-Middle, AiTM)钓鱼活动。该活动利用采购主题的电子邮件诱饵——例如虚假的信息请求(RFI)文件、投标邀请和项目文档——从先前被入侵的Outlook邮箱发送给目标 。收件人点击链接后,会被引导至反向代理钓鱼页面,这些页面在受害者完成认证后立即捕获微软365的实时会话Cookie,从而完全绕过多因素认证(MFA)
。
该活动的核心特征:
攻击者搭建一个中间钓鱼网站,作为受害者与合法微软365认证服务之间的实时反向代理 。当受害者输入凭证并完成MFA时,代理会在会话Cookie到达受害者浏览器之前将其截获。随后,攻击者将该Cookie导入自己的浏览器,从而获得对受害者Exchange Online、SharePoint、OneDrive以及任何联合应用程序的完全访问权限
。
多个来源描述了相同的核心机制:代理创建了实时双向通信,而传统钓鱼仅仅是克隆登录页面并窃取凭证 。由于会话令牌证明了用户已通过MFA,攻击者完全无需破解MFA本身
。
微软自己的文档也警告称,AiTM钓鱼可以击败常见的MFA方法,如短信验证码、认证器应用推送通知和TOTP令牌 。MFA完成后颁发的会话Cookie才是关键:一旦被盗,可以在任何设备、任何地方重放,直至令牌过期或被管理员撤销。
Infoblox的报告强调,传统MFA之所以不足,是因为AiTM代理窃取的是在MFA完成之后颁发的会话令牌 。根本问题在于架构层面:代理以经典MFA无法检测的方式位于用户和真实认证端点之间。
Infoblox推荐一种不将MFA作为单一故障点的分层防御策略。其主要建议包括:
美国联邦调查局(FBI)也专门针对Kali365发出了警告,建议各机构审计其MFA方法,审查登录日志中是否存在异常的设备代码流,并考虑为所有用户(可信应用程序除外)阻止设备代码认证 。
“采购陷阱”揭示了一个日益增长的趋势:威胁行为者并非试图破解MFA,而是通过窃取成功认证后颁发的会话来完全绕过它。像FIDO2硬件密钥和DNS级域拦截这样的技术对策可以显著降低暴露风险,但第一道防线仍然来自用户的警惕。使用微软365的组织应审查其认证日志,寻找异常的设备代码或AiTM模式,并将部署抗钓鱼凭证作为优先事项。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月22日,Infoblox威胁情报团队揭露了名为'采购陷阱'的全球性AiTM钓鱼活动,攻击者利用被入侵的Outlook邮箱发送采购主题邮件,窃取微软365会话Cookie。
2026年7月22日,Infoblox威胁情报团队揭露了名为'采购陷阱'的全球性AiTM钓鱼活动,攻击者利用被入侵的Outlook邮箱发送采购主题邮件,窃取微软365会话Cookie。 攻击原理是在受害者与微软合法认证服务之间架设反向代理,在用户完成MFA后截获会话Cookie,从而完全绕过多因素认证。