攻击者搭建一个中间钓鱼网站,作为受害者与合法微软365认证服务之间的实时反向代理 。当受害者输入凭证并完成MFA时,代理会在会话Cookie到达受害者浏览器之前将其截获。随后,攻击者将该Cookie导入自己的浏览器,从而获得对受害者Exchange Online、SharePoint、OneDrive以及任何联合应用程序的完全访问权限 。
多个来源描述了相同的核心机制:代理创建了实时双向通信,而传统钓鱼仅仅是克隆登录页面并窃取凭证 。由于会话令牌证明了用户已通过MFA,攻击者完全无需破解MFA本身 。
微软自己的文档也警告称,AiTM钓鱼可以击败常见的MFA方法,如短信验证码、认证器应用推送通知和TOTP令牌 。MFA完成后颁发的会话Cookie才是关键:一旦被盗,可以在任何设备、任何地方重放,直至令牌过期或被管理员撤销。
Infoblox的报告强调,传统MFA之所以不足,是因为AiTM代理窃取的是在MFA完成之后颁发的会话令牌 。根本问题在于架构层面:代理以经典MFA无法检测的方式位于用户和真实认证端点之间。
Infoblox推荐一种不将MFA作为单一故障点的分层防御策略。其主要建议包括:
美国联邦调查局(FBI)也专门针对Kali365发出了警告,建议各机构审计其MFA方法,审查登录日志中是否存在异常的设备代码流,并考虑为所有用户(可信应用程序除外)阻止设备代码认证 。
“采购陷阱”揭示了一个日益增长的趋势:威胁行为者并非试图破解MFA,而是通过窃取成功认证后颁发的会话来完全绕过它。像FIDO2硬件密钥和DNS级域拦截这样的技术对策可以显著降低暴露风险,但第一道防线仍然来自用户的警惕。使用微软365的组织应审查其认证日志,寻找异常的设备代码或AiTM模式,并将部署抗钓鱼凭证作为优先事项。