Infoblox Threat Intelligence喺2026年7月22日公布「採購陷阱」全球AiTM釣魚活動,黑客利用已入侵嘅Outlook信箱發送偽冒招標文件、詢價單(RFI)等電郵,引誘受害者點擊連結。 攻擊者架設反向代理釣魚頁面,喺受害者完成MFA認證嘅一刻即時竊取Microsoft 365會話Cookie,之後就可以任意存取Exchange Online、SharePoint、OneDrive等服務。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月22日,Infoblox Threat Intelligence發表詳細報告,揭露一個全球性嘅中間人攻擊釣魚活動,命名為 「The Procurement Trap」(採購陷阱) 。呢個活動嘅特色係黑客利用已經被入侵嘅Outlook信箱,向目標發送偽冒嘅採購主題電郵——例如假嘅詢價文件、招標邀請、項目檔案等等 。當收件人 clicks 咗電郵嘅連結,就會去到一个反向代理釣魚頁面,呢個頁面會喺受害者完成認證嘅瞬間,擷取Microsoft 365嘅即時會話Cookie,完全繞過多重認證
。
呢個攻擊活動嘅主要特徵:
攻擊者會設置一個中間釣魚網站,呢個網站實際上係一個即時反向代理,連接到真正嘅Microsoft 365認證服務 。當受害者輸入帳號密碼,再完成MFA驗證嘅時候,呢個代理就會喺Cookie送返去受害者瀏覽器之前,截咗佢。然後攻擊者將呢個Cookie匯入自己嘅瀏覽器,就可以完全存取受害者嘅Exchange Online、SharePoint、OneDrive同任何有聯盟嘅應用程式
。
多個消息來源都講緊同一個核心原理:呢個代理做到即時雙向通訊,但傳統釣魚只係複製登入頁面嚟呃密碼 。因為個會話Token證明咗用戶已經通過咗MFA,所以黑客根本唔需要破解MFA本身
。
微軟自己嘅文檔都警告,AiTM釣魚可以擊敗普通嘅MFA方法,例如SMS驗證碼、Authenticator App嘅Push通知同TOTP一次性密碼 。完成MFA之後系統發出嘅會話Cookie就係目標:如果俾人偷咗,就可以喺任何裝置、任何地方重複使用,直至Token過期或者管理員強制撤銷。
Infoblox嘅報告強調,傳統MFA之所以唔夠用,係因為AiTM代理偷嘅係完成MFA之後先發出嘅會話Token 。根本問題在於架構:個代理坐咗喺用戶同真正嘅認證終點之間,傳統MFA根本偵測唔到。
Infoblox建議機構採用多層防禦策略,唔好再單靠MFA做唯一防線。佢哋嘅主要建議包括:
美國聯邦調查局亦特別就Kali365發出警告,建議機構審視MFA方法、檢查登入日誌有冇異常嘅設備代碼流程,並考慮封鎖所有用戶嘅設備代碼認證,除非係受信任嘅應用程式 。
Infoblox嘅報告 係呢個活動名稱、針對歐盟/聯合國機構、以及使用被入侵Outlook信箱同小型企業網站嘅主要來源。其他報導
獨立確認咗目標同套件輪換嘅情況。
Kali365嘅一部分由FBI嘅PSA 同安全廠商Huntress
同Paubox
獨立確認,但Infoblox嘅報告係將佢同EvilProxy、FlowerStorm歸類喺同一個採購主題嘅基建之下。
防禦建議方面,係結合咗Infoblox報告嘅直接陳述 同業界普遍認可嘅最佳實踐
。文中冇任何一段係逐點列晒所有防禦項目;以上列表係綜合咗引用資料入面嘅指引。
「採購陷阱」反映咗一個趨勢:黑客而家唔係要破解MFA,而係徹底繞過佢——偷走成功認證後先發出嘅會話Cookie。技術上嘅應對方法好似FIDO2硬件金鑰同DNS層域名封鎖可以大幅降低風險,但第一道防線始終係用戶嘅警覺性。有使用Microsoft 365嘅機構應該檢查認證日誌,留意有冇異常嘅設備代碼或AiTM模式,並且優先部署抗釣魚嘅認證方式。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Infoblox Threat Intelligence喺2026年7月22日公布「採購陷阱」全球AiTM釣魚活動,黑客利用已入侵嘅Outlook信箱發送偽冒招標文件、詢價單(RFI)等電郵,引誘受害者點擊連結。
Infoblox Threat Intelligence喺2026年7月22日公布「採購陷阱」全球AiTM釣魚活動,黑客利用已入侵嘅Outlook信箱發送偽冒招標文件、詢價單(RFI)等電郵,引誘受害者點擊連結。 攻擊者架設反向代理釣魚頁面,喺受害者完成MFA認證嘅一刻即時竊取Microsoft 365會話Cookie,之後就可以任意存取Exchange Online、SharePoint、OneDrive等服務。
涉事工具包括EvilProxy、FlowerStorm同Kali365等多個釣魚即服務(PhaaS)套件,其中Kali365更可以透過設備代碼釣魚完全唔需要密碼或MFA代碼就拎到會話Token。