攻擊者會設置一個中間釣魚網站,呢個網站實際上係一個即時反向代理,連接到真正嘅Microsoft 365認證服務 。當受害者輸入帳號密碼,再完成MFA驗證嘅時候,呢個代理就會喺Cookie送返去受害者瀏覽器之前,截咗佢。然後攻擊者將呢個Cookie匯入自己嘅瀏覽器,就可以完全存取受害者嘅Exchange Online、SharePoint、OneDrive同任何有聯盟嘅應用程式 。
多個消息來源都講緊同一個核心原理:呢個代理做到即時雙向通訊,但傳統釣魚只係複製登入頁面嚟呃密碼 。因為個會話Token證明咗用戶已經通過咗MFA,所以黑客根本唔需要破解MFA本身 。
微軟自己嘅文檔都警告,AiTM釣魚可以擊敗普通嘅MFA方法,例如SMS驗證碼、Authenticator App嘅Push通知同TOTP一次性密碼 。完成MFA之後系統發出嘅會話Cookie就係目標:如果俾人偷咗,就可以喺任何裝置、任何地方重複使用,直至Token過期或者管理員強制撤銷。
Infoblox嘅報告強調,傳統MFA之所以唔夠用,係因為AiTM代理偷嘅係完成MFA之後先發出嘅會話Token 。根本問題在於架構:個代理坐咗喺用戶同真正嘅認證終點之間,傳統MFA根本偵測唔到。
Infoblox建議機構採用多層防禦策略,唔好再單靠MFA做唯一防線。佢哋嘅主要建議包括:
美國聯邦調查局亦特別就Kali365發出警告,建議機構審視MFA方法、檢查登入日誌有冇異常嘅設備代碼流程,並考慮封鎖所有用戶嘅設備代碼認證,除非係受信任嘅應用程式 。
Infoblox嘅報告 係呢個活動名稱、針對歐盟/聯合國機構、以及使用被入侵Outlook信箱同小型企業網站嘅主要來源。其他報導 獨立確認咗目標同套件輪換嘅情況。
Kali365嘅一部分由FBI嘅PSA 同安全廠商Huntress 同Paubox 獨立確認,但Infoblox嘅報告係將佢同EvilProxy、FlowerStorm歸類喺同一個採購主題嘅基建之下。
防禦建議方面,係結合咗Infoblox報告嘅直接陳述 同業界普遍認可嘅最佳實踐 。文中冇任何一段係逐點列晒所有防禦項目;以上列表係綜合咗引用資料入面嘅指引。
「採購陷阱」反映咗一個趨勢:黑客而家唔係要破解MFA,而係徹底繞過佢——偷走成功認證後先發出嘅會話Cookie。技術上嘅應對方法好似FIDO2硬件金鑰同DNS層域名封鎖可以大幅降低風險,但第一道防線始終係用戶嘅警覺性。有使用Microsoft 365嘅機構應該檢查認證日誌,留意有冇異常嘅設備代碼或AiTM模式,並且優先部署抗釣魚嘅認證方式。