Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

274258

Evilginx кампании показват как атакуващите заобикалят MFA чрез кражба на активни сесии

Обзор

Нови phishing кампании срещу Microsoft акаунти отново поставят фокус върху Adversary-in-the-Middle (AiTM) атаките. При този тип атака злонамерена инфраструктура се позиционира между потребителя и реалната страница за вход, като препраща трафика в реално време и прихваща въведените данни, MFA потвържденията и сесийните бисквитки.

Един от най-известните инструменти за подобни атаки е Evilginx. Той не показва статична фалшива страница, а препраща потребителя към реалния login процес през контролирана от атакуващите прокси инфраструктура. Това позволява прихващане на валидна автентикирана сесия след успешно въвеждане на парола и потвърждение на MFA.

Подобни техники вече са добре документирани от Microsoft и други изследователи. През май 2026 г. Microsoft съобщи за мащабна AiTM кампания, насочена към над 35 000 потребители в повече от 13 000 организации, при която атакуващите са целели компрометиране на токени след многостъпкова социална инженерия.

Как работи атаката

При класически phishing потребителят въвежда данните си в фалшива страница. При AiTM атаката процесът е по-опасен, защото потребителят реално комуникира с истинската услуга, но през инфраструктура, контролирана от нападателя.

Типичната верига изглежда така:

  • потребителят получава phishing линк към домейн, който наподобява легитимна услуга;
  • страницата препраща Microsoft login процеса през контролирано от атакуващия прокси;
  • потребителят въвежда потребителско име и парола;
  • потребителят потвърждава MFA заявката;
  • атакуващият прихваща сесийната бисквитка или токен;
  • нападателят използва вече валидната сесия, без повторно въвеждане на парола или MFA код.

Това е причината стандартната MFA защита да не е достатъчна в този сценарий. Потребителят реално минава през MFA, но атакуващият получава резултата от успешната автентикация.

Защо това има значение

Много организации приемат, че активираната многофакторна автентикация е достатъчна защита срещу кражба на акаунти. AiTM атаките показват, че това не винаги е вярно.

Основният риск не е само открадната парола, а открадната валидна сесия. Ако атакуващият получи сесийна бисквитка или refresh token, той може да достъпи облачни услуги, без потребителят да забележи ново влизане или ново MFA искане.

Това е особено критично при Microsoft 365 среди, защото един компрометиран акаунт може да даде достъп до:

  • имейл;
  • Teams комуникация;
  • OneDrive и SharePoint файлове;
  • календар и контакти;
  • вътрешни документи;
  • свързани SaaS приложения;
  • възможност за последващ phishing от легитимен акаунт.

Защо Evilginx е труден за разпознаване

Evilginx и подобни инструменти са ефективни, защото използват реалния login поток. Потребителят вижда познат Microsoft интерфейс, преминава през очакваните стъпки и често няма ясен визуален сигнал, че нещо не е наред.

Допълнително, подобни кампании често използват:

  • домейни, близки до легитимните;
  • добре подготвени имейл сценарии;
  • социално инженерство, насочено към конкретни роли;
  • реалистични pretext-и, свързани с документи, политики, спешни вътрешни ситуации или партньорска комуникация;
  • бързо използване на откраднатите сесии преди засичане.

Това означава, че обучението на потребителите е важно, но не може да бъде единствената линия на защита.

Препоръчителни действия

Организациите трябва да преминат от стандартна MFA към по-устойчив модел за защита на идентичности и сесии.

Приоритетни действия:

  • въвеждане на phishing-resistant MFA, като FIDO2 ключове или passkeys;
  • ограничаване на достъпа чрез Conditional Access политики;
  • използване на Token Protection в Microsoft Entra ID, където е приложимо;
  • наблюдение за сесии, използвани от нови устройства, държави или IP адреси;
  • отмяна на подозрителни токени и прекратяване на активни сесии;
  • ограничаване на достъпа до критични приложения само от управлявани устройства;
  • наблюдение на OAuth разрешения и необичайно поведение след вход;
  • повишено внимание към линкове, които водят към Microsoft login процес от външна комуникация.

Microsoft препоръчва използване на phishing-resistant authentication strength в Entra ID Conditional Access, а passkeys/FIDO2 използват криптография, обвързана с произхода на сайта, което ги прави устойчиви срещу класически proxy-based phishing.

DIAMATIX перспектива

Този тип атаки показват, че защитата на идентичности вече не може да се разглежда само като комбинация от парола и MFA.

Рискът се измества към:

  • кражба на активни сесии;
  • злоупотреба с токени;
  • достъп от непознати устройства;
  • нормално изглеждаща активност след успешен вход;
  • използване на легитимни cloud приложения като част от атаката.

За DIAMATIX основният извод е, че защитата трябва да обхваща целия жизнен цикъл на идентичността: вход, сесия, устройство, поведение, достъп до приложения и реакция при аномалия.

MFA остава важна, но вече не е самостоятелна защита срещу всички phishing сценарии.

CISO анализ

От гледна точка на CISO Evilginx-style AiTM атаките са риск за идентичностите, сесиите и облачния достъп.

Ключовите въпроси са:

  • Използваме ли phishing-resistant MFA за администратори и критични роли?
  • Можем ли да засечем сесия, използвана от различно устройство или необичайна локация?
  • Имаме ли процес за бърза отмяна на токени и прекратяване на сесии?
  • Разчитаме ли на MFA като финална защита, без наблюдение след вход?
  • Ограничен ли е достъпът до чувствителни приложения само от управлявани устройства?
  • SOC екипът следи ли за признаци на AiTM phishing и session hijacking?

При този тип атаки успешното вписване вече не означава, че достъпът е легитимен. Организациите трябва да наблюдават какво се случва след автентикацията.

Какво означава това за вашата среда

  • Този тип атака разчита на прихващане на валидна сесия след успешно MFA потвърждение, а не само на кражба на парола.
  • Откриването зависи от видимост върху сесиите, токените, устройствата, локациите и поведението след вход.
  • Реакцията изисква phishing-resistant MFA, Conditional Access, отмяна на токени, прекратяване на сесии и наблюдение на Microsoft 365 активността.

Можете ли да откриете компрометирана Microsoft 365 сесия, ако потребителят е преминал успешно MFA?

Имате ли процес за бързо прекратяване на сесии и отмяна на токени при съмнение за AiTM атака?

Виж как подобни атаки срещу идентичности се анализират и управляват в реална оперативна среда.

Свържете се с DIAMATIX
Trusted · Innovative · Vigilant


Източници

  • Microsoft Security. Multi-stage phishing campaign leading to AiTM token compromise.
  • Microsoft Learn. Passkeys and FIDO2 authentication in Microsoft Entra ID.
  • Microsoft Learn. Conditional Access authentication strengths.
  • NetSPI / публично отразяване на Evilginx AiTM сценарии.

Статията е базирана на публично достъпна техническа информация и анализи към юни 2026 г.

  • B available information and analysis as of June 2026.

Subscribe for latest updates & insights

Please enable JavaScript in your browser to complete this form.