Evilginx кампании показват как атакуващите заобикалят MFA чрез кражба на активни сесии
Обзор
Нови phishing кампании срещу Microsoft акаунти отново поставят фокус върху Adversary-in-the-Middle (AiTM) атаките. При този тип атака злонамерена инфраструктура се позиционира между потребителя и реалната страница за вход, като препраща трафика в реално време и прихваща въведените данни, MFA потвържденията и сесийните бисквитки.
Един от най-известните инструменти за подобни атаки е Evilginx. Той не показва статична фалшива страница, а препраща потребителя към реалния login процес през контролирана от атакуващите прокси инфраструктура. Това позволява прихващане на валидна автентикирана сесия след успешно въвеждане на парола и потвърждение на MFA.
Подобни техники вече са добре документирани от Microsoft и други изследователи. През май 2026 г. Microsoft съобщи за мащабна AiTM кампания, насочена към над 35 000 потребители в повече от 13 000 организации, при която атакуващите са целели компрометиране на токени след многостъпкова социална инженерия.
Как работи атаката
При класически phishing потребителят въвежда данните си в фалшива страница. При AiTM атаката процесът е по-опасен, защото потребителят реално комуникира с истинската услуга, но през инфраструктура, контролирана от нападателя.
Типичната верига изглежда така:
- потребителят получава phishing линк към домейн, който наподобява легитимна услуга;
- страницата препраща Microsoft login процеса през контролирано от атакуващия прокси;
- потребителят въвежда потребителско име и парола;
- потребителят потвърждава MFA заявката;
- атакуващият прихваща сесийната бисквитка или токен;
- нападателят използва вече валидната сесия, без повторно въвеждане на парола или MFA код.
Това е причината стандартната MFA защита да не е достатъчна в този сценарий. Потребителят реално минава през MFA, но атакуващият получава резултата от успешната автентикация.
Защо това има значение
Много организации приемат, че активираната многофакторна автентикация е достатъчна защита срещу кражба на акаунти. AiTM атаките показват, че това не винаги е вярно.
Основният риск не е само открадната парола, а открадната валидна сесия. Ако атакуващият получи сесийна бисквитка или refresh token, той може да достъпи облачни услуги, без потребителят да забележи ново влизане или ново MFA искане.
Това е особено критично при Microsoft 365 среди, защото един компрометиран акаунт може да даде достъп до:
- имейл;
- Teams комуникация;
- OneDrive и SharePoint файлове;
- календар и контакти;
- вътрешни документи;
- свързани SaaS приложения;
- възможност за последващ phishing от легитимен акаунт.
Защо Evilginx е труден за разпознаване
Evilginx и подобни инструменти са ефективни, защото използват реалния login поток. Потребителят вижда познат Microsoft интерфейс, преминава през очакваните стъпки и често няма ясен визуален сигнал, че нещо не е наред.
Допълнително, подобни кампании често използват:
- домейни, близки до легитимните;
- добре подготвени имейл сценарии;
- социално инженерство, насочено към конкретни роли;
- реалистични pretext-и, свързани с документи, политики, спешни вътрешни ситуации или партньорска комуникация;
- бързо използване на откраднатите сесии преди засичане.
Това означава, че обучението на потребителите е важно, но не може да бъде единствената линия на защита.
Препоръчителни действия
Организациите трябва да преминат от стандартна MFA към по-устойчив модел за защита на идентичности и сесии.
Приоритетни действия:
- въвеждане на phishing-resistant MFA, като FIDO2 ключове или passkeys;
- ограничаване на достъпа чрез Conditional Access политики;
- използване на Token Protection в Microsoft Entra ID, където е приложимо;
- наблюдение за сесии, използвани от нови устройства, държави или IP адреси;
- отмяна на подозрителни токени и прекратяване на активни сесии;
- ограничаване на достъпа до критични приложения само от управлявани устройства;
- наблюдение на OAuth разрешения и необичайно поведение след вход;
- повишено внимание към линкове, които водят към Microsoft login процес от външна комуникация.
Microsoft препоръчва използване на phishing-resistant authentication strength в Entra ID Conditional Access, а passkeys/FIDO2 използват криптография, обвързана с произхода на сайта, което ги прави устойчиви срещу класически proxy-based phishing.
DIAMATIX перспектива
Този тип атаки показват, че защитата на идентичности вече не може да се разглежда само като комбинация от парола и MFA.
Рискът се измества към:
- кражба на активни сесии;
- злоупотреба с токени;
- достъп от непознати устройства;
- нормално изглеждаща активност след успешен вход;
- използване на легитимни cloud приложения като част от атаката.
За DIAMATIX основният извод е, че защитата трябва да обхваща целия жизнен цикъл на идентичността: вход, сесия, устройство, поведение, достъп до приложения и реакция при аномалия.
MFA остава важна, но вече не е самостоятелна защита срещу всички phishing сценарии.
CISO анализ
От гледна точка на CISO Evilginx-style AiTM атаките са риск за идентичностите, сесиите и облачния достъп.
Ключовите въпроси са:
- Използваме ли phishing-resistant MFA за администратори и критични роли?
- Можем ли да засечем сесия, използвана от различно устройство или необичайна локация?
- Имаме ли процес за бърза отмяна на токени и прекратяване на сесии?
- Разчитаме ли на MFA като финална защита, без наблюдение след вход?
- Ограничен ли е достъпът до чувствителни приложения само от управлявани устройства?
- SOC екипът следи ли за признаци на AiTM phishing и session hijacking?
При този тип атаки успешното вписване вече не означава, че достъпът е легитимен. Организациите трябва да наблюдават какво се случва след автентикацията.
Какво означава това за вашата среда
- Този тип атака разчита на прихващане на валидна сесия след успешно MFA потвърждение, а не само на кражба на парола.
- Откриването зависи от видимост върху сесиите, токените, устройствата, локациите и поведението след вход.
- Реакцията изисква phishing-resistant MFA, Conditional Access, отмяна на токени, прекратяване на сесии и наблюдение на Microsoft 365 активността.
Можете ли да откриете компрометирана Microsoft 365 сесия, ако потребителят е преминал успешно MFA?
Имате ли процес за бързо прекратяване на сесии и отмяна на токени при съмнение за AiTM атака?
Виж как подобни атаки срещу идентичности се анализират и управляват в реална оперативна среда.
Свържете се с DIAMATIX
Trusted · Innovative · Vigilant
Източници
- Microsoft Security. Multi-stage phishing campaign leading to AiTM token compromise.
- Microsoft Learn. Passkeys and FIDO2 authentication in Microsoft Entra ID.
- Microsoft Learn. Conditional Access authentication strengths.
- NetSPI / публично отразяване на Evilginx AiTM сценарии.
Статията е базирана на публично достъпна техническа информация и анализи към юни 2026 г.
- B available information and analysis as of June 2026.






