Glossar
Adversary-in-the-Middle-Phishing (AiTM)
Phishing, das die echte Microsoft-Anmeldeseite durchreicht, Passwort und MFA weiterleitet und das entstehende Sitzungscookie stiehlt, um die MFA zu umgehen.
Adversary-in-the-Middle-Phishing (AiTM) schaltet einen Reverse Proxy zwischen das Opfer und den echten Anmeldedienst. Das Opfer sieht über den Proxy die echte Microsoft-Anmeldeseite, gibt sein Passwort ein und bestätigt die MFA; der Proxy reicht alles weiter und behält das von Entra ID ausgestellte Sitzungscookie. Anschließend spielt der Angreifer dieses Cookie von seinem eigenen Rechner ab und wird nicht erneut nach MFA gefragt.
In den Protokollen zeigt sich AiTM als interaktive Anmeldung aus dem Netz des Proxys (oft ein Hosting-Anbieter), gefolgt von Token-Replay: nicht interaktive Anmeldungen mit derselben Session ID von einer anderen IP oder aus einem anderen Land. Phishing-resistente MFA (Passkeys, FIDO2-Schlüssel, Windows Hello for Business) ist die wichtigste Abwehr. MITRE ATT&CK: T1557 und T1550.004.
Siehe AiTM-Phishing erkennen.