Glosario
Phishing adversary-in-the-middle (AiTM)
Phishing que actúa como proxy de la página real de inicio de sesión de Microsoft, retransmite contraseña y MFA y roba la cookie de sesión resultante para eludir la MFA.
El phishing adversary-in-the-middle (AiTM), o de adversario en el medio, coloca un proxy inverso entre la víctima y el servicio de inicio de sesión real. La víctima ve la auténtica página de inicio de sesión de Microsoft a través del proxy, escribe su contraseña y aprueba la MFA; el proxy lo retransmite todo y se queda con la cookie de sesión que emite Entra ID. Después el atacante reutiliza esa cookie desde su propio equipo y no se le vuelve a pedir MFA.
En los registros, el AiTM aparece como un inicio de sesión interactivo desde la red del proxy (a menudo un proveedor de hosting), seguido de una reutilización de tokens: inicios de sesión no interactivos con el mismo Session ID desde otra IP u otro país. La MFA resistente al phishing (claves de acceso, llaves FIDO2, Windows Hello para empresas) es la principal defensa. MITRE ATT&CK: T1557 y T1550.004.
Consulte detección de phishing AiTM.