Glossaire
Hameçonnage adversary-in-the-middle (AiTM)
Hameçonnage qui sert de proxy à la vraie page de connexion Microsoft, relaie mot de passe et MFA et vole le cookie de session obtenu pour contourner la MFA.
L'hameçonnage adversary-in-the-middle (AiTM), ou attaquant intercalé, place un proxy inverse entre la victime et le vrai service de connexion. La victime voit la véritable page de connexion Microsoft à travers le proxy, saisit son mot de passe et approuve la MFA ; le proxy relaie tout et conserve le cookie de session émis par Entra ID. L'attaquant rejoue ensuite ce cookie depuis sa propre machine, sans nouvelle demande de MFA.
Dans les journaux, l'AiTM se traduit par une connexion interactive depuis le réseau du proxy (souvent un hébergeur), suivie d'un rejeu de jeton : des connexions non interactives avec le même Session ID depuis une autre IP ou un autre pays. La MFA résistante à l'hameçonnage (clés d'accès, clés FIDO2, Windows Hello Entreprise) est la principale défense. MITRE ATT&CK : T1557 et T1550.004.