{"id":14483,"date":"2026-07-22T10:03:42","date_gmt":"2026-07-22T10:03:42","guid":{"rendered":"https:\/\/serisec.com\/index.php\/2026\/07\/22\/hackers-abuse-compromised-outlook-accounts-to-steal-mfa-protected-microsoft-365-sessions\/"},"modified":"2026-07-22T10:03:42","modified_gmt":"2026-07-22T10:03:42","slug":"hackers-abuse-compromised-outlook-accounts-to-steal-mfa-protected-microsoft-365-sessions","status":"publish","type":"post","link":"https:\/\/serisec.com\/index.php\/2026\/07\/22\/hackers-abuse-compromised-outlook-accounts-to-steal-mfa-protected-microsoft-365-sessions\/","title":{"rendered":"Hackers Abuse Compromised Outlook Accounts to Steal MFA-Protected Microsoft 365 Sessions"},"content":{"rendered":"<p>    Hackers Abuse Compromised Outlook Accounts to Steal MFA-Protected Microsoft 365 Sessions<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n    <!-- no image --><br \/>\n \t<BR><br \/>\n<BR><\/BR><\/p>\n<div>\n<p class=\"wp-block-paragraph\">Attackers are quietly turning trusted Microsoft Outlook mailboxes into launchpads for stealing multi factor authenticated Microsoft 365 sessions, even when users think they are protected. <\/p>\n<p class=\"wp-block-paragraph\">Adversary in the middle phishing has evolved into a reliable tool for hijacking live cloud sessions that organizations depend on for daily work.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The activity surfaced in May 2026, when a single phishing email sent to a small group of employees triggered a wider security incident across multiple organizations. <\/p>\n<p class=\"wp-block-paragraph\">Once the first accounts were compromised, the attackers reused those Outlook mailboxes to resend the same procurement themed lures deeper into the victim networks and out to external partners. <\/p>\n<p class=\"wp-block-paragraph\">Analysts from Infoblox traced that email back to a larger campaign and began mapping out how the attackers were abusing Outlook to sit between users and their Microsoft 365 login pages. <\/p>\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/www.infoblox.com\/blog\/threat-intelligence\/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions\/\" data-type=\"link\" data-id=\"https:\/\/www.infoblox.com\/blog\/threat-intelligence\/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Infoblox said in a report<\/a> shared with Cyber Security News (CSN) that the campaign does not target random users. <\/p>\n<p class=\"wp-block-paragraph\">It focuses on universities, enterprises, and multinational institutions, including bodies linked to the European Union and United Nations. <\/p>\n<p class=\"wp-block-paragraph\">The lures mimic everyday business workflows such as requests for information, bid invitations, and shared project documents, which makes them hard for busy staff to ignore. <\/p>\n<p class=\"wp-block-paragraph\">In many cases, the phishing emails arrive from familiar internal addresses, turning trusted communication channels into tools for compromise.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjAONOnbL5LeNprekg_oReE_rVcfoMLk_cGjHhgMiDoMfDszvcT8h4Ifi6X7uSDdBzpMN4sgWYAPMt0aNrB1GetgG68M0q3Ju_oKa_F4bHY52OtIAYiVdlQoOKUPuzb59xejl-lY3j3MPw38J_fjpiFATPQn-8cMY9-MRi0r_4d8LbDJS3MTAWiLni2Vqw\/s1600\/Redacted%2520screenshot%2520of%2520sample%2520phishing%2520emails%2520sent%2520to%2520targeted%2520victims%2520through%2520compromised%2520Microsoft%2520Outlook%2520accounts%2520%28Source%2520-%2520Infoblox%29.webp?ssl=1\" alt=\"Redacted screenshot of sample phishing emails sent to targeted victims through compromised Microsoft Outlook accounts (Source - Infoblox)\"><figcaption class=\"wp-element-caption\">Redacted screenshot of sample phishing emails sent to targeted victims through compromised Microsoft Outlook accounts (Source \u2013 Infoblox)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The original report shows redacted screenshots of these emails that were sent through compromised Microsoft Outlook accounts, highlighting realistic subject lines and urgent deadlines designed to rush decisions. <\/p>\n<p class=\"wp-block-paragraph\">Once victims click, they enter a path of fake download pages, CAPTCHA prompts, and cloned login portals that carefully imitate Microsoft 365 and other services. <\/p>\n<p class=\"wp-block-paragraph\">This flow feels normal to users while quietly steering them into attacker controlled infrastructure.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">The broader impact of this campaign stretches beyond one organization or sector. Since attackers are <a href=\"https:\/\/cybersecuritynews.com\/vidar-malware-targets-browser-credentials-cookies\/\" data-type=\"post\" data-id=\"149598\" target=\"_blank\" rel=\"noreferrer noopener\">harvesting session cookies<\/a> and tokens, they inherit fully authenticated identities inside Microsoft 365 rather than simply stealing passwords. <\/p>\n<p class=\"wp-block-paragraph\">That level of access supports downstream abuse such as payroll redirection, mailbox searches, and SaaS account takeovers similar to the Storm 2755 activity seen in other AiTM session hijacking attacks.<a href=\"https:\/\/cybersecuritynews.com\/hackers-use-aitm-session-hijacking\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-hackers-abuse-compromised-outlook-accounts\" class=\"wp-block-heading\"><strong>Hackers Abuse Compromised Outlook Accounts<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">At the core of this operation is adversary in the middle phishing that turns Outlook itself into a trusted relay for Microsoft 365 session theft. <\/p>\n<p class=\"wp-block-paragraph\">After compromising an initial mailbox, attackers send professionally written procurement themed emails to both internal and external contacts, multiplying their reach with each new hijacked account.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">When a recipient clicks the embedded link, they typically land on a fake document portal hosted on compromised domains such as testserveren[.]com or barifurniture[.]net. <\/p>\n<p class=\"wp-block-paragraph\">These pages copy the look of file sharing platforms or procurement portals and present several \u201cshared\u201d files that appear relevant to the email. <\/p>\n<p class=\"wp-block-paragraph\">Download attempts do not deliver documents; instead, they redirect victims through CAPTCHA steps and onward to spoofed Microsoft 365 login pages.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">From the user\u2019s perspective, they simply enter their email address, pass a CAPTCHA, and sign in to Microsoft 365 as usual. <\/p>\n<p class=\"wp-block-paragraph\">Behind the scenes, reverse proxy based kits such as EvilProxy, FlowerStorm, and Kali365 relay the credentials to the real Microsoft service while capturing the live session cookies. <\/p>\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><img data-recalc-dims=\"1\" decoding=\"async\" src=\"https:\/\/i0.wp.com\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEili84H-WU4YDsC5v-hYRp0LEFLrU9p0mTcR5Y7xYuGc94j6h-NONUw_DR2YcOKlk3ar0PHjDnX3T2A2_oW7e-5R9MtrBbJE4txvBevQejAVmRnDEKCE97bxTW-Q31b_cjAU1sB3gKWOr4wz_I5WBzrSONSUDbImIGNhJcrZ8wqECmATvqTZa-YwvmJHkU\/s1600\/Screenshot%2520of%2520a%2520fake%2520download%2520page%2520impersonating%2520ConstructConnect%2520%28Source%2520-%2520Infoblox%29.webp?ssl=1\" alt=\"Screenshot of a fake download page impersonating ConstructConnect (Source - Infoblox)\"><figcaption class=\"wp-element-caption\">Screenshot of a fake download page impersonating ConstructConnect (Source \u2013 Infoblox)<\/figcaption><\/figure>\n<\/div>\n<p class=\"wp-block-paragraph\">The attacker then reuses these cookies to open authenticated sessions, bypassing MFA and gaining full visibility into Outlook mailboxes, SharePoint files, and broader Microsoft 365 resources. <\/p>\n<p class=\"wp-block-paragraph\">This same model has driven recent <a href=\"https:\/\/cybersecuritynews.com\/aitm-phishing-attacks-targeting-microsoft-365\/\" data-type=\"post\" data-id=\"110889\" target=\"_blank\" rel=\"noreferrer noopener\">AiTM phishing attacks<\/a> targeting Microsoft 365 and Google accounts across the industry.<a href=\"https:\/\/cybersecuritynews.com\/aitm-phishing-attacks-targeting-microsoft-365\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Once inside the account, the attacker often continues the loop by sending new phishing emails from that compromised mailbox, extending the chain of trust abuse. <\/p>\n<p class=\"wp-block-paragraph\">This mirrors other modern techniques like browser in the middle attacks, which also focus on stealing authenticated session states rather than raw credentials. <\/p>\n<p class=\"wp-block-paragraph\">The result is a high speed intrusion path that aligns with recent campaigns where attackers deploy AiTM phishing pages to gain instant access to SaaS environments and business workflows.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<h2 id=\"h-why-mfa-and-domain-checks-are-not-enough\" class=\"wp-block-heading\"><strong>Why MFA and domain checks are not enough<\/strong><\/h2>\n<p class=\"wp-block-paragraph\">This campaign underlines a hard truth for defenders: multi factor authentication by itself cannot stop an attacker who already sits in the middle of the login process. <\/p>\n<p class=\"wp-block-paragraph\">When authentication flows are proxied in real time, the attacker captures and replays the same session token that proves the user passed MFA, effectively inheriting their identity. <\/p>\n<p class=\"wp-block-paragraph\">Similar patterns have appeared in other new AiTM attack campaigns that bypass <a href=\"https:\/\/cybersecuritynews.com\/microsoft-mandates-mfa-365-admin\/\" data-type=\"post\" data-id=\"139136\" target=\"_blank\" rel=\"noreferrer noopener\">MFA for Microsoft 365<\/a> and Okta users using HR themed lures and layered redirects.<a href=\"https:\/\/cybersecuritynews.com\/new-aitm-attack-campaign\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Traditional detection based on domain reputation and URL filtering also struggles in this scenario. The actors prefer aged domains like testserveren[.]com and barifurniture[.]net that previously hosted legitimate content and show no recent registration spikes. <\/p>\n<p class=\"wp-block-paragraph\">Many of their phishing pages are delivered through RDGA generated domains with corporate sounding names, aligned with trends in phishing as a service ecosystems such as Rockstar 2FA and newer kits documented in Microsoft\u2019s guidance on defending against advancing AiTM attacks.<a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<p class=\"wp-block-paragraph\">Infoblox recommends that organizations add DNS based visibility and threat intelligence on top of existing controls to spot these campaigns earlier in the kill chain. <\/p>\n<p class=\"wp-block-paragraph\">RDGA patterns, subdomain naming conventions, and infrastructure reuse leave fingerprints that remain visible to passive DNS analysis even after individual phishing URLs are gone. <\/p>\n<p class=\"wp-block-paragraph\">Coupling DNS telemetry with continuous monitoring of Microsoft 365 sign in behaviors and enforcing conditional access policies can help reduce the window in which stolen sessions remain useful to attackers, reinforcing lessons shared across multiple reports on AiTM phishing and session hijacking against Microsoft 365 environments.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Indicators of Compromise (IoCs):-<\/strong><a href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/p>\n<figure class=\"wp-block-table\">\n<table class=\"has-fixed-layout\">\n<thead>\n<tr>\n<th class=\"has-text-align-left\" data-align=\"left\">Type<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Indicator<\/th>\n<th class=\"has-text-align-left\" data-align=\"left\">Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Domain<\/td>\n<td>barifurniture[.]net<\/td>\n<td>Likely compromised, now hosting fake file download pages.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>satoriestate[.]com<\/td>\n<td>Likely compromised, hosting fake document download content.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>sohantraders[.]com<\/td>\n<td>Likely compromised, hosting fake document download content.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>testserveren[.]com<\/td>\n<td>Dormant domain repurposed for UN and OpenGov themed fake downloads.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>vresortsliving[.]com<\/td>\n<td>Likely compromised, hosting fake document download pages.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>consistenthostinghub[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>designenhancessatisfaction[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>evergreenhostingoptions[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>innovativegrowthstrategy[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>reliablecontinuitysolutions[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>sustainablegrowthlaunch[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>solidhostingservices[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>usersatisfactionlab[.]de<\/td>\n<td>FlowerStorm \/ Storm 1167 phishing infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>assessmentevaluationreport[.]com<\/td>\n<td>EvilProxy phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>corporatetermscompliance[.]com<\/td>\n<td>EvilProxy phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>employeehandbookcompliance[.]com<\/td>\n<td>EvilProxy phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>esignidentification[.]com<\/td>\n<td>EvilProxy phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>q1evaluationperformance[.]net<\/td>\n<td>EvilProxy phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<tr>\n<td>Domain<\/td>\n<td>duemineral[.]uk<\/td>\n<td>Kali365 phishing as a service infrastructure domain.\u00a0<a rel=\"noreferrer noopener\" target=\"_blank\" href=\"https:\/\/ppl-ai-file-upload.s3.amazonaws.com\/web\/direct-files\/attachments\/11146061\/3bf831b2-2348-47d4-a960-7c9634c5d979\/Hackers-Abuse-Compromised-Outlook-Accounts-to-Steal-MFA-Protected-Microsoft-365-Sessions.pdf?AWSAccessKeyId=ASIA2F3EMEYEVGDGYSHR&amp;Signature=yi80u5ATQpoVYLczPOz5WTR39d4%3D&amp;x-amz-security-token=IQoJb3JpZ2luX2VjEAcaCXVzLWVhc3QtMSJHMEUCIQC4hfFlUJGfXqngzdSyMimdIK2DplPza%2BK29kgx0%2BqRfwIgK0gQ9XJlph%2FQpLQmoQLMnF0l68TWQasYvvtsHTQ3kecq%2FAQI0P%2F%2F%2F%2F%2F%2F%2F%2F%2F%2FARABGgw2OTk3NTMzMDk3MDUiDMHqx%2BP6F4UDiL9AkirQBJsfBlMDQRbHPakREGR06sQsUHHV5YYxFWmrwdboJh6b1OZJl0ouZs96ECGIPhGJQjkgWpGwJQN1PS6umn524YSTumzXyGyIA%2F9JByR4yHZqhpg%2FDzCAQhw2VkoWwyV7jUFQGTXlb78kDJ8JRL1ox8TwZ%2FDamAoONeaeM4PDWsg%2F%2FewKrWOhMCLgG%2FLye8rhbPywr9weWpgdW8F4xRazRAeExZmhINe7GHS%2BFx44SZNGrZLJaP6bQjZ71zopuIPwbL4YQVj5bMRxvS65bpR32MHr1J9PP9pwL6qmNSj1wFjMxCQ0Gh2nr7h6JpEYlrIgNhp4bu5ysrjZxpohesziq%2FZabmFFIRP8quNTqf%2BNu8wDiKmPYXQAMHeSUcelV1mpEBhpQNmM9KQwrVqZDbh%2BLRBTUazHRxAgXaFCM5XqIV4xeYZEM8LvTZ0tUSzoiXCGc0b2fg7DIxLPZvIEEFI7dne27YUo0O7T2brkEIvhRJi1a0P66r5vfs%2FaHnalEUx3MkS8wRzgq83F4el5eakIH3w0lTY5YTTdti8y2zZJDfhD%2FDpFiCFn%2Fv48ayHp%2FkGyp0d9cDP8cYRfo5mJ%2Fbzn%2BoWtvHoy35%2BSKdd6r8sEcWbldOkgZBhR9tgq4Mgb5t1rCFzEMw%2Bv39i7%2Bu8dwn%2FURc%2FgtAuik3XNToaw8YdZ6WSypYT3F9nULsT5NPj6LmdKOVL7%2BFReKSmsNXlFyIG1fnTH0eHYvX9DpNCO6cA7SmC4%2Fd6hT2qTuL0znBM1IAGpQ8XPmYopcB3KNv8AZxyYf%2BgwsdWB0wY6mAEwED0KM97ih8njP%2B44heys9dlnPRuw4M2EpTEByNUQshK15L21NUyv2gUHW9S8M2b%2B3rbjazEOjRQzEdRRFgTTuS5Iu7psyHxigdPHGjuhd4BJzZbvo9ygMT6BqK%2BONDxTrprnPoaflqv4%2FVojR9%2BZYxUnyUAxN3RBpqgZJbp1lblAws9JppJqR1uPRnc9QYPUZqbvMe1RMQ%3D%3D&amp;Expires=1784707204\"><\/a>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p class=\"wp-block-paragraph\"><strong>Note:<\/strong>\u00a0<em>IP addresses and domains are intentionally defanged (e.g.,\u00a0<\/em><code><em>[.]<\/em><\/code><em>) to prevent accidental resolution or hyperlinking. Re-fang only within controlled threat intelligence platforms such as MISP, VirusTotal, or your SIEM<\/em>.<\/p>\n<p class=\"has-text-align-center has-background wp-block-paragraph\" style=\"background:linear-gradient(180deg,rgb(238,238,238) 91%,rgb(169,184,195) 100%)\"><strong><strong><strong><strong><strong><strong><strong><strong><strong><strong>! <strong>ALERT: 20+ government sites delivered malware to businesses and citizens.\u00a0<a href=\"https:\/\/any.run\/cybersecurity-blog\/phantomenigma-research\/?utm_source=csn&amp;utm_medium=link+placement&amp;utm_campaign=phantomenigma&amp;utm_content=blog&amp;utm_term=210726\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">See full attack research<\/a>\u00a0to check your own exposuremalware to businesses an<\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/strong><\/p>\n<p>The post <a href=\"https:\/\/cybersecuritynews.com\/hackers-compromised-outlook-accounts\/\">Hackers Abuse Compromised Outlook Accounts to Steal MFA-Protected Microsoft 365 Sessions<\/a> appeared first on <a href=\"https:\/\/cybersecuritynews.com\/\">Cyber Security News<\/a>.<\/p>\n<\/div>\n<p> \t<BR><br \/>\n <BR><\/BR><br \/>\n    Tushar Subhra Dutta<br \/>\n \t<BR><br \/>\n<BR><\/BR><br \/>\n<a href=\"https:\/\/cybersecuritynews.com\/hackers-compromised-outlook-accounts\/\">Go to cyber-security-news<\/a><br \/>\n \t<BR><br \/>\n <BR><\/BR><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hackers Abuse Compromised Outlook Accounts to Steal MFA-Protected Microsoft 365 Sessions Attackers are quietly turning trusted Microsoft Outlook mailboxes into launchpads for stealing multi factor authenticated Microsoft 365 sessions, even when users think they are protected. Adversary in the middle phishing has evolved into a reliable tool for hijacking live cloud sessions that organizations depend [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[129,63,649],"tags":[130],"class_list":["post-14483","post","type-post","status-publish","format-standard","hentry","category-cyber-security","category-cyber-security-news","category-threats","tag-cyber-security-news"],"_links":{"self":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14483"}],"collection":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/comments?post=14483"}],"version-history":[{"count":0,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/posts\/14483\/revisions"}],"wp:attachment":[{"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/media?parent=14483"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/categories?post=14483"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/serisec.com\/index.php\/wp-json\/wp\/v2\/tags?post=14483"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}