Saldırganlar, Wi-Fi ağ geçitlerine erişerek DNS ayarlarını değiştiriyor ve kullanıcıların Microsoft 365 giriş sayfalarına yönlendirmek için sahte domainler kullanıyor. Bu domainler arasında m365-owa[.]com ve ms365-live[.]com gibi adresler yer alıyor. Kullanıcılar, gerçek Microsoft sayfasını zannederek kimlik bilgilerini giriyor ve bu bilgiler saldırganlara ulaşıyor.

Saldırganlar, çok faktörlü kimlik doğrulamayı (MFA) atlamak için OAuth yetkilendirme akışlarını da kötüye kullanıyor. Kullanıcıların bir cihaz kodu onayını vermesi, saldırganın oturumunu doğruluyor ve geçerli bir erişim belirteci veriliyor. Bu yöntem, şifre çalma veya erişim belirteçlerini yakalama gerekmeden MFA'yı geçiyor.

Ayrıca, bazı durumlarda saldırganlar Windows'ta otomatik olarak çalışan WPAD protokolünü kullanarak ağ trafiğini kendi sunucularına yönlendirmeye çalışıyor. Ancak bu saldırıların başarıyla uygulanıp uygulanmadığı henüz doğrulanamadı. Güvenlik uzmanları, her zaman açık olan bir VPN ve şifrelenmiş DNS kullanımını öneriyor.