攻撃者はWi-FiゲートウェイにアクセスしてDNS設定を改ざんし、m365-owa[.]comやms365-live[.]comなどの偽ドメインを使ってユーザーをMicrosoft 365のログインページに誘導する。ユーザーは本物のMicrosoftページだと信じて認証情報を入力し、その情報は攻撃者に送信される。

攻撃者はOAuth認可フローを悪用して、多要素認証(MFA)を回避している。ユーザーがデバイスコードの確認を許可すると、攻撃者のセッションが認証され、有効なアクセストークンが付与される。この手法は、パスワードの盗難やトークンの取得なしにMFAを迂回する。

また、一部のケースでは攻撃者がWindowsで自動的に動作するWPADプロトコルを利用して、ネットワークトラフィックを自らのサーバーに転送しようとしている。しかし、この攻撃が実際に成功したかどうかはまだ確認されていない。セキュリティ専門家は、常に有効なVPNと暗号化されたDNSの使用を推奨している。