Mirage2FA связали с атаками на 4 532 домена Microsoft 365

Фишинговая кампания Mirage2FA с 2024 по 2026 год потенциально затронула 4 532 уникальных корпоративных почтовых домена. Исследователи ANY.RUN сообщили о более чем 9 000 возможных эпизодов, связанных с кражей паролей и cookie, входами через SSO и обходом двухфакторной аутентификации в Microsoft 365.
Mirage2FA продаётся как phishing-as-a-service и использует легитимные сценарии входа Microsoft 365. Целью становятся не только пароли: злоумышленники стремятся перехватить cookie и авторизованную пользовательскую сессию. По оценке ANY.RUN, 48% адресов электронной почты, на которые была нацелена кампания, могли быть скомпрометированы.
Кража сессии расширяет последствия фишинга
После захвата авторизованной сессии Microsoft 365 атакующие могут получить доступ к корпоративной почте, доверенным бизнес-аккаунтам и сервисам, подключённым через единый вход. Такой сценарий создаёт условия для выдачи себя за сотрудника, мошеннических действий и дальнейшего проникновения во внутренние рабочие процессы.
В ANY.RUN подчёркивают, что атаки adversary-in-the-middle используют пробелы в аутентификации и управлении сессиями даже при включённой двухфакторной защите. Поэтому компрометация не обязательно ограничивается исходной учётной записью: доступ к связанным SSO-приложениям способен увеличить область расследования и сдерживания инцидента.
География и затронутые отрасли
На США пришлось 63,7% всех жертв, выявленных в исследовании. Активность Mirage2FA также наблюдалась в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии, ЮАР и других странах.
Среди наиболее часто атакуемых отраслей названы технологии, производство и образование. Исследователи связывают кампанию с широким корпоративным охватом, а не с единичными целевыми письмами.
Что проверить командам безопасности
ANY.RUN рекомендует анализировать подозрительные вложения и URL в изолированной среде. Признаками кампании могут быть цепочки редиректов, скрипты, активность WebSocket и поддельные страницы авторизации Microsoft 365.
При подозрении на кражу сессии недостаточно сбросить пароль. Команде следует отозвать скомпрометированные сессии и токены, а также изучить действия, связанные с затронутой идентичностью. Для поиска инфраструктуры кампании полезно сопоставлять URL, домены, IP-адреса и файлы с повторяющимися загрузчиками, закодированными данными и сетевой активностью.
Практический вывод для бизнеса: реагирование на фишинг следует строить не только вокруг смены паролей. Захват cookie и токенов нужно учитывать как инцидент идентификации, с отзывом сессий, проверкой SSO-доступов и применением устойчивых к фишингу методов аутентификации.

