VMTech
Razgovarajmo

Mirage2FA cilja Microsoft 365 sesije u hiljadama organizacija

Mirage2FA cilja Microsoft 365 sesije u hiljadama organizacija

Kampanja Mirage2FA, aktivna od 2024. do 2026. godine, potencijalno je povezana sa 4.532 jedinstvena organizaciona imejl domena u SAD i Evropi. Istraživanje kompanije ANY.RUN navodi da je 48% ciljanih imejl adresa moglo biti kompromitovano, dok je zabeleženo više od 9.000 mogućih događaja krađe lozinki i kolačića, SSO prijava i zaobilaženja dvofaktorske autentifikacije u okruženjima Microsoft 365.

Reč je o komercijalnom phishing-as-a-service alatu koji ne pokušava samo da prikupi korisničku lozinku. Mirage2FA zloupotrebljava legitimne tokove prijave i cilja autentifikovanu sesiju korisnika. Kada napadač preuzme kolačić sesije, može da pristupi Microsoft 365 nalogu i servisima povezanim preko jedinstvene prijave, bez ponovnog prolaska kroz uobičajenu MFA proveru.

Sesija postaje važna meta napadača

Klasična pretpostavka da će dvofaktorska autentifikacija zaustaviti phishing nije dovoljna kod napada čovek-u-sredini, poznatih kao AiTM. Lažna stranica za prijavu može da posreduje između korisnika i legitimnog sistema, a zatim napadaču preda podatke potrebne za preuzimanje već odobrene sesije.

Posledice se ne završavaju na jednom sandučetu elektronske pošte. Preuzeta Microsoft 365 sesija može otvoriti put ka poslovnim nalozima kojima korisnik veruje, aplikacijama vezanim za SSO i internim radnim tokovima. Time rastu rizici od lažnog predstavljanja, prevare i daljeg kompromitovanja, a obim istrage i obuzdavanja incidenta postaje veći.

Obim kampanje i pogođene delatnosti

SAD čine 63,7% ukupno evidentiranih žrtava, ali je aktivnost Mirage2FA zapažena i u Indiji, Singapuru, Ujedinjenom Kraljevstvu, Kanadi, Saudijskoj Arabiji i Južnoj Africi. Među najčešće ciljanim sektorima su tehnologija, proizvodnja i obrazovanje.

ANY.RUN ukazuje i na ponašanja koja analitičari mogu pratiti prilikom istrage: preusmeravanja, skripte, WebSocket aktivnost, kodirane podatke i infrastrukturu povezanu sa lažnim Microsoft 365 stranicama. Takvi tragovi pomažu da se pojedinačni indikatori kompromitovanja sagledaju kao deo šire kampanje, umesto kao nepovezani događaji.

Odgovor mora obuhvatiti identitet i sesiju

Timovi za bezbednost treba da tretiraju krađu sesije kao incident identiteta. Posle sumnje na kompromitovanje potrebno je opozvati zahvaćene sesije i tokene, istražiti aktivnosti vezane za pogođeni identitet i proveriti pristupe SSO povezanim servisima. Samo resetovanje lozinke ne rešava nužno već preuzetu sesiju.

Za smanjenje izloženosti potrebno je kombinovati autentifikaciju otpornu na phishing, strožije kontrole sesija i rano otkrivanje sumnjivih poruka, priloga i URL-ova u izolovanom okruženju. Praktičan poslovni zaključak je da procedure odgovora moraju obuhvatiti opoziv tokena, proveru SSO pristupa i analizu aktivnosti naloga, jer zaštita lozinke sama više nije dovoljna granica odbrane.

#cybersecurity#phishing#microsoft365#identitysecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 25.08.2026
Instagram

Mirage2FA cilja Microsoft 365 sesije u hiljadama organizacija

Otvorite objavu na Instagramu ↗