mimile
На главную

Фишинговая кампания Mirage2FA затронула 4 500 компаний, обходя 2FA в Microsoft 365

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Фишинговая кампания Mirage2FA затронула 4 500 компаний, обходя 2FA в Microsoft 365

Фишинговая кампания Mirage2FA, действующая по модели «фишинг как услуга», с 2024 по 2026 год нацелилась на 4 532 домена организаций в США и ЕС. По данным ANY.RUN, 48% целевых адресов электронной почты были потенциально скомпрометированы, при этом 63,7% жертв находятся в США. Кампания использует легитимные потоки входа в Microsoft 365 для обхода двухфакторной аутентификации и кражи сессионных cookie.

Ключевые факты

  • Кампания Mirage2FA нацелилась на 4 532 уникальных домена организаций в период с 2024 по 2026 год.
  • По данным ANY.RUN, 48% целевых адресов электронной почты были потенциально скомпрометированы.
  • На США пришлось 63,7% всех жертв; активность также наблюдалась в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии и ЮАР.
  • ANY.RUN выявила более 9 000 потенциальных инцидентов компрометации, связанных с кражей cookie и паролей, входом через SSO и обходом 2FA.
  • Среди наиболее пострадавших отраслей — технологии, производство и образование.

Масштаб кампании

Кампания Mirage2FA затронула тысячи компаний в период с 2024 по 2026 год, а её активность потенциально связана с 4 532 уникальными доменами организаций. На США пришлось 63,7% всех жертв, при этом активность также наблюдалась в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии, ЮАР и других странах. Среди наиболее пострадавших отраслей — технологии, производство и образование. По данным ANY.RUN, 48% целевых адресов электронной почты были потенциально скомпрометированы.

Метод атаки

Mirage2FA — это коммерческий набор инструментов «фишинг как услуга», нацеленный на учётные записи Microsoft 365 путём злоупотребления легитимными потоками входа и обхода двухфакторной аутентификации. Крадя пароли и сессионные cookie, злоумышленники получают доступ к аутентифицированным сессиям Microsoft 365 и сервисам, подключённым через SSO. Исследование ANY.RUN выявило более 9 000 потенциальных инцидентов компрометации, связанных с кражей cookie и паролей, входом через SSO и обходом 2FA. После перехвата аутентифицированной сессии Microsoft 365 открывается путь для выдачи себя за другое лицо, мошенничества и дальнейшей компрометации.

Снижение рисков

Организации могут снизить риски, усилив аутентификацию, выявляя поведение, характерное для кампании, и рассматривая кражу сессии как инцидент, связанный с идентификацией. Интерактивная песочница ANY.RUN выявляет перенаправления, скрипты, активность WebSocket и поддельные страницы входа Microsoft 365, помогая SOC-командам распознавать фишинговое поведение до компрометации учётной записи. Рекомендуется перейти от традиционной MFA к фишинг-устойчивой аутентификации и более строгим элементам управления сессиями.

1 источник

Фишинговая кампания Mirage2FA затронула 4 500 компаний, обходя 2FA в Microsoft 365