Изтънчена платформа за „фишинг като услуга“ (PhaaS), предлагана под името Mirage2FA, позволява на атакуващите да заобикалят многофакторната автентификация (MFA). Това става, като се позволява на потребителите на Microsoft 365 да завършат стандартния си процес на влизане, преди тайно да бъде открадната удостоверената сесия.
Изследователи на заплахи в ANY.RUN откриха, че рамката Adversary-in-the-Middle (AiTM) е генерирала хиляди потенциални събития на компрометиране от края на 2024 г. до 2026 г., като огромното мнозинство е довело до отвличане на бисквитки за сесии, вместо до изолирана кражба на пароли.
Хакери крадат сесии на Microsoft 365 след MFA
Вместо да се опитва да разбие директно MFA алгоритмите, Mirage2FA се позиционира директно между потребителя и легитимните крайни точки за автентификация.
Когато служител въведе своите корпоративни идентификационни данни и еднократен код за достъп в създаден реплика на портала за влизане, инструментариумът незабавно проксира тези данни към истинската услуга Microsoft 365 чрез постоянен WebSocket канал.
След като Microsoft валидира автентификацията и издаде токени за сесия, фишинг двигателят прихваща и запазва удостоверените бисквитки за сесия заедно с уловените идентификационни данни.
Злонамерените субекти, притежаващи тези активни бисквитки за сесии, могат да получат достъп до потребителски пощенски кутии, хранилища на SharePoint, документи в OneDrive и Single Sign-On (SSO) корпоративни приложения, без да задействат вторични подкани за автентификация.
ANY.RUN приписва операцията на киберпрестъпна група, известна като LinX Coders, идентифицирайки повтарящи се индикатори като конфигурационни тагове LINXCODERSEMAIL, бекенд канали за телеметрия като linxlogsss и специализирани центрове за разработчици.
Появата на такива автоматизирани инструменти за отвличане на сесии отразява бързото разширяване на съвременните комплекти за „фишинг като услуга“ в подземието на киберпрестъпността.
Телеметрията, събрана от анализ в изолирана среда, разкрива широко разпространено излагане на предприятия, обхващащо 3518 уникални имейл домейна и 9426 целеви акаунта, като приблизително 4532 адреса показват ясни индикатори за потенциално компрометиране.
Организациите в Съединените щати поеха основния удар на кампанията, представлявайки 63,7 процента от идентифицираните жертви, докато инфекции бяха идентифицирани също в Индия, Сингапур, Обединеното кралство, Канада, Саудитска Арабия и Южна Африка.
Технологичният сектор представлява най-големия целеви дял с 19,2 процента, следван от производството с 11,1 процента и образованието с 9,9 процента, като здравеопазването, консултациите и финансите попълват останалия обем.
От 9332 регистрирани събития на компрометиране, кражбата на бисквитки за сесии води с 4561 случая при 2541 уникални жертви. Мобилните крайни точки представляват една трета от успешните влизания, което подчертава предимството, което атакуващите придобиват, когато жертвите преглеждат прикрити URL адреси на по-малки мобилни екрани.
Комодитизацията на тези токени отразява продажбите в големи обеми на пазарите за откраднати идентификационни данни по целия свят.
Веригата на инфекция работи изцяло в браузъра на жертвата, без да внедрява двоичен зловреден софтуер. Фишинг примамките пристигат като .htm, .xhtml или .svg прикачени файлове и вградени връзки, маскирани като корпоративни актуализации за човешки ресурси и известия за пенсионни обезщетения, понякога маршрутизирани през Amazon SES.
Веднъж отворен, файлът стартира междинен модул (stager), който използва токени за конкретен получател като LINXB64EMAIL, за да извлече логиката за събиране от отдалечени пътища на скриптове като /xls/<token>.js. Обфускираният HTML декодира Base64 злонамерен код и прилага XOR операции с ключ 0xAD, докато SVG примамките задействат вградени скриптове, които пренасочват браузъра към активния фишинг хост.
Както е описано подробно в анализа на изследването, екипите за операции по сигурността трябва да фокусират търсенето на заплахи върху структурни модели, а не върху ротиращи се имена на домейни. С търсения на живо на разузнавателни данни за заплахи можете да съставяте доклади за атаки със злонамерен софтуер и фишинг.
Ключовите индикатори включват уеб заявки, съвпадащи с /<three-letter-code>/xls/*.js, канонични крайни точки като /api/xls/a1p2i.js и изходящи WebSockets, установени веднага след извличането на скрипта.
Внедряването на проактивни мерки за спиране на фишинг кампании остава критично за състоянието на сигурността на предприятията. Стандартното нулиране на пароли не е достатъчно за коригиране на активно отвличане на сесии, тъй като съществуващите токени остават валидни, докато не бъдат прекратени ръчно.
Екипите по сигурността трябва незабавно да анулират всички активни сесии и опресняващи токени, да одитират разрешенията за OAuth на клиента, да наложат хардуерни ключове за сигурност FIDO2 и да активират непрекъсната оценка на достъпа (CAE) в рамките на Microsoft Entra ID, за да неутрализират откраднатите бисквитки за сесии.