Хиляди компании са засегнати от кампанията Mirage2FA в периода от 2024 г. до 2026 г. Комерсиалният инструментариум за фишинг като услуга (phishing-as-a-service) е насочен към акаунти в Microsoft 365, като злоупотребява с легитимните процеси за влизане и заобикаля двуфакторната автентикация.
Според проучване на ANY.RUN, 48% от целевите имейл адреси са били потенциално компрометирани. Повечето от засегнатите компании са базирани в САЩ.
Обхват и въздействие на кампанията Mirage2FAЧрез кражба на пароли и бисквитки за сесията (session cookies), атакуващите могат да получат достъп до автентикирани сесии в Microsoft 365 и услуги, свързани чрез SSO (Single Sign-On). Това създава значителни рискове, свързани с идентичността на компаниите, като потенциално излага на риск корпоративната поща, доверените бизнес акаунти и други чувствителни данни.
След като автентикираната сесия в Microsoft 365 бъде отвлечена, се отваря път за представяне под чужда самоличност, измами и по-нататъшно компрометиране.
Кампанията има широк географски и корпоративен обхват. Освен Съединените щати, които съставляват 63,7% от общия брой на жертвите, активност на Mirage2FA е наблюдавана и в Индия, Сингапур, Обединеното кралство, Канада, Саудитска Арабия, Южна Африка и други страни.
Като цяло дейността на Mirage2FA е потенциално свързана с 4532 уникални корпоративни имейл домейна. Технологичният сектор, производството и образованието са сред най-нападаните индустрии.
Основна част от риска за засегнатите компании произтича от кражбата на сесии. Проучването на ANY.RUN разкри повече от 9000 потенциални събития на компрометиране, включващи кражба на бисквитки и пароли, SSO влизания и заобикаляне на двуфакторната автентикация (2FA).
Констатациите от изследването на ANY.RUN показват как атаките от тип „човек по средата на автентикацията“ (AiTM) могат да експлоатират пропуски в автентикацията и управлението на сесиите, дори когато е внедрена двуфакторна автентикация.
Въздействието може да се разпространи и отвъд първоначално компрометирания акаунт. Последващият достъп, свързаните с SSO приложения и други вътрешни работни процеси могат да увеличат радиуса на атаката, което допълнително повишава разходите за овладяване на инцидента.
Друг фактор, повишаващ разходите, е че последиците надхвърлят кражбата на пароли, тъй като атакуващите получават достъп до корпоративната среда или услугите на Microsoft 365 чрез отвлечени потребителски сесии, което затруднява предприемането на бързи мерки за противодействие.
Как да намалите риска от Mirage2FA във вашата компанияОрганизациите могат да намалят излагането на риск чрез укрепване на автентикацията, откриване на поведението на кампанията и третиране на кражбата на сесии като инцидент с идентичността.
Откриване на атаките по-рано с по-дълбок анализБезпроблемното интегриране на изолирана среда в съществуващите работни процеси помага на SOC екипите безопасно да разследват подозрително съдържание и да идентифицират фишинг поведение, преди то да доведе до компрометиране на акаунт.
Тези мерки помагат на екипите за сигурност да откриват активността на Mirage2FA по-рано, да разследват нейния по-широк обхват и да ограничат въздействието от кражбата на сесии.
Намалете разходите за компрометиране на акаунти чрез ранно откриване с ANY.RUN.
Откривайте заплахи за 14 секунди и съкратете средното време за разрешаване на случай (MTTR) с 21 минути.
Разкриване на инфраструктурата зад кампаниитеАктивността на Mirage2FA трябва да се разследва отвъд отделните индикатори за компрометиране (IOC). Повтарящите се зареждащи модули (loaders), кодираните данни, подозрителната WebSocket активност и свързаната инфраструктура могат да помогнат за разкриването на връзки с по-широка кампания.
Кражбата на сесии трябва да се третира като инцидент с идентичността. Екипите трябва да анулират компрометираните сесии и токени и да разследват дейността, свързана със засегнатата идентичност, вместо да разчитат единствено на нулиране на паролата.
Интегрирането на потоци с данни за заплахи в реално време (Threat Intelligence Feeds) осигурява нови индикатори за зловредна активност, които допълват поведенческите откривания при промяна на инфраструктурата на атакуващия. След това анализаторите могат да използват инструменти за търсене на информация за заплахи (Threat Intelligence Lookup), за да направят преход от подозрителни URL адреси, домейни, IP адреси и файлове към свързаната с тях инфраструктура и дейност.
Превърнете изолираните индикатори за компрометиране (IOC) в приложима разузнавателна информация, подкрепена от данни за заплахи от над 16 000 организации.
Mirage2FA показва как фишингът е еволюирал отвъд кражбата на идентификационни данни. Чрез отвличане на сесии в Microsoft 365, киберпрестъпниците могат да заобиколят конвенционалната многофакторна автентикация (MFA) и да получат достъп чрез доверени потребителски идентичности.
Тъй като са засегнати хиляди организации, особено в САЩ, бизнеса трябва да даде приоритет на автентикацията, устойчива на фишинг, поведенческото откриване и процедурите за реагиране, проектирани специално за случаи на кражба на сесии.