Изследователи свързват фишинг инструмента като услуга (PaaS) на LinX Coders с 9332 случая на компрометиране в 94 държави, като 63,7% от жертвите са в САЩ, а откраднатите сесийни бисквитки съставляват повече от половината от всички резултати.
Инструментариум за фишинг като услуга (PaaS), проследяван като Mirage2FA, е свързан с потенциалното компрометиране на 4532 акаунта в Microsoft 365 в кампания, насочена към 3518 организации, според ново изследване, публикувано от анализаторите на заплахи ShiFu и raptur3 от ANY.RUN.
Пакетът не доставя зловреден софтуер. Вместо това той използва изпълнявани от браузъра HTML, XHTML и SVG прикачени файлове, за да насочи жертвите към фалшива страница за влизане в Microsoft, поддържана от обратен прокси сървър за атаки от тип „посредник“ (AiTM – adversary-in-the-middle).
Проксито препредава потребителското име, паролата и еднократния 2FA код към Microsoft в реално време и прихваща върнатата автентифицирана сесийна бисквитка, позволявайки на атакуващия да влезе в акаунта, без изобщо да въвежда парола или да преминава отново през двуфакторна автентификация (MFA).
Почти половината от насочените акаунти са потенциално компрометираниТелеметрията на ANY.RUN показва, че кампанията е достигнала до 9426 уникални имейл адреса, като приблизително 48% от тях са потенциално компрометирани.
Активност на жертвите е регистрирана в 94 държави, но Съединените щати доминират с 2885 жертви, или 63,7% от общия брой, далеч пред Индия (5,1%), Сингапур (4,1%), Обединеното кралство (1,7%) и Канада (1,7%).
Технологичните компании са най-силно засегнати с 19,2% от жертвите, следвани от производството (11,1%), образованието (9,9%), консултантските услуги (8,3%), телекомуникациите (6,6%), здравеопазването (5,4%) и финансите (3,1%).
Доставчиците на управлявани услуги за сигурност (MSSP) също са сред най-засегнатите сектори – детайл, който е от значение, тъй като един компрометиран акаунт на доставчик може да изложи на риск клиентите, които той управлява.
Операторът е активен поне от септември 2024 г., но темпото се променя през 2026 г.
Засичанията в изолирана среда започнаха стабилно да нарастват през март, а само през юли бяха регистрирани 445 сесии на Mirage2FA в интерактивната изолирана среда на ANY.RUN, въпреки че месецът е записан само частично, от общо 1249 анализирани сесии.
Сесийните бисквитки съставляват повече от половината от всички кражбиОт записаните 9332 събития на компрометиране, 4561 (51%) включват кражба на автентифицирана сесийна бисквитка, засягайки 2541 уникални жертви.
Други 3044 събития (34%) са прихванали парола заедно с 2FA код, 1339 (15%) са били влизания с единен вход (SSO), а 388 попадат в други категории.
Доминирането на кражбата на бисквитки променя математиката за реагиране на инциденти. Тъй като атакуващият притежава валидна сесия, а не просто парола, нулирането на паролата не го отстранява от системата.
Mirage2FA съхранява откраднатите бисквитки като Base64-кодирани .txt файлове в панела на своя оператор, готови за повторно използване срещу Microsoft 365, свързани с SSO приложения и вътрешни работни процеси.
Едно от всеки три успешни събития за влизане (33,3%) идва от мобилни устройства, където потребителите имат по-малко визуални ориентири, за да забележат фишинг страницата.
Бизнес въздействието се простира далеч отвъд пощенската кутия. Компрометираната идентичност дава на атакуващия доверен достъп до свързани облачни услуги, позволява измами срещу служители, клиенти и доставчици и разширява обхвата на щетите до всяко приложение, свързано с SSO, докато разходите за овладяване нарастват, тъй като самото нулиране на идентификационните данни вече не затваря вратата.
Пълната верига на атаката: от прикачените файлове до превземането на акаунтаАтаката започва с фишинг имейл, често на тема съобщения от отдел „Човешки ресурси“ или актуализации за пенсионни доходи, изпращан масово чрез Amazon SES (MITRE ATT&CK T1566.001/.002).
Съобщението носи прикачен файл с разширение .htm, .xhtml или .svg, или QR код, който подтиква жертвата да отвори фишинг връзката на телефон.
Когато жертвата отвори файла, браузърът стартира вграден междинен модул за изтегляне (stager) (T1204.002). Този модул носи токен за всеки получател, имейл адреса на жертвата, кодиран в Base64 в контейнер с име LINXB64EMAIL, и извлича логиката за събиране на данни от отдалечен модул за зареждане (loader), използвайки URL адрес във формат /xls/<token>.js (T1105).
В изолираната среда на ANY.RUN прикаченият файл първо показва плъзгач за проверка „Потвърдете, че сте човек“, преди да зареди брандирана с логото на Microsoft подкана за парола с вече попълнен имейл на жертвата.
Зад кулисите на страницата браузърът изтегля зареждащия модул от user.cheacker[.]store, отваря WebSocket към сървъра за управление и контрол, изпраща данни към обработчик xwps.php на втори домейн и изпраща заявка към api.ipify.org за събиране на цифров отпечатък от IP адреса на жертвата.
Идентификационните данни и 2FA кодът се препредават към легитимната услуга на Microsoft по този WebSocket канал (T1557, T1111).
След като Microsoft ги приеме, проксито получава валидна автентифицирана сесия, която се ексфилтрира заедно с идентификационните данни (T1539) и се използва повторно за четене на поща и представяне под самоличността на потребителя (T1071.001).
В рамките на 1249-те сесии в изолирана среда доминиращите поведения са фишинг, изпълнение на обфускиран JavaScript, WebSocket активност, свързана с AiTM канала, събиране на цифрови отпечатъци от IP адреси и браузъри, доставка на QR кодове и активност на Amazon SES.
Шест варианта на междинни модули, нула двоичен зловреден софтуер.
ANY.RUN каталогизира 629 .htm проби (453 от които обфускирани), 198 XHTML проби (31 обфускирани) и...