Набор для фишинга Mirage2FA обходит двухфакторную защиту и похищает сессии Microsoft 365

phishing

С 2024 по 2026 год в США и Европе действует мошеннический сервис Mirage2FA, предназначенный для кражи учётных данных и активных сессий Microsoft 365. Эта платформа, продаваемая злоумышленникам как услуга, позволяет перехватывать пароли и одноразовые коды подтверждения в реальном времени, обходя двухфакторную аутентификацию. Атака строится по схеме "злоумышленник посередине": жертва вводит данные на поддельной странице входа, а мошенники передают их в легитимный сервис Microsoft.

Описание

Масштаб кампании за два с половиной года значителен. По оценкам специалистов, вредоносная инфраструктура Mirage2FA была связана с 3 518 уникальными корпоративными доменами электронной почты. Из 9 426 адресов, на которые велась атака, около 4 532 адресов могли быть скомпрометированы - это примерно 48%. Всего зафиксировано более 9 300 потенциальных инцидентов, включая кражу сессионных файлов (куки), паролей и одноразовых кодов. При этом операторы сервиса постоянно меняют домены и используют несколько уровней скрытия, что затрудняет блокировку по статическим спискам угроз.

По данным ANY.RUN, основная часть жертв находится в США - 2 885 человек, или 63,7% от общего числа. Активность также зафиксирована в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии и ЮАР, всего следы атак отмечены в 94 странах. Чаще всего страдают компании из сферы технологий (19,2%), производства (11,1%) и образования (9,9%). Эти отрасли активно используют Microsoft 365 в повседневной работе, поэтому утечка одной учётной записи может открыть доступ к переписке с клиентами, внутренним документам, облачным приложениям и финансовым сервисам. В зоне риска также консалтинговые компании, операторы связи и медицинские организации.

Механика атаки выглядит следующим образом. Пользователь получает фишинговое письмо с вложением, содержащим веб-сценарий, либо ссылку с QR-кодом. Открытие такого файла запускает выполнение кода в браузере, после чего жертву незаметно перенаправляют на поддельную страницу входа Microsoft 365. Введённые логин, пароль и одноразовый код перехватываются и в реальном времени передаются на настоящий сервис Microsoft через промежуточный канал. Когда компания подтверждает подлинность данных, злоумышленник получает действующую сессию (куки). С её помощью можно заходить в чужой аккаунт без ввода пароля и повторного прохождения двухфакторной проверки.

Именно кража активной сессии становится главной целью Mirage2FA. По данным аналитиков, на неё приходится более половины всех зафиксированных случаев - 4 561 событие. Ещё 3 044 инцидента связаны с перехватом паролей и одноразовых кодов, а 1 339 - с входом через системы единой аутентификации (SSO, когда один набор учётных данных открывает доступ к нескольким сервисам). Это особенно опасно для компаний, где корпоративные приложения подключены к единой точке входа: один украденный аккаунт может открыть сразу несколько систем.

Традиционная двухфакторная защита в этой схеме малоэффективна. Пользователь действительно вводит корректный код из сообщения или приложения, однако мошенники используют его мгновенно, одновременно входя в аккаунт. Жертва может даже не заметить, что страница входа была поддельной, поскольку внешне она полностью повторяет дизайн Microsoft. Дополнительную сложность создаёт то, что треть успешных входов (33,3%) совершается с мобильных устройств, где проверка адресной строки менее удобна и риск перехода по мошеннической ссылке выше.

Примечательно, что Mirage2FA обходится без классических вредоносных программ. Атака целиком происходит внутри браузера: злоумышленники используют веб-документы со скрытыми переадресующими сценариями, а также QR-коды для доставки ссылок. Массовые рассылки проводятся в том числе через облачный сервис Amazon SES, что позволяет охватить тысячи организаций без создания собственной инфраструктуры для отправки писем.

Мошенники постоянно совершенствуют платформу. С 2024 года они меняли способы маскировки вложений: от простых страниц до полностью запутанного кода, который расшифровывается в браузере жертвы. Исследователи связывают активность с оператором LinX Coders, чьи характерные служебные пометки неоднократно встречались в коде вложений. Несмотря на частую смену серверов и доменов, специалистам пока удаётся выделять устойчивые признаки атаки, которые помогают выявлять угрозу в почтовых и сетевых журналах.

Последствия взлома для бизнеса сложнее, чем при обычной краже пароля. Получив доступ к чужой сессии Microsoft 365, злоумышленник может читать корпоративную почту, менять правила пересылки, выдавать себя за сотрудника, связываться с клиентами и поставщиками, а также перемещаться по подключённым облачным сервисам. Финансовый ущерб возможен как от прямого мошенничества, так и от репутационных потерь. Восстановление требует отзыва всех активных сессий, проверки доступов сторонних приложений и аудита совершённых действий, что занимает значительно больше времени, чем стандартная смена пароля.

Для снижения рисков компаниям стоит переводить привилегированных пользователей - руководителей, сотрудников финансовых отделов и администраторов - на устойчивую к фишингу аутентификацию, например аппаратные ключи. Дополнительно рекомендуется сокращать время жизни сессий и ограничивать доступ облачных приложений к корпоративным данным. Службам безопасности следует обращать внимание на необычные веб-вложения в письмах, проверять их в изолированной среде и отслеживать подозрительные подключения сразу после перехода пользователя по ссылке. Чем быстрее удастся обнаружить перехват сессии и отозвать украденный доступ, тем меньше у мошенников возможностей превратить один скомпрометированный аккаунт в масштабный инцидент.

Индикаторы компрометации

IPv4

  • 185.174.100.224
  • 139.28.36.38
  • 141.95.59.233
  • 146.70.195.104
  • 181.214.165.173
  • 185.174.100.20
  • 185.174.100.76
  • 185.199.103.116
  • 185.91.122.32
  • 192.52.166.55
  • 199.233.237.30
  • 209.205.192.6
  • 209.205.197.130
  • 83.147.53.130
  • 84.239.25.135
  • 84.239.25.139
  • 84.239.25.144
  • 84.239.27.17
  • 84.239.43.155
  • 98.144.204.109
  • 98.93.13.101
  • 98.98.79.35

Domain

  • hvr.volatilesour.store
  • user.cheacker.store
  • ver.bandhiem.com
  • adp.pslcertlive.site
  • ans.rsxbenefits.com
  • ari.vslbertlive.info
  • ars.greebys.com
  • asvbtech.store
  • avsbtech.store
  • bezdelz.store
  • bns.baseasix.com
  • bsf.allmetreod.com
  • bverster.store
  • cementslabconstruction.com
  • cer.septey.shop
  • cer.verpox.shop
  • cureaveritax.store
  • cvs.pcvgtech.online
  • dezbelz.store
  • dverster.store
  • everster.store
  • fureaveritax.store
  • fverster.store
  • gacorslot7d.com
  • galatasaraydanhaberler.com
  • gectech.store
  • gverster.store
  • gztev.it.com
  • hpn.bandhiem.com
  • hverster.store
  • hynutech.store
  • implentedgucedirectory.com
  • intrugementslayerdocuservice.com
  • iverster.store
  • jscvbtech.store
  • jureaveritax.store
  • jverster.store
  • mettsoll.com
  • oectech.store
  • office.avcbtech.store
  • office.pcvgtech.store
  • pancincorp.com
  • pavetech.store
  • pectech.store
  • pezbelz.store
  • pureaveritax.store
  • pvf.schwiessdoors.com
  • pvs.schwiessdoors.com
  • pxvbtech.store
  • pynutech.store
  • rfm.m3-bulders.com
  • rmf.diversesgs.com
  • rmf.m3-bulders.com
  • sopbtech.store
  • svn.dpsindustrialsgroup.com
  • svr.schwiessdoors.com
  • ver.verpox.shop
  • vezbelz.store
  • vns.pigotnet.com
  • vns.tvgsv.com
  • vns1.pigotnet.com
  • vrf.atskinsonel.com
  • vrf.bereetro.it.com
  • vrf.gavernova.com
  • vrf.iar0nline.com
  • wectech.store
  • wes.cadsta.online
  • zectech.store

Комментарии: 0