С 2024 по 2026 год в США и Европе действует мошеннический сервис Mirage2FA, предназначенный для кражи учётных данных и активных сессий Microsoft 365. Эта платформа, продаваемая злоумышленникам как услуга, позволяет перехватывать пароли и одноразовые коды подтверждения в реальном времени, обходя двухфакторную аутентификацию. Атака строится по схеме "злоумышленник посередине": жертва вводит данные на поддельной странице входа, а мошенники передают их в легитимный сервис Microsoft.
Описание
Масштаб кампании за два с половиной года значителен. По оценкам специалистов, вредоносная инфраструктура Mirage2FA была связана с 3 518 уникальными корпоративными доменами электронной почты. Из 9 426 адресов, на которые велась атака, около 4 532 адресов могли быть скомпрометированы - это примерно 48%. Всего зафиксировано более 9 300 потенциальных инцидентов, включая кражу сессионных файлов (куки), паролей и одноразовых кодов. При этом операторы сервиса постоянно меняют домены и используют несколько уровней скрытия, что затрудняет блокировку по статическим спискам угроз.
По данным ANY.RUN, основная часть жертв находится в США - 2 885 человек, или 63,7% от общего числа. Активность также зафиксирована в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии и ЮАР, всего следы атак отмечены в 94 странах. Чаще всего страдают компании из сферы технологий (19,2%), производства (11,1%) и образования (9,9%). Эти отрасли активно используют Microsoft 365 в повседневной работе, поэтому утечка одной учётной записи может открыть доступ к переписке с клиентами, внутренним документам, облачным приложениям и финансовым сервисам. В зоне риска также консалтинговые компании, операторы связи и медицинские организации.
Механика атаки выглядит следующим образом. Пользователь получает фишинговое письмо с вложением, содержащим веб-сценарий, либо ссылку с QR-кодом. Открытие такого файла запускает выполнение кода в браузере, после чего жертву незаметно перенаправляют на поддельную страницу входа Microsoft 365. Введённые логин, пароль и одноразовый код перехватываются и в реальном времени передаются на настоящий сервис Microsoft через промежуточный канал. Когда компания подтверждает подлинность данных, злоумышленник получает действующую сессию (куки). С её помощью можно заходить в чужой аккаунт без ввода пароля и повторного прохождения двухфакторной проверки.
Именно кража активной сессии становится главной целью Mirage2FA. По данным аналитиков, на неё приходится более половины всех зафиксированных случаев - 4 561 событие. Ещё 3 044 инцидента связаны с перехватом паролей и одноразовых кодов, а 1 339 - с входом через системы единой аутентификации (SSO, когда один набор учётных данных открывает доступ к нескольким сервисам). Это особенно опасно для компаний, где корпоративные приложения подключены к единой точке входа: один украденный аккаунт может открыть сразу несколько систем.
Традиционная двухфакторная защита в этой схеме малоэффективна. Пользователь действительно вводит корректный код из сообщения или приложения, однако мошенники используют его мгновенно, одновременно входя в аккаунт. Жертва может даже не заметить, что страница входа была поддельной, поскольку внешне она полностью повторяет дизайн Microsoft. Дополнительную сложность создаёт то, что треть успешных входов (33,3%) совершается с мобильных устройств, где проверка адресной строки менее удобна и риск перехода по мошеннической ссылке выше.
Примечательно, что Mirage2FA обходится без классических вредоносных программ. Атака целиком происходит внутри браузера: злоумышленники используют веб-документы со скрытыми переадресующими сценариями, а также QR-коды для доставки ссылок. Массовые рассылки проводятся в том числе через облачный сервис Amazon SES, что позволяет охватить тысячи организаций без создания собственной инфраструктуры для отправки писем.
Мошенники постоянно совершенствуют платформу. С 2024 года они меняли способы маскировки вложений: от простых страниц до полностью запутанного кода, который расшифровывается в браузере жертвы. Исследователи связывают активность с оператором LinX Coders, чьи характерные служебные пометки неоднократно встречались в коде вложений. Несмотря на частую смену серверов и доменов, специалистам пока удаётся выделять устойчивые признаки атаки, которые помогают выявлять угрозу в почтовых и сетевых журналах.
Последствия взлома для бизнеса сложнее, чем при обычной краже пароля. Получив доступ к чужой сессии Microsoft 365, злоумышленник может читать корпоративную почту, менять правила пересылки, выдавать себя за сотрудника, связываться с клиентами и поставщиками, а также перемещаться по подключённым облачным сервисам. Финансовый ущерб возможен как от прямого мошенничества, так и от репутационных потерь. Восстановление требует отзыва всех активных сессий, проверки доступов сторонних приложений и аудита совершённых действий, что занимает значительно больше времени, чем стандартная смена пароля.
Для снижения рисков компаниям стоит переводить привилегированных пользователей - руководителей, сотрудников финансовых отделов и администраторов - на устойчивую к фишингу аутентификацию, например аппаратные ключи. Дополнительно рекомендуется сокращать время жизни сессий и ограничивать доступ облачных приложений к корпоративным данным. Службам безопасности следует обращать внимание на необычные веб-вложения в письмах, проверять их в изолированной среде и отслеживать подозрительные подключения сразу после перехода пользователя по ссылке. Чем быстрее удастся обнаружить перехват сессии и отозвать украденный доступ, тем меньше у мошенников возможностей превратить один скомпрометированный аккаунт в масштабный инцидент.
Индикаторы компрометации
IPv4
- 185.174.100.224
- 139.28.36.38
- 141.95.59.233
- 146.70.195.104
- 181.214.165.173
- 185.174.100.20
- 185.174.100.76
- 185.199.103.116
- 185.91.122.32
- 192.52.166.55
- 199.233.237.30
- 209.205.192.6
- 209.205.197.130
- 83.147.53.130
- 84.239.25.135
- 84.239.25.139
- 84.239.25.144
- 84.239.27.17
- 84.239.43.155
- 98.144.204.109
- 98.93.13.101
- 98.98.79.35
Domain
- hvr.volatilesour.store
- user.cheacker.store
- ver.bandhiem.com
- adp.pslcertlive.site
- ans.rsxbenefits.com
- ari.vslbertlive.info
- ars.greebys.com
- asvbtech.store
- avsbtech.store
- bezdelz.store
- bns.baseasix.com
- bsf.allmetreod.com
- bverster.store
- cementslabconstruction.com
- cer.septey.shop
- cer.verpox.shop
- cureaveritax.store
- cvs.pcvgtech.online
- dezbelz.store
- dverster.store
- everster.store
- fureaveritax.store
- fverster.store
- gacorslot7d.com
- galatasaraydanhaberler.com
- gectech.store
- gverster.store
- gztev.it.com
- hpn.bandhiem.com
- hverster.store
- hynutech.store
- implentedgucedirectory.com
- intrugementslayerdocuservice.com
- iverster.store
- jscvbtech.store
- jureaveritax.store
- jverster.store
- mettsoll.com
- oectech.store
- office.avcbtech.store
- office.pcvgtech.store
- pancincorp.com
- pavetech.store
- pectech.store
- pezbelz.store
- pureaveritax.store
- pvf.schwiessdoors.com
- pvs.schwiessdoors.com
- pxvbtech.store
- pynutech.store
- rfm.m3-bulders.com
- rmf.diversesgs.com
- rmf.m3-bulders.com
- sopbtech.store
- svn.dpsindustrialsgroup.com
- svr.schwiessdoors.com
- ver.verpox.shop
- vezbelz.store
- vns.pigotnet.com
- vns.tvgsv.com
- vns1.pigotnet.com
- vrf.atskinsonel.com
- vrf.bereetro.it.com
- vrf.gavernova.com
- vrf.iar0nline.com
- wectech.store
- wes.cadsta.online
- zectech.store