Как Mirage2FA обходит защиту Microsoft 365?

Mirage2FA представляет собой коммерческий набор для фишинга как услуги, или phishing-as-a-service (PhaaS), нацеленный на учётные записи Microsoft 365. Связанная с ним кампания действовала с 2024 по 2026 год: злоумышленники встраивались в легитимный процесс входа, похищали пароли, файлы cookie и данные активных сеансов. Пользователь мог правильно пройти двухфакторную аутентификацию (2FA) или многофакторную аутентификацию (MFA), но управление уже подтверждённым сеансом всё равно переходило к атакующему.
По данным исследования , активность Mirage2FA могла быть связана с 4532 уникальными доменами корпоративной электронной почты. Исследователи обнаружили свыше 9000 потенциальных эпизодов компрометации, включая кражу паролей и cookie, вход через систему единого входа (SSO), а также обход 2FA. Потенциально скомпрометированными оказались 48% адресов, попавших под прицел. Речь идёт не обязательно о 4532 подтверждённых взломах компаний: корректнее считать эту цифру количеством затронутых организационных доменов.
На США пришлось 63,7% всех выявленных жертв. Активность также фиксировалась в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии, Южной Африке, странах Европы и других регионах. Чаще прочих атаковали технологические и производственные компании, а также образовательные учреждения. Такой выбор даёт преступникам доступ к корпоративной переписке, рабочим платформам и учётным записям, которым доверяют сотрудники и внешние партнёры.
В основе Mirage2FA лежит фишинг типа adversary-in-the-middle (AiTM), то есть «злоумышленник посередине». Поддельная страница воспроизводит вход в Microsoft 365, одновременно передавая данные настоящей службе аутентификации. Жертва вводит пароль и подтверждает MFA, после чего атакующий перехватывает выданный сервисом сеансовый cookie. Повторно проходить проверку ему уже не требуется: действующий cookie позволяет открыть Microsoft 365 от имени пользователя, а иногда и сервисы, подключённые через SSO.
Захваченный сеанс открывает корпоративную почту, доверенные рабочие аккаунты, приложения Microsoft 365 и связанную с ними конфиденциальную информацию. От имени сотрудника можно рассылать письма, менять деловую переписку, проводить мошеннические операции, запрашивать платежи или добиваться дальнейшего доступа к внутренней среде. Получатель видит знакомый адрес и реальную учётную запись, поэтому подмена выглядит убедительнее обычного письма с постороннего домена.
Сброс пароля в таком случае может ничего не исправить. Если украденный cookie, токен аутентификации или активный сеанс остаётся действительным, преступник продолжает работать под доверенной личностью. Поэтому кражу сеанса следует разбирать как инцидент безопасности цифровой идентичности: отзывать все сеансы и потенциально раскрытые токены, проверять действия учётной записи, входы в Microsoft 365 и обращения к каждому подключённому SSO-сервису. Заодно нужно искать созданные правила почты, изменения параметров доступа и другие следы закрепления.
Для раннего обнаружения полезен анализ подозрительных ссылок и вложений в изолированной песочнице, встроенной в процессы Security Operations Center (SOC). Такой анализ позволяет увидеть цепочки перенаправлений, выполняемые скрипты, фальшивые страницы входа Microsoft 365 и подозрительную активность WebSocket, не открывая содержимое в рабочей среде. Interactive Sandbox заявлен разработчиком как средство интерактивного разбора Mirage2FA и похожих схем, в том числе атак, рассчитанных на обход обычных средств аутентификации.
Согласно собственным показателям , платформа способна обнаружить угрозу за 14 секунд и сократить среднее время реагирования или устранения инцидента, mean time to respond/remediate (MTTR), на 21 минуту для каждого случая. Эти цифры относятся к заявлениям поставщика, а не к универсальному результату для любой инфраструктуры: фактическое время зависит от настроек SOC, телеметрии и готовности команды. Приведённый компанией призыв звучит так: «Интегрируйте в свой SOC».
Один индикатор компрометации, indicator of compromise (IOC), редко раскрывает всю кампанию. Аналитику стоит сопоставлять повторно используемые загрузчики, закодированные данные, WebSocket-соединения, домены, IP-адреса и связанные файлы. Threat Intelligence Feeds передаёт актуальные индикаторы по мере смены инфраструктуры, а Threat Intelligence Lookup позволяет перейти от подозрительного URL, домена, IP-адреса или файла к связанным объектам. сообщает, что эти сведения опираются на данные более чем 16 000 организаций: «Превратите изолированные IOC в применимые на практике разведданные об угрозах, подкреплённые информацией от более чем 16 000 организаций». Второй призыв компании переведён как «Изучите ANY.RUN».
Защита от Mirage2FA требует фишинг-устойчивой аутентификации, более строгого управления сроком жизни сеансов и поведенческого обнаружения подозрительных действий. MFA сама по себе не останавливает противника, который крадёт уже подтверждённый сеанс. Песочница для файлов и URL, оперативные Threat Intelligence Feeds, поиск связей через Threat Intelligence Lookup, отзыв cookie и токенов, а также проверка всей активности затронутой личности дают команде шанс пресечь атаку до того, как один почтовый аккаунт станет входом в остальную корпоративную сеть.


Новое на сайте

Ссылка