Mirage2FA: как AiTM-фишинг крадёт сессии Microsoft 365

Mirage2FA — это активный инструмент Phishing-as-a-Service (PhaaS), нацеленный на учетные данные и аутентифицированные сессии Microsoft 365 с помощью атак Adversary-in-the-Middle (AiTM). Согласно данным телеметрии, активность наблюдалась с 2024 по 2026 год в 94 странах, при этом 63,7% выявленных жертв находились в Соединенных Штатах.

Всего было выявлено 3 518 доменов корпоративной электронной почты организаций и 9 426 целевых адресов электронной почты, из которых 4 532 были оценены как потенциально скомпрометированные.

География и целевые сектора

Атаки Mirage2FA носят глобальный характер, однако основная масса жертв сосредоточена в Северной Америке. Среди наиболее часто атакуемых секторов:

  • Технологии
  • Производство
  • Managed Service Providers (MSP)
  • Образование

Технический механизм доставки

Набор инструментов распространяется преимущественно через вредоносные вложения с расширениями .htm, .xhtml и .svg, ссылки в QR-кодах и массовые email-кампании. В отличие от традиционного бинарного вредоносного ПО, файлы выполняются непосредственно в браузере. Зашифрованные HTML или SVG-скрипты извлекают токены, специфичные для получателя (часто содержащие закодированный в Base64 адрес электронной почты), и загружают JavaScript-загрузчики с удалённой инфраструктуры.

Наблюдаемые методы обфускации включают:

  • XOR и кодирование Base64
  • Шестнадцатеричные декодеры
  • eval и JavaScript-обёртки в стиле obfuscator.io

Кампании также использовали приманки на тему HR, сообщения о льготах и Amazon SES для распространения.

Перехват аутентификации через AiTM

После выполнения вредоносного скрипта жертва перенаправляется на поддельную страницу входа в Microsoft 365, работающую через обратный прокси-сервер AiTM. Ключевой этап атаки описан в отчёте:

Mirage2FA перехватывает имя пользователя, пароль и одноразовый код MFA, затем в реальном времени передает поток аутентификации в Microsoft через канал WebSocket. После успешной аутентификации злоумышленник получает действительные сеансовые куки, которые эксфильтруются на панель оператора и сохраняются в виде текстовых дампов, закодированных в Base64.

Эти куки могут обеспечить продолженный доступ к Microsoft 365, электронной почте, конфиденциальным данным и подключенным службам единого входа (SSO) даже после сброса пароля.

Индикаторы компрометации

Для обнаружения активности Mirage2FA следует обращать внимание на следующие признаки:

  • Пути загрузки /xls/*.js
  • Строки параметров, связанные с LINX
  • Метки DNS, содержащие адреса электронной почты, закодированные в Base64
  • Подозрительные вложения, выполняемые в браузере
  • Исходящие WebSocket-соединения с незнакомыми узлами вскоре после получения JavaScript

Рекомендации по защите

Для снижения риска компрометации специалисты рекомендуют реализовать следующие меры:

  • Блокировать или изолировать вредоносные типы вложений (.htm, .xhtml, .svg)
  • Развернуть фишинг-устойчивую MFA, такую как FIDO2/WebAuthn или passkeys
  • Мониторить описанные поведенческие паттерны
  • Отзывать активные сеансы и токены в Microsoft Entra ID после предположительной компрометации

Важно: использование аппаратных ключей безопасности или passkeys существенно снижает эффективность AiTM-атак, поскольку они не передают перехватываемые одноразовые коды.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: