Mirage2FA: как AiTM-фишинг крадёт сессии Microsoft 365
Mirage2FA — это активный инструмент Phishing-as-a-Service (PhaaS), нацеленный на учетные данные и аутентифицированные сессии Microsoft 365 с помощью атак Adversary-in-the-Middle (AiTM). Согласно данным телеметрии, активность наблюдалась с 2024 по 2026 год в 94 странах, при этом 63,7% выявленных жертв находились в Соединенных Штатах.
Всего было выявлено 3 518 доменов корпоративной электронной почты организаций и 9 426 целевых адресов электронной почты, из которых 4 532 были оценены как потенциально скомпрометированные.
География и целевые сектора
Атаки Mirage2FA носят глобальный характер, однако основная масса жертв сосредоточена в Северной Америке. Среди наиболее часто атакуемых секторов:
- Технологии
- Производство
- Managed Service Providers (MSP)
- Образование
Технический механизм доставки
Набор инструментов распространяется преимущественно через вредоносные вложения с расширениями .htm, .xhtml и .svg, ссылки в QR-кодах и массовые email-кампании. В отличие от традиционного бинарного вредоносного ПО, файлы выполняются непосредственно в браузере. Зашифрованные HTML или SVG-скрипты извлекают токены, специфичные для получателя (часто содержащие закодированный в Base64 адрес электронной почты), и загружают JavaScript-загрузчики с удалённой инфраструктуры.
Наблюдаемые методы обфускации включают:
- XOR и кодирование Base64
- Шестнадцатеричные декодеры
- eval и JavaScript-обёртки в стиле obfuscator.io
Кампании также использовали приманки на тему HR, сообщения о льготах и Amazon SES для распространения.
Перехват аутентификации через AiTM
После выполнения вредоносного скрипта жертва перенаправляется на поддельную страницу входа в Microsoft 365, работающую через обратный прокси-сервер AiTM. Ключевой этап атаки описан в отчёте:
Mirage2FA перехватывает имя пользователя, пароль и одноразовый код MFA, затем в реальном времени передает поток аутентификации в Microsoft через канал WebSocket. После успешной аутентификации злоумышленник получает действительные сеансовые куки, которые эксфильтруются на панель оператора и сохраняются в виде текстовых дампов, закодированных в Base64.
Эти куки могут обеспечить продолженный доступ к Microsoft 365, электронной почте, конфиденциальным данным и подключенным службам единого входа (SSO) даже после сброса пароля.
Индикаторы компрометации
Для обнаружения активности Mirage2FA следует обращать внимание на следующие признаки:
- Пути загрузки /xls/*.js
- Строки параметров, связанные с LINX
- Метки DNS, содержащие адреса электронной почты, закодированные в Base64
- Подозрительные вложения, выполняемые в браузере
- Исходящие WebSocket-соединения с незнакомыми узлами вскоре после получения JavaScript
Рекомендации по защите
Для снижения риска компрометации специалисты рекомендуют реализовать следующие меры:
- Блокировать или изолировать вредоносные типы вложений (.htm, .xhtml, .svg)
- Развернуть фишинг-устойчивую MFA, такую как FIDO2/WebAuthn или passkeys
- Мониторить описанные поведенческие паттерны
- Отзывать активные сеансы и токены в Microsoft Entra ID после предположительной компрометации
Важно: использование аппаратных ключей безопасности или passkeys существенно снижает эффективность AiTM-атак, поскольку они не передают перехватываемые одноразовые коды.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



