Nástroj Mirage2FA obchádza MFA a kradne prihlásené relácie Microsoft 365. Analýza ANY.RUN odhalila tisíce postihnutých firiem po celom svete.
Sofistikovaná platforma typu Phishing-as-a-Service (PhaaS) predávaná pod názvom Mirage2FA umožňuje útočníkom obísť viacfaktorové overenie (MFA) tak, že používateľom Microsoft 365 dovolí bežne dokončiť prihlásenie – a až následne im skryto ukradne autentifikovanú reláciu.
Výskumníci zo spoločnosti ANY.RUN zistili, že tento nástroj typu Adversary-in-the-Middle (AiTM) vygeneroval tisíce potenciálnych bezpečnostných incidentov od konca roka 2024 až po rok 2026, pričom drvivá väčšina z nich viedla k odcudzeniu session cookies, nie len k jednoduchej krádeži hesla.
Ako útok funguje
Namiesto priameho prelomenia MFA algoritmov sa Mirage2FA umiestni priamo medzi používateľa a legitímne prihlasovacie servery. Keď zamestnanec zadá firemné prihlasovacie údaje aj jednorazový kód do podvrhnutej kópie prihlasovacej stránky, nástroj tieto údaje okamžite prepošle na skutočnú službu Microsoft 365 prostredníctvom trvalého WebSocket kanála.
Keď Microsoft overí autentifikačnú výzvu a vydá session tokeny, phishingový nástroj tieto autentifikované session cookies aj zachytené prihlasovacie údaje zachytí a uchová. Útočníci, ktorí získajú tieto aktívne session cookies, môžu pristupovať k e-mailovým schránkam, úložiskám SharePoint, dokumentom OneDrive a aplikáciám cez Single Sign-On (SSO) – a to bez toho, aby vyvolali ďalšiu autentifikačnú výzvu.
Spoločnosť ANY.RUN pripisuje túto operáciu skupine známej ako LinX Coders, na základe opakujúcich sa indikátorov ako konfiguračné značky LINXCODERSEMAIL, backend telemetrické kanály typu linxlogsss a vyhradené vývojárske centrá.
Rozsah kampane
Telemetria zo sandboxovej analýzy odhalila rozsiahlu expozíciu firiem: 3 518 unikátnych e-mailových domén a 9 426 cielených účtov, pričom približne 4 532 adries vykazovalo jasné indikátory potenciálneho kompromitovania.
Najviac postihnuté boli organizácie v Spojených štátoch, ktoré predstavovali 63,7 % identifikovaných obetí. Infekcie boli zaznamenané aj v Indii, Singapure, Spojenom kráľovstve, Kanade, Saudskej Arábii a Južnej Afrike.
Najviac cieleným sektorom bol technologický sektor s podielom 19,2 %, nasledovaný výrobou (11,1 %) a školstvom (9,9 %). Zvyšný objem tvorilo zdravotníctvo, konzultačné služby a financie.
Z celkovo 9 332 zaznamenaných incidentov tvorila krádež session cookies najväčší podiel s 4 561 prípadmi naprieč 2 541 unikátnymi obeťami. Mobilné zariadenia tvorili tretinu úspešných prihlásení – útočníci tak ťažia z toho, že na menších mobilných displejoch je zložitejšie rozpoznať podozrivú URL adresu.
Ako útok prebieha technicky
Celý infekčný reťazec prebieha priamo v prehliadači obete bez nutnosti inštalácie škodlivého softvéru. Phishingové návnady prichádzajú ako prílohy typu .htm, .xhtml alebo .svg a odkazy maskované ako firemné HR oznámenia alebo notifikácie o dôchodkových benefitoch, občas doručované cez Amazon SES.
Po otvorení súboru sa spustí skript, ktorý pomocou tokenov špecifických pre príjemcu (napr. LINXB64EMAIL) načíta škodlivý kód zo vzdialených ciest ako /xls/<token>.js. Obfuskovaný HTML dekóduje payload zakódovaný v Base64 a aplikuje XOR operácie s kľúčom 0xAD, zatiaľ čo SVG návnady spúšťajú vložené skripty presmerúvajúce prehliadač na aktívny phishingový server.
Kľúčové indikátory kompromitácie zahŕňajú webové požiadavky zodpovedajúce vzoru /<trojpísmenový kód>/xls/*.js, koncové body ako /api/xls/a1p2i.js, a odchádzajúce WebSocket spojenia nadviazané bezprostredne po stiahnutí skriptu.
Odporúčania pre organizácie
Bežná zmena hesla nie je dostatočná na nápravu aktívneho únosu relácie, pretože existujúce tokeny zostávajú platné až do manuálneho ukončenia. Bezpečnostné tímy by mali:
- okamžite zneplatniť všetky aktívne relácie a refresh tokeny,
- preveriť OAuth oprávnenia v rámci celého tenantu,
- vynútiť používanie hardvérových bezpečnostných kľúčov FIDO2,
- zapnúť funkciu Continuous Access Evaluation (CAE) v rámci Microsoft Entra ID na neutralizáciu odcudzených session cookies.