КИБЕРБЕЗОПАСНОСТЬ

Mirage2FA атаковал 4,5 тысячи компаний через вход в Microsoft 365

4,532 корпоративных домена попали в кампанию Mirage2FA, нацеленную на Microsoft 365: злоумышленники крадут сессии и обходят двухфакторную защиту.

✍️ Редакция iTech News | 26.08.2026 | ⏱ 4 мин | Источник: The Hacker News
🦠

Кампания Mirage2FA Microsoft 365 затронула 4,532 уникальных корпоративных домена в США и Европе, а почти половина атакованных адресов электронной почты могла быть скомпрометирована. Для компаний это неприятный сигнал: даже включенная двухфакторная аутентификация уже не выглядит достаточной страховкой, если злоумышленник ворует не только пароль, но и саму активную сессию.

Об этом сообщает The Hacker News со ссылкой на исследование ANY.RUN. По данным аналитиков, Mirage2FA работала как коммерческий phishing-as-a-service-набор с 2024 по 2026 год и была заточена под кражу доступа к аккаунтам Microsoft 365. Схема не новая по классу, но неприятная по исполнению: жертву ведут через легитимно выглядящие цепочки входа, после чего атакующие получают пароли, cookie-файлы и доступ к SSO-сервисам, связанным с учетной записью.

Ключевая цифра в этой истории даже не 4,5 тысячи компаний, а более 9 тысяч потенциальных эпизодов компрометации. В это число ANY.RUN включает кражу cookie и паролей, логины через SSO и обход 2FA. Иными словами, речь идет не просто о массовом фишинге в стиле «поймали пароль и пошли дальше». Если сессия уже захвачена, злоумышленник получает доступ как будто от лица штатного сотрудника, а значит, может читать корпоративную почту, использовать доверенные бизнес-аккаунты и двигаться по внутренним сервисам без лишнего шума.

География кампании показывает, что Mirage2FA давно вышла за пределы точечных операций. На США пришлось 63,7% всех жертв, но активность также зафиксирована в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии, Южной Африке и других странах. Среди отраслей чаще всего фигурируют технологии, производство и образование. Этот набор тоже понятен: там много распределенных команд, много подрядчиков, высокая зависимость от облачных сервисов и Microsoft 365 нередко работает как базовый слой для почты, документов, календарей и авторизации в сторонних приложениях.

Для ИТ-команд здесь важен не сам факт очередной AiTM-атаки, а то, как она ломает привычную модель реагирования. Когда крадут пароль, многие организации по инерции ограничиваются его сбросом и проверкой MFA. Но Mirage2FA Microsoft 365 бьет по другому уровню: если украдена сессия, одного reset уже мало. Нужно отзывать активные токены и сессии, проверять связанные действия от имени пользователя и разбирать, куда еще успел пройти атакующий через SSO. И вот тут начинается самая дорогая часть инцидента: компрометация перестает быть историей про одну учетку и превращается в разбор цепочки доверия внутри компании.

ANY.RUN отдельно подчеркивает, что классические меры вокруг MFA уже не закрывают весь риск. Аналитики советуют уходить в сторону phishing-resistant-аутентификации, усиливать контроль сессий и раньше ловить поведение самой кампании. В практическом смысле это означает более внимательный анализ подозрительных ссылок и вложений, отслеживание редиректов, скриптов, WebSocket-активности и поддельных страниц входа под Microsoft 365. Для SOC это скучная, но обязательная работа: если расследование начинается после того, как пользователь уже успешно «вошел» в фальшивый портал, затраты на локализацию растут заметно быстрее, чем хотелось бы бюджету безопасности.

Для разработчиков и продуктовых команд вывод тоже прямой. Если корпоративный стек построен вокруг Microsoft 365 и SSO, защита больше не заканчивается на фразе «у нас же есть двухфакторка». Нужно пересматривать жизненный цикл сессии, длину действия токенов, сценарии повторной аутентификации, а также мониторинг аномалий в identity-слое. Для HR и внутренних сервисных команд это еще и вопрос цифровой гигиены: именно почта, документы, календари и аккаунты с широким доверием часто становятся стартовой площадкой для дальнейшего мошенничества, внутренних рассылок и атак на партнеров.

На рынке ИБ это еще одно напоминание, что фишинг давно продается как сервис, а атака все чаще строится не вокруг подбора пароля, а вокруг аккуратного захвата доверенной сессии. Чем глубже бизнес завязан на облачную идентичность и связанный с ней SSO, тем дороже становится каждая пропущенная фальшивая страница входа. Следующий этап эволюции таких кампаний, похоже, будет не про массовость как таковую, а про то, насколько незаметно злоумышленник сможет жить внутри «нормального» пользовательского доступа.

Поделиться: Telegram X LinkedIn