Mirage2FA Surge treft 4.500 bedrijven in de VS en de EU, die misbruik maken van de inlogstromen van Microsoft 365

Duizenden bedrijven zijn van 2024 tot 2026 getroffen door de Mirage2FA-campagne. De commerciële phishing-as-a-service-toolkit richt zich op Microsoft 365-accounts door misbruik te maken van legitieme inlogstromen en tweefactorauthenticatie te omzeilen.

Volgens onderzoek van ANY.RUN was 48% van de beoogde e-mailadressen mogelijk gehackt. De meeste van de getroffen bedrijven zijn in de VS gevestigd.

Reikwijdte en impact van de Mirage2FA-campagne

Door wachtwoorden en sessiecookies te stelen, kunnen aanvallers toegang krijgen tot geverifieerde Microsoft 365-sessies en met SSO verbonden services. Dit creëert aanzienlijke identiteitsgerelateerde risico’s voor bedrijven, waardoor zakelijke e-mail, vertrouwde zakelijke accounts en andere gevoelige gegevens mogelijk openbaar worden gemaakt.

Zodra een geverifieerde Microsoft 365-sessie is gekaapt, ontstaat er een pad voor nabootsing van identiteit, fraude en verdere compromittering.

De campagne heeft een breed geografisch en zakelijk bereik. Behalve dat de Verenigde Staten 63,7% van het totale aantal slachtoffers voor hun rekening nemen, werd Mirage2FA-activiteit ook waargenomen in India, Singapore, het Verenigd Koninkrijk, Canada, Saoedi-Arabië, Zuid-Afrika en andere landen.

In totaal is Mirage2FA-activiteit mogelijk gekoppeld aan 4.532 unieke e-maildomeinen van organisaties. Technologie, productie en onderwijs behoorden tot de meest gerichte industrieën.

Een groot deel van het risico voor getroffen bedrijven komt voort uit sessiediefstal. Het onderzoek van ANY.RUN bracht meer dan 9.000 potentiële compromisgebeurtenissen aan het licht, waaronder diefstal van cookies en wachtwoorden, SSO-logins en 2FA-bypass.

Bevindingen uit ANY.RUN-onderzoek laten zien hoe AiTM-aanvallen gaten in authenticatie en sessiebeheer kunnen benutten, zelfs als tweefactorauthenticatie aanwezig is.

De impact kan ook verder reiken dan het aanvankelijk gecompromitteerde account. Vervolgtoegang, met SSO verbonden apps en andere interne workflows kunnen de aanvalsradius vergroten, waardoor de inperkingskosten verder stijgen.

Een andere kostbare factor is dat de impact verder gaat dan wachtwoorddiefstal, omdat aanvallers via gekaapte gebruikerssessies toegang krijgen tot de bedrijfsomgeving of Microsoft 365-services, waardoor het moeilijker wordt om snel maatregelen te nemen.

Hoe u het Mirage2FA-risico in uw bedrijf kunt verminderen

Organisaties kunnen de blootstelling verminderen door de authenticatie te versterken, campagnegedrag te detecteren en sessiediefstal als een identiteitsincident te behandelen.

Detecteer aanvallen eerder met diepere analyse

Door sandboxing naadloos te integreren in bestaande workflows kunnen SOC-teams verdachte inhoud veilig onderzoeken en phishing-gedrag identificeren voordat dit tot accountcompromis leidt.

Beveiligingstip voor ondernemingen Hoe ANY.RUN helpt
Analyseer verdachte bijlagen en URL’s afzonderlijk. Interactieve Sandbox onthult omleidingen, scripts, WebSocket-activiteit en valse Microsoft 365-inlogpagina’s.
Ga verder dan traditionele MFA. Gebruik phishing-bestendige authenticatie en sterkere sessiecontroles. Sandbox-analyse helpt bij het identificeren van aanvallen die zijn ontworpen om traditionele authenticatiecontroles te omzeilen.

Deze maatregelen helpen beveiligingsteams Mirage2FA-activiteit eerder te detecteren, de bredere reikwijdte ervan te onderzoeken en de impact van sessiediefstal te beperken.

Verlaag de kosten van accountcompromis met vroege detectie met ANY.RUN.

Detecteer bedreigingen in 14 seconden en verkort de MTTR met 21 minuten per geval.

Integreer ANY.RUN in uw SOC

Ontdek de infrastructuur achter campagnes

Mirage2FA-activiteit moet verder worden onderzocht dan individuele IOC’s. Terugkerende laders, gecodeerde gegevens, verdachte WebSocket-activiteit en de bijbehorende infrastructuur kunnen helpen verbanden met een bredere campagne bloot te leggen.

Sessiediefstal moet worden behandeld als een identiteitsincident. Teams moeten gecompromitteerde sessies en tokens intrekken en activiteiten onderzoeken die verband houden met de getroffen identiteit, in plaats van alleen te vertrouwen op het opnieuw instellen van het wachtwoord.

Integratie van realtime Threat Intelligence Feeds biedt nieuwe kwaadaardige indicatoren die gedragsdetectie aanvullen wanneer de infrastructuur van aanvallers verandert. Analisten kunnen vervolgens Threat Intelligence Lookup gebruiken om van verdachte URL’s, domeinen, IP’s en bestanden naar gerelateerde infrastructuur en activiteiten te gaan.

Zet geïsoleerde IOC’s om in bruikbare informatie, ondersteund door dreigingsgegevens van meer dan 16.000 organisaties.

Ontdek ANY.RUN

Conclusie

Mirage2FA laat zien hoe phishing zich verder heeft ontwikkeld dan diefstal van inloggegevens. Door Microsoft 365-sessies te kapen kunnen aanvallers conventionele MFA omzeilen en toegang krijgen via vertrouwde gebruikersidentiteiten.

Nu duizenden organisaties getroffen zijn, vooral in de VS, moeten bedrijven prioriteit geven aan phishing-resistente authenticatie, gedragsdetectie en responsprocedures die zijn ontworpen voor sessiediefstal.

Thijs Van der Does