Mirage2FA нацелили на Microsoft 365: активность связали с 4532 корпоративными почтовыми доменами
По оценке исследователей ANY.RUN, фишинговая схема Mirage2FA с 2024 по 2026 год была связана с 4532 уникальными корпоративными почтовыми доменами. Злоумышленники похищают не только пароли, но и сессионные cookie, обходя обычную двухфакторную аутентификацию.

Кампания Mirage2FA, нацеленная на учётные записи Microsoft 365, потенциально затронула 4532 уникальных корпоративных почтовых домена. Такие данные приводит компания ANY.RUN, исследовавшая активность схемы в период с 2024 по 2026 год.
Mirage2FA относится к модели phishing-as-a-service — коммерческим наборам для проведения фишинговых атак. Её ключевая особенность — использование легитимных сценариев входа Microsoft 365 для перехвата паролей и сессионных cookie. Получив cookie активной сессии, атакующие могут войти в уже аутентифицированный аккаунт и обойти стандартную двухфакторную аутентификацию.
ANY.RUN зафиксировала более 9 тыс. потенциальных эпизодов компрометации, связанных с кражей паролей и cookie, входом через единый доступ SSO и обходом 2FA. По оценке исследователей, 48% адресов электронной почты, на которые была направлена кампания, могли быть скомпрометированы.
Больше всего потенциальных жертв пришлось на США — 63,7% от общего числа. Активность также наблюдалась в Индии, Сингапуре, Великобритании, Канаде, Саудовской Аравии и Южной Африке. Среди наиболее часто атакуемых отраслей названы технологии, производство и образование.
Перехват сессии создаёт риск не только для почты: доступ может распространяться на сервисы, подключённые через SSO, и внутренние рабочие процессы. Это позволяет выдавать себя за сотрудника, проводить мошеннические операции и развивать атаку внутри организации.
В ANY.RUN рекомендуют рассматривать кражу сессии как инцидент, связанный с компрометацией цифровой личности пользователя. Одной смены пароля в таком случае недостаточно: необходимо отзывать сессии и токены, а также проверять действия, выполненные от имени затронутой учётной записи.