Gen. partnerAlgotech

Mirage2FA obchází MFA u Microsoft 365. Výzkumníci napočítali tisíce potenciálně kompromitovaných účtů

Analýza phishingové služby Mirage2FA odhalila tisíce potenciálně kompromitovaných účtů napříč 94 zeměmi. Útočníci se zaměřují především na Microsoft 365 a dokážou obejít ochranu vícefaktorovým ověřením tím, že obětem kradou již přihlášené relace.

|
28. srpna 2026
Mirage2FA obchází MFA u Microsoft 365. Výzkumníci napočítali tisíce potenciálně kompromitovaných účtů

Phishingová stránka dnes nemusí útočníkům ukrást jen heslo. Mirage2FA dokáže v reálném čase zachytit i vícefaktorové ověření a následně získat již přihlášenou relaci Microsoft 365. Rozsáhlá analýza společnosti ANY.RUN nyní ukazuje, jak velkou stopu tato phishingová služba za poslední dva roky zanechala. Výzkumníci spojili aktivitu Mirage2FA s 3 518 unikátními firemními e-mailovými doménami. Z celkem 9 426 sledovaných cílových e-mailových adres jich 4 532 označili jako potenciálně kompromitované. To odpovídá přibližně 48 procentům. Nejde přitom o 4 532 potvrzených napadených společností. ANY.RUN upozorňuje, že čísla vycházejí z dostupného datasetu a představují potenciální dopad kampaně, nikoliv nezávisle potvrzené bezpečnostní incidenty.

Oběť zadá heslo i kód. Útočník získá přihlášenou relaci

Mirage2FA je Phishing-as-a-Service (PhaaS) zaměřený především na účty Microsoft 365. Výzkumníci ANY.RUN ve svém datasetu sledují související aktivitu zpětně až do roku 2024. Podstatou útoku je technika označovaná jako Adversary-in-the-Middle (AiTM). U klasického phishingu vytvoří útočník falešnou přihlašovací stránku a čeká, až do ní uživatel napíše své heslo. Zapnuté vícefaktorové ověření může takový útok výrazně zkomplikovat. Mirage2FA jde dál. Útočná infrastruktura stojí mezi uživatelem a skutečnou službou Microsoft 365. Přihlašovací údaje a následný 2FA kód, které oběť zadá, jsou v reálném čase předávány legitimní službě Microsoftu. Pokud autentizace proběhne úspěšně, vznikne platná přihlášená relace. Mirage2FA následně zachytí její session cookie. Útočník tak nemusí při následném zneužití relace znovu znát heslo ani jednorázový ověřovací kód. Ukradenou session cookie může použít k přístupu k účtu oběti, dokud je daná relace stále platná.

Útok může začít obyčejnou přílohou v e-mailu

Celý řetězec podle analýzy ANY.RUN probíhá převážně uvnitř internetového prohlížeče a nemusí vyžadovat instalaci klasického malwaru. Výzkumníci popsali několik způsobů doručení. Útočníci používali odkazy, QR kódy i přílohy ve formátech .htm, .xhtml a .svg. V analyzovaném datasetu se neobjevil binární malware. Po otevření přílohy spustí prohlížeč vložený kód. Ten může být záměrně znečitelněný a následně si ze serveru útočníků stáhne další část phishingového mechanismu. Mirage2FA poté zobrazí falešné přihlášení do Microsoft 365 napojené na AiTM infrastrukturu. Útok podle analýzy ANY.RUN probíhá zjednodušeně následovně:

  1. Oběť dostane phishingový e-mail, přílohu, odkaz nebo QR kód.
  2. V prohlížeči se spustí připravený HTML, XHTML nebo SVG obsah.
  3. Ze vzdáleného serveru se načte další JavaScript.
  4. Oběti se zobrazí podvržené přihlášení k Microsoft 365.
  5. Zadané jméno, heslo a 2FA údaje jsou v reálném čase předány legitimní službě.
  6. Po úspěšném přihlášení útočníci zachytí platnou session cookie.
  7. Ukradenou relaci mohou následně použít k převzetí účtu.

Komunikaci v reálném čase zajišťoval podle analýzy mimo jiné WebSocket kanál mezi phishingovou infrastrukturou a útočníkem.

Nejčastějším výsledkem byla krádež přihlášené relace

Rozsah aktivity je patrnější z detailnějšího rozdělení dat. ANY.RUN ve svém datasetu eviduje 9 332 událostí spojených s potenciální kompromitací:

  • 4 561 případů krádeže session cookie,
  • 3 044 událostí spojených s heslem nebo 2FA,
  • 1 339 SSO přihlášení,
  • 388 dalších událostí.

Tyto události se vztahují k celkem 4 532 unikátním potenciálním obětem. Nejčastějším výsledkem tak byla právě krádež session cookie. Pro útočníka může být taková cookie v některých situacích cennější než samotné heslo. Představuje totiž již autentizovanou relaci, u které už uživatel proces přihlášení včetně MFA absolvoval. Přístup k Microsoft 365 navíc nemusí znamenat pouze přístup k e-mailu. Prostřednictvím Single Sign-On (SSO) mohou být se stejnou identitou propojeny další firemní aplikace a cloudové služby. Kompromitovaný firemní účet pak může posloužit například k přístupu k interním informacím, vydávání se za zaměstnance nebo k další fázi útoku.

Téměř dvě třetiny identifikovaných obětí připadaly na USA

Mirage2FA není omezen na jednu zemi. ANY.RUN ve svém datasetu zaznamenal aktivitu spojenou s oběťmi v 94 zemích. Výrazně největší podíl ale připadá na Spojené státy. Výzkumníci tam evidovali 2 885 potenciálních obětí, tedy 63,7 procenta sledovaného datasetu. Mezi nejčastěji zastoupené obory patřily:

  • technologie – 19,2 %,
  • výroba – 11,1 %,
  • vzdělávání – 9,9 %,
  • poradenství – 8,3 %,
  • telekomunikace – 6,6 %,
  • zdravotnictví – 5,4 %,
  • finance – 3,1 %.

Výzkumníci zároveň upozorňují na významný podíl mobilních zařízení. Přibližně třetina úspěšných přihlašovacích událostí pocházela z mobilních zařízení. Na menším displeji může být pro uživatele například obtížnější zkontrolovat celou adresu otevřené stránky a odhalit, že se ve skutečnosti nenachází na legitimní přihlašovací stránce Microsoftu.

Stovky škodlivých souborů skrývaly svůj skutečný kód

Výzkumníci sledují související aktivitu od roku 2024 a v průběhu času zaznamenali změny používaných domén, infrastruktury i způsobu maskování škodlivého JavaScriptu. Některé HTML soubory například používaly kombinaci Base64, operace XOR a funkce eval(), aby před bezpečnostními nástroji ztížily rozpoznání skutečné funkce kódu. Z 629 analyzovaných souborů s příponou .htm bylo 453 obfuskovaných. Výzkumníci dále zaznamenali 198 XHTML vzorků, z nichž bylo obfuskovaných 31, a 187 SVG souborů, z nichž bylo obfuskovaných 12. V kampani se zároveň opakovaly charakteristické prvky, například řetězce LINXCODERSEMAIL, LINXEMAIL a LINXB64EMAIL, které se v průběhu vývoje měnily. Právě kombinace těchto charakteristik, infrastruktury a URL vzorců umožnila výzkumníkům rozšířit cluster související s Mirage2FA a zmapovat větší část jeho aktivity.

Mirage2FA není nová hrozba. Nový je pohled na její rozsah

Samotný Mirage2FA nebyl objeven tento týden. Bezpečnostní společnost Fortra jej pojmenovala a detailně popsala už 25. června 2026 při analýze vícefázového phishingového útoku proti uživatelům Microsoft 365. Novější výzkum ANY.RUN ale umožnil propojit větší množství vzorků a infrastruktury a především popsat rozsah aktivity, kterou výzkumníci ve svém datasetu sledují zpětně až do roku 2024. Data zároveň ukazují rozdíl mezi phishingem zaměřeným pouze na hesla a současnými AiTM útoky. Vícefaktorové ověření výrazně komplikuje zneužití samotného odcizeného hesla, Mirage2FA ale cílí na samotný proces autentizace a následně na již přihlášenou relaci.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.