Phishingtoolkit Mirage2FA raakte al 4.500 bedrijven door sessies te kapen in plaats van wachtwoorden

Onderzoek van ANY.RUN laat zien dat de phishing-as-a-service-toolkit Mirage2FA sinds 2024 duizenden Microsoft 365-omgevingen infiltreert door sessiecookies te stelen, waarmee tweefactorauthenticatie feitelijk wordt omzeild.

Een commerciële phishing-as-a-service-toolkit genaamd Mirage2FA heeft sinds 2024 een spoor van gecompromitteerde Microsoft 365-accounts achtergelaten bij duizenden bedrijven, blijkt uit onderzoek van dreigingsanalysebedrijf ANY.RUN. De toolkit richt zich specifiek op Microsoft 365-omgevingen door legitieme inlogschermen na te bootsen en misbruikt daarbij een truc die traditionele tweefactorauthenticatie feitelijk waardeloos maakt.

In plaats van alleen een gebruikersnaam en wachtwoord te stelen, buit Mirage2FA ook de sessiecookie van het slachtoffer na het inloggen. Met die cookie kan een aanvaller een al geauthenticeerde Microsoft 365-sessie overnemen zonder dat er nog een tweede factor nodig is — de gebruiker heeft die stap immers al zelf voltooid voordat de sessie werd gekaapt. Dat geeft toegang tot bedrijfsmail, aan single sign-on gekoppelde diensten en andere vertrouwde zakelijke accounts, met alle mogelijkheden voor identiteitsfraude, bedrijfsspionage en verdere aanvallen op de organisatie van dien.

De cijfers van ANY.RUN zijn fors: 4.532 unieke bedrijfsdomeinen zijn mogelijk betrokken geweest, en van de gerichte e-mailadressen bleek 48 procent mogelijk daadwerkelijk gecompromitteerd. In totaal registreerde het onderzoek meer dan 9.000 mogelijke compromitteringsgebeurtenissen waarbij cookies en wachtwoorden werden buitgemaakt. Het grootste deel van de slachtoffers, 63,7 procent, bevindt zich in de Verenigde Staten, met daarnaast activiteit in onder meer India, Singapore, het Verenigd Koninkrijk en Canada. De sectoren technologie, productie en onderwijs werden het vaakst geraakt.

ANY.RUN adviseert organisaties om over te stappen op phishingbestendige authenticatie — zoals FIDO2-hardwaresleutels, die niet via een nagebootste inlogpagina zijn te omzeilen — en om sessiediefstal net zo serieus te behandelen als een gestolen wachtwoord: bij een vermoeden van compromittering moeten actieve sessies direct worden ingetrokken, niet alleen het wachtwoord gewijzigd. Ook wordt aangeraden om verdachte content in een sandbox te analyseren en dreigingsinformatie-feeds te gebruiken om nieuwe Mirage2FA-infrastructuur snel te herkennen.

Voor Nederlandse bedrijven met Microsoft 365 is de kernles dat MFA alleen niet meer volstaat als vangnet. Sessiebeveiliging — zoals het beperken van sessieduur, het monitoren op afwijkende IP-adressen bij een actieve sessie, en het gebruik van conditional access policies — verdient minstens zoveel aandacht als de inlogstap zelf.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.