חוקרי חברת האבטחה ANY.RUN חשפו את היקפו של Mirage2FA — ערכת פישינג-כשירות (Phishing-as-a-Service) הפעילה כבר משנת 2024 ותוקפת חשבונות Microsoft 365 בשיטת Adversary-in-the-Middle — תקיפה שמאפשרת לגנוב את ה-session המאומת של הקורבן גם אחרי שהוא כבר עבר בהצלחה אימות דו-שלבי. מתוך כ-9,400 כתובות מייל שסומנו כמטרות, כמעט מחצית נפגעו בפועל בדרך כלשהי.

הפרטים
בשונה מפישינג קלאסי שגונב רק שם משתמש וסיסמה, Mirage2FA מציב עמוד מתחזה בין הקורבן לבין שרתי Microsoft האמיתיים ומעביר את התהליך המלא — כולל שלב האימות הדו-שלבי — בזמן אמת. ברגע שהמשתמש משלים את ההזדהות בהצלחה, התוקף כבר מחזיק בעוגיית ה-session החתומה, ויכול להשתמש בה כדי להיכנס לחשבון בלי לדעת את הסיסמה ובלי להזדקק שוב לקוד האימות. מכיוון שהאימות הדו-שלבי המסורתי (קוד SMS או אפליקציית אימות) לא נועד להתמודד עם גניבת session אחרי ההזדהות, הוא לא עוצר את סוג התקיפה הזה.
לפי הנתונים, הקמפיין נגע ביותר מ-3,500 דומיינים ארגוניים שונים, כאשר כ-64% מהקורבנות ממוקמים בארה"ב ושאר הפגיעות מתפזרת על פני עשרות מדינות נוספות, כולל אירופה. הענפים הנפגעים ביותר הם טכנולוגיה, תעשייה וחינוך — כלומר ארגונים שמסתמכים במידה רבה על Microsoft 365 לתפעול היומיומי, ולכן חשבון נחטף אחד עלול לפתוח דלת לדוא"ל ארגוני, מסמכים משותפים ושירותים מחוברי SSO נוספים.
נקודות לשים לב
- ארגונים שמריצים Microsoft 365 צריכים להניח שסיסמה ואימות דו-שלבי רגיל (SMS או קוד חד-פעמי) אינם מספיקים מול תקיפת AiTM מסוג זה — המעבר לאימות עמיד לפישינג, כמו מפתחות FIDO2 / Passkey, חוסם את הטכניקה הזו מהיסוד.
- אם יש חשד לחשבון שנפגע, אל תסתפקו באיפוס סיסמה בלבד — יש לבטל (revoke) את כל ה-sessions וה-tokens הפעילים של המשתמש, אחרת התוקף עשוי להישאר מחובר.
- חפשו ביומני הרישום (logs) של Entra ID ו-Microsoft 365 התחברויות מכתובות IP או מיקומים חריגים סמוך להזדהות תקינה, ופעילות SSO חשודה בשירותים מחוברים — סימנים אופייניים לחטיפת session.
- הדרכת עובדים לזהות עמודי התחברות מזויפים עדיין רלוונטית, אבל אינה הגנה מספקת לבדה מול קמפיין ברמת התחכום הזו — יש לשלב אותה עם בקרות טכניות.
- אין מדובר בפגיעות ב-Microsoft 365 עצמו, אלא בערכת תקיפה חיצונית שמנצלת את זרימת ההזדהות הרגילה — לכן אין "עדכון" שמתקן זאת, וההגנה תלויה בשינוי אופן האימות והניטור הארגוני.
מקורות: The Hacker News · ANY.RUN Research

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.