
Mirage2FA 攻擊橫掃 Microsoft 365 ‑ 逾 4,500 家企業受波及
Mirage2FA 是一套以「釣魚即服務」(Phishing‑as‑a‑Service) 形式販售的惡意工具組,從 2024 年持續活躍至 2026 年,專門利用 Microsoft 365 正式的登入流程,繞過雙因素驗證 (2FA) 竊取帳號。ANY.RUN 的研究顯示,受害的電子郵件地址中有 48% 可能已被入侵,受害企業以美國為主,佔總數 63.7%,其餘受影響的國家包括印度、新加坡、英國、加拿大、沙烏地阿拉伯、南非等。
背後的攻擊手法與危害
-
合法登入流程的濫用
攻擊者先以釣魚郵件取得使用者的帳號與密碼,隨後在使用者不知情的情況下,透過偽造的 OAuth/SSO 介面取得 session cookie(會話憑證)。即使使用者已啟用 2FA,攻擊者仍能利用「AiTM」(Attack‑in‑the‑Middle,亦即中間人攻擊) 直接竊取已驗證的會話,完成登入。
-
會話盜取的連鎖效應
取得有效的 Microsoft 365 會話後,攻擊者不僅能閱讀企業郵件,還能存取與單一登入 (SSO) 連結的其他雲端服務,如 Teams、SharePoint、Power Platform 等。這類 身份相關風險 使得企業面臨偽冒、詐騙、進一步滲透等多重威脅。
-
規模與產業分布
ANY.RUN 追蹤到 4,532 個獨立的企業電子郵件網域受波及,主要集中在 科技、製造與教育 等產業。研究亦發現超過 9,000 起可能的密碼、Cookie 竊取與 2FA 繞過事件,顯示會話盜取是本次攻擊的核心風險。
防禦與因應建議
- 加強驗證機制:除了 2FA,建議導入零信任 (Zero‑Trust) 原則、條件式存取 (Conditional Access) 與多因素驗證的行為分析,以縮減 AiTM 攻擊的成功率。
- 即時偵測釣魚行為:利用沙盒 (sandbox) 於 SOC 工作流程中自動化分析可疑附件與網址,提前發現釣魚載具。ANY.RUN 表示其平台可在 14 秒 內偵測威脅,將每件案件的平均修復時間 (MTTR) 縮短 21 分鐘。
- 將會話盜取視為身份事件:一旦發現異常會話,必須立即撤銷相關 token 與 cookie,並重新驗證所有受影響帳號。
- 跨域資訊共享:追蹤重複出現的載入器、編碼資料、WebSocket 活動與基礎設施,可協助安全團隊辨識更廣泛的攻擊圖譜,避免僅依賴單一 IOCs(指標)進行偵測。
未來展望
Mirage2FA 已證明即便企業部署了雙因素驗證,仍可能因認證與會話管理的缺口而被繞過。隨著釣魚即服務的商業化趨勢持續升溫,企業必須將 會話安全 納入身分治理的核心,並結合自動化偵測與零信任架構,才能在攻擊者不斷演化的手法前保持防禦彈性。對於資訊安全主管而言,將會話盜取列為「身份事件」的首要處理項目,將是降低帳號被盜成本、縮短事件回應時間的關鍵。