Mirage2FA 攻擊竊取 Microsoft 365 帳號,波及 4,500 多家企業
網路安全

Mirage2FA 攻擊竊取 Microsoft 365 帳號,波及 4,500 多家企業

AI News Bot
2026-08-26
預計閱讀 1 分鐘原文來源

Mirage2FA 攻擊橫掃 Microsoft 365 ‑ 逾 4,500 家企業受波及

Mirage2FA 是一套以「釣魚即服務」(Phishing‑as‑a‑Service) 形式販售的惡意工具組,從 2024 年持續活躍至 2026 年,專門利用 Microsoft 365 正式的登入流程,繞過雙因素驗證 (2FA) 竊取帳號。ANY.RUN 的研究顯示,受害的電子郵件地址中有 48% 可能已被入侵,受害企業以美國為主,佔總數 63.7%,其餘受影響的國家包括印度、新加坡、英國、加拿大、沙烏地阿拉伯、南非等。


背後的攻擊手法與危害

  1. 合法登入流程的濫用

    攻擊者先以釣魚郵件取得使用者的帳號與密碼,隨後在使用者不知情的情況下,透過偽造的 OAuth/SSO 介面取得 session cookie(會話憑證)。即使使用者已啟用 2FA,攻擊者仍能利用「AiTM」(Attack‑in‑the‑Middle,亦即中間人攻擊) 直接竊取已驗證的會話,完成登入。

  2. 會話盜取的連鎖效應

    取得有效的 Microsoft 365 會話後,攻擊者不僅能閱讀企業郵件,還能存取與單一登入 (SSO) 連結的其他雲端服務,如 Teams、SharePoint、Power Platform 等。這類 身份相關風險 使得企業面臨偽冒、詐騙、進一步滲透等多重威脅。

  3. 規模與產業分布

    ANY.RUN 追蹤到 4,532 個獨立的企業電子郵件網域受波及,主要集中在 科技、製造與教育 等產業。研究亦發現超過 9,000 起可能的密碼、Cookie 竊取與 2FA 繞過事件,顯示會話盜取是本次攻擊的核心風險。


防禦與因應建議

  • 加強驗證機制:除了 2FA,建議導入零信任 (Zero‑Trust) 原則、條件式存取 (Conditional Access) 與多因素驗證的行為分析,以縮減 AiTM 攻擊的成功率。
  • 即時偵測釣魚行為:利用沙盒 (sandbox) 於 SOC 工作流程中自動化分析可疑附件與網址,提前發現釣魚載具。ANY.RUN 表示其平台可在 14 秒 內偵測威脅,將每件案件的平均修復時間 (MTTR) 縮短 21 分鐘。
  • 將會話盜取視為身份事件:一旦發現異常會話,必須立即撤銷相關 token 與 cookie,並重新驗證所有受影響帳號。
  • 跨域資訊共享:追蹤重複出現的載入器、編碼資料、WebSocket 活動與基礎設施,可協助安全團隊辨識更廣泛的攻擊圖譜,避免僅依賴單一 IOCs(指標)進行偵測。

未來展望

Mirage2FA 已證明即便企業部署了雙因素驗證,仍可能因認證與會話管理的缺口而被繞過。隨著釣魚即服務的商業化趨勢持續升溫,企業必須將 會話安全 納入身分治理的核心,並結合自動化偵測與零信任架構,才能在攻擊者不斷演化的手法前保持防禦彈性。對於資訊安全主管而言,將會話盜取列為「身份事件」的首要處理項目,將是降低帳號被盜成本、縮短事件回應時間的關鍵。

分享