输入一次性验证码、通过多因素认证(MFA)、看到“登录成功”的绿色提示——这套流程做完,你的微软365账号就安全了吗?

安全研究机构ANY.RUN的最新发现给出了一个令人不安的答案:一个名为Mirage2FA的网络钓鱼服务平台,正让用户在完成全部MFA验证流程后,依然被悄无声息地窃取登录会话。

打开网易新闻 查看精彩图片

不破解MFA,而是“站在你和微软之间”

与传统钓鱼攻击试图绕过或破解MFA验证算法不同,Mirage2FA采用了一种更狡猾的策略——Adversary-in-the-Middle(中间人攻击,简称AiTM)框架。它不攻击MFA本身,而是把自己插入到用户与合法认证服务器之间。

当员工在一个精心伪造的登录页面上输入企业凭证和一次性密码时,这个工具包会通过一条持久的WebSocket通道,将数据实时转发给真正的微软365服务。微软验证通过并签发会话令牌后,钓鱼引擎会拦截并保留认证会话Cookie,连同用户输入的凭证一起收入囊中。

这意味着,持有这些活跃会话Cookie的攻击者,可以访问用户的邮箱、SharePoint存储库、OneDrive文档以及单点登录(SSO)企业应用,而且完全不会触发二次认证提示。

两年时间,数千起潜在入侵事件

ANY.RUN的研究人员将这一运营活动归因于一个名为LinX Coders的威胁组织,其识别依据包括反复出现的LINXCODERSEMAIL配置标签、linxlogsss后端遥测通道以及专属开发者中心。

从2024年底到2026年,该AiTM框架已产生数千起潜在入侵事件,其中绝大多数导致的是会话Cookie被劫持,而非孤立的密码失窃。这种自动化会话劫持工具的出现,反映了网络犯罪地下市场中钓鱼即服务(PhaaS)套件的快速扩张。

数据触目惊心:3518个域名、9426个账号被波及

沙箱分析收集的遥测数据揭示了广泛的企业暴露面:

  • 3518个唯一电子邮件域名被涉及
  • 9426个目标账号被锁定
  • 4532个地址显示出明确的潜在入侵迹象

从地域分布看,美国组织承受了最大冲击,占已识别受害者的63.7%;印度、新加坡、英国、加拿大、沙特阿拉伯和南非也发现了感染踪迹。

行业分布上,科技行业以19.2%的占比成为最大目标,制造业以11.1%紧随其后,教育行业占9.9%,医疗、咨询和金融行业则构成了剩余部分。

会话Cookie窃取:最主流的攻击结果

在记录的9332起入侵事件中,会话Cookie窃取以4561例高居榜首,波及2541个独立受害者。值得注意的是,移动端登录占了成功登录的三分之一——当用户在较小的手机屏幕上查看被混淆的URL时,攻击者获得了明显的优势。

ANY.RUN指出,这些令牌的商品化趋势,与全球被盗凭证市场的高销量形成了呼应。

无需安装恶意软件,全程在浏览器内完成

这条感染链完全在受害者的浏览器内运行,全程不部署任何二进制恶意软件。钓鱼诱饵以.htm、.xhtml或.svg文件的形式出现,用户一旦点击并完成登录流程,会话即被悄然转移。

对于企业安全团队而言,这一发现意味着:即便员工正确完成了MFA验证,也不能完全确认账号安全。会话Cookie的防护、异常登录行为的监控,以及针对移动端用户的钓鱼意识培训,都应当被纳入更紧迫的日程。