商用の phishing-as-a-service ツールキット「Mirage2FA」を用いた大規模なフィッシングキャンペーンが米欧 4,500 社超に及んでいると、The Hacker News が 8 月 25 日に報じました。HTML smuggling と難読化 JavaScript ローダで Microsoft 365 のログイン画面を巧妙に偽装し、認証プロキシによって MFA プロンプトを実時間で中継、発行済みセッション Cookie を盗んで二要素認証を素通しします。
主なポイント
- 実装は認証プロキシ (Adversary-in-the-Middle) 型。MFA コードそのものではなく、認証成功後の Session Cookie を奪取するためレガシー MFA 対策では検知が難しい。
- 標的アドレスの 48% が何らかの形で侵害を受けた可能性があると調査。被害の 63.7% が米国。業種はテクノロジー・製造・教育が上位。
- 添付ファイルは HTML smuggling で配布され、開封時に難読化 JavaScript が Microsoft 365 の偽ログイン画面を組み立てる、いわゆる商用フィッシングキットの典型的な最新形態。
- 対策の第一歩は phishing-resistant MFA (FIDO2 セキュリティキー、passkey) への移行、Conditional Access でのデバイスコンプライアンス強制、Session Cookie の再認証頻度短縮などが挙げられる。
出典: Mirage2FA Surge Hits 4,500 US and EU Companies, Abusing Microsoft 365 Login Flows