商用の phishing-as-a-service ツールキット「Mirage2FA」を用いた大規模なフィッシングキャンペーンが米欧 4,500 社超に及んでいると、The Hacker News が 8 月 25 日に報じました。HTML smuggling と難読化 JavaScript ローダで Microsoft 365 のログイン画面を巧妙に偽装し、認証プロキシによって MFA プロンプトを実時間で中継、発行済みセッション Cookie を盗んで二要素認証を素通しします。

主なポイント

  • 実装は認証プロキシ (Adversary-in-the-Middle) 型。MFA コードそのものではなく、認証成功後の Session Cookie を奪取するためレガシー MFA 対策では検知が難しい。
  • 標的アドレスの 48% が何らかの形で侵害を受けた可能性があると調査。被害の 63.7% が米国。業種はテクノロジー・製造・教育が上位。
  • 添付ファイルは HTML smuggling で配布され、開封時に難読化 JavaScript が Microsoft 365 の偽ログイン画面を組み立てる、いわゆる商用フィッシングキットの典型的な最新形態。
  • 対策の第一歩は phishing-resistant MFA (FIDO2 セキュリティキー、passkey) への移行、Conditional Access でのデバイスコンプライアンス強制、Session Cookie の再認証頻度短縮などが挙げられる。

出典: Mirage2FA Surge Hits 4,500 US and EU Companies, Abusing Microsoft 365 Login Flows