Miles de empresas se han visto afectadas por la campaña Mirage2FA entre 2024 y 2026. Este kit de phishing como servicio (PhaaS) tiene como objetivo cuentas de Microsoft 365 mediante el abuso de los flujos de inicio de sesión legítimos y la evasión de la autenticación de dos factores (2FA). Según la investigación de ANY.RUN, el 48% de las direcciones de correo electrónico objetivo podrían haber sido comprometidas. La mayoría de las empresas afectadas tienen su sede en Estados Unidos.
Alcance e impacto de la campaña Mirage2FA
Al robar contraseñas y cookies de sesión, los atacantes pueden obtener acceso a sesiones autenticadas de Microsoft 365 y a servicios conectados mediante SSO. Esto crea riesgos significativos relacionados con la identidad para las empresas, pudiendo exponer el correo corporativo, cuentas comerciales de confianza y otros datos sensibles. Una vez que se secuestra una sesión autenticada de Microsoft 365, se abre un camino para la suplantación de identidad, el fraude y un mayor compromiso.
La campaña tiene un amplio alcance geográfico y corporativo. Además de Estados Unidos, que representa el 63,7% del total de víctimas, se observó actividad de Mirage2FA en India, Singapur, Reino Unido, Canadá, Arabia Saudita, Sudáfrica y otros países. En general, la actividad de Mirage2FA está potencialmente vinculada a 4.532 dominios de correo electrónico de organizaciones únicos. Los sectores más atacados fueron tecnología, manufactura y educación.
Una gran parte del riesgo para las empresas afectadas proviene del robo de sesiones. La investigación de ANY.RUN descubrió más de 9.000 posibles eventos de compromiso que implican robo de cookies y contraseñas, inicios de sesión SSO y evasión de 2FA. Los hallazgos de la investigación de ANY.RUN muestran cómo los ataques AiTM pueden explotar las brechas en la autenticación y la gestión de sesiones incluso cuando la autenticación de dos factores está activa.
El impacto también puede extenderse más allá de la cuenta inicialmente comprometida. El acceso de seguimiento, las aplicaciones conectadas mediante SSO y otros flujos de trabajo internos pueden aumentar el radio del ataque, incrementando aún más los costos de contención. Otro factor costoso es que el impacto va más allá del robo de contraseñas, ya que los atacantes acceden al entorno corporativo o a los servicios de Microsoft 365 a través de sesiones de usuario secuestradas, lo que dificulta tomar medidas rápidas.
Cómo reducir el riesgo de Mirage2FA en su empresa
Las organizaciones pueden reducir su exposición fortaleciendo la autenticación, detectando el comportamiento de la campaña y tratando el robo de sesiones como un incidente de identidad.
Detecte los ataques antes con un análisis más profundo
La integración perfecta del sandboxing en los flujos de trabajo existentes ayuda a los equipos del SOC a investigar de forma segura el contenido sospechoso e identificar el comportamiento de phishing antes de que conduzca al compromiso de la cuenta. Estas medidas ayudan a los equipos de seguridad a detectar antes la actividad de Mirage2FA, investigar su alcance más amplio y limitar el impacto del robo de sesiones.
Reduzca el costo del compromiso de cuentas con la detección temprana con ANY.RUN. Detecte amenazas en 14 segundos y reduzca el MTTR en 21 minutos por caso. Integre ANY.RUN en su SOC.
Descubra la infraestructura detrás de las campañas
La actividad de Mirage2FA debe investigarse más allá de los IOCs individuales. Los cargadores recurrentes, los datos codificados, la actividad sospechosa de WebSocket y la infraestructura relacionada pueden ayudar a revelar conexiones con una campaña más amplia. El robo de sesiones debe tratarse como un incidente de identidad. Los equipos deben revocar las sesiones y tokens comprometidos e investigar la actividad vinculada a la identidad afectada en lugar de depender únicamente de un restablecimiento de contraseña.
La integración de fuentes de inteligencia de amenazas en tiempo real proporciona indicadores maliciosos actualizados que complementan las detecciones de comportamiento a medida que cambia la infraestructura de los atacantes. Los analistas pueden utilizar Threat Intelligence Lookup para pivotar desde URL, dominios, IPs y archivos sospechosos hacia infraestructura y actividad relacionadas. Convierta los IOCs aislados en inteligencia procesable respaldada por datos de amenazas de más de 16.000 organizaciones. Explore ANY.RUN.
Conclusión
Mirage2FA muestra cómo el phishing ha evolucionado más allá del robo de credenciales. Al secuestrar sesiones de Microsoft 365, los atacantes pueden evadir la MFA convencional y obtener acceso a través de identidades de usuario de confianza. Con miles de organizaciones afectadas, particularmente en EE. UU., las empresas deben priorizar la autenticación resistente al phishing, la detección de comportamiento y los procedimientos de respuesta diseñados para el robo de sesiones.



















Deja una respuesta