Peste 4.500 de organizații, vizate în campania Mirage2FA care exploatează fluxul de autentificare Microsoft 365

Între 2024 și 2026, campania de phishing Mirage2FA a țintit peste 4.500 de organizații din întreaga lume. Folosind atacuri sofisticate de tip Adversary-in-the-Middle (AiTM), kitul ocolește autentificarea în doi pași pentru a fura nu doar parolele, ci și cookie-urile de sesiune active. Cu o rată de compromitere de aproape 50% din adresele vizate, soluțiile tradiționale precum resetarea parolei devin inutile, impunând trecerea la autentificare de tip FIDO2/passkey-uri și revocarea imediată a sesiunilor compromise.

26 august 2026
4 minute de citire
Mirage2FA Microsoft 365

Peste 4.500 de organizații au căzut victime campaniei Mirage2FA, un kit comercial de tip phishing-as-a-service activ între 2024 și 2026. Campania țintește conturile business de Microsoft 365 prin tehnici de tip Adversary-in-the-Middle (AiTM) care ocolesc autentificarea în doi pași (MFA). Conform datelor recente de la ANY.RUN, 48% dintre adresele de e-mail vizate au fost potențial compromise, SUA fiind cea mai afectată țară, cu peste 63% dintre victime.

1. Cum acționează Mirage2FA și ce implicații are

Spre deosebire de atacurile clasice de phishing care folosesc pagini de autentificare false și izolate pentru a fura simplu o parolă, Mirage2FA utilizează o infrastructură mult mai sofisticată de tip Adversary-in-the-Middle (AiTM).

Astfel în loc să păcălească utilizatorul să introducă datele pe un site fantomă de unde nu mai poate avansa, kitul de PhaaS se plasează silențios în timp real între victimă și portalul oficial de login Microsoft 365.
Mecanismul de funcționare se bazează pe următorii pași critici:

  1. Momeala și redirecționarea: Utilizatorii primesc mesaje de phishing care îi direcționează către o pagină falsă, dar care replică fidel fluxul vizual și comportamental al serviciilor Microsoft.
  2. Intermedierea în timp real (Proxy AiTM): Pe măsură ce victima introduce credențialele, serverul controlat de atacator preia datele și le trimite mai departe către serverele oficiale Microsoft. Când sistemul solicită al doilea factor de autentificare (MFA), fie că este vorba despre un cod SMS, o notificare push sau o aplicație de autentificare, codul sau aprobarea este interceptată.
  3. Preluarea neautorizată a sesiunii (Session Hijacking): Odată ce autentificarea reușește la nivel oficial, serverul AiTM capturează cookie-urile de sesiune active. Astfel atacatorii pot accesa contul în mod repetat și complet independent, ocolind complet orice barieră ulterioară de tip MFA și comportându-se exact ca utilizatorul legitim în interiorul ecosistemului Microsoft 365.

2. Cum îți poți proteja compania împotriva Mirage2FA

Având în vedere că atacurile de tip Adversary-in-the-Middle (AiTM) ocolesc cu succes metodele tradiționale de MFA (cum ar fi codurile prin SMS sau notificările push simple), simpla resetare a parolei după un incident devine complet inutilă. Pentru a neutraliza o campanie precum Mirage2FA, organizațiile trebuie să treacă la măsuri moderne de securitate:

  1. Implementarea autentificării de tip FIDO2 / Passkey-uri: Trecerea la chei de securitate hardware (de tip YubiKey) sau passkey-uri bazate pe standardul FIDO2 blochează complet atacurile AiTM. Aceste metode leagă criptografic sesiunea de domeniul real, făcând imposibilă interceptarea sau reutilizarea lor pe un site fals.
  2. Revocarea imediată și forțată a sesiunilor: În cazul în care o adresă a fost compromisă, resetarea parolei nu este de ajuns. Administratorii trebuie să revoce imediat toate token-urile și cookie-urile de sesiune active din panoul de control (de exemplu, Microsoft Entra ID / Azure AD) pentru a tăia accesul atacatorilor.
  3. Monitorizarea comportamentală și a logurilor de acces: Urmărirea atentă a anomaliilor de geolocalizare, a schimbărilor subite de adrese IP sau a utilizării unor dispozitive necunoscute pentru accesarea conturilor Microsoft 365 ajută la depistarea rapidă a sesiunilor deja deturnate.

Concluzie

Campania Mirage2FA demonstrează fără echivoc că metodele clasice de autentificare în doi pași nu mai fac față amenințărilor actuale. Astfel că, pentru organizațiile care folosesc Microsoft 365, trecerea la soluții rezistente la phishing, precum FIDO2 și passkey-urile, nu mai este doar o recomandare, ci o necesitate.

Verifică acum securitatea ecosistemului tău Microsoft 365

Află dacă configurarea ta actuală te protejează cu adevărat împotriva atacurilor moderne de tip AiTM.