新聞

近日雲端沙箱服務廠商Any.Run提出警告,網釣工具包租用服務(PhaaS)Mirage2FA的攻擊活動從今年3月開始加劇,攻擊範圍橫跨94個國家,攻擊者將其用於對手中間人攻擊(AiTM),意圖透過竊取帳密資料、單一登入(SSO)憑證,以及通過身分驗證的連線階段(session)cookie,挾持Microsoft 365企業帳號。Mirage2FA運作可追溯至2024年9月,截至今年7月已被用於攻擊3,518個企業組織,鎖定9,426個電子郵件帳號,其中有4,532個疑似被入侵(48%),美國是主要目標,有2,885個帳號受害,占所有受害者人數近三分之二(63.7%)。從產業類別來看,科技、製造、教育受害最嚴重,占19.2%、11.1%、9.9%,但顧問、電信、醫療保健、金融等領域也有受害者。

Any.Run指出,竊取連線階段是最常見的活動,他們掌握的9,332起疑似入侵活動裡,有4,561起是盜用cookie、3,044起竊取密碼或雙因素驗證資料、1,339起針對單一登入憑證。值得留意的是,Mirage2FA攻擊目標並非局限於電腦使用者,因為有高達33.3%攻擊者得逞的活動裡,受害者透過行動裝置存取釣魚網頁,原因在於,這些裝置上使用者較難檢查網址是否有問題。

Mirage2FA最大的特色是完全利用瀏覽器技術進行攻擊,不依賴傳統的惡意程式執行檔。Mirage2FA利用HTM、XHTML與SVG檔案進行引導、藉由QR Code、經混淆處理的JavaScript,以及基於WebSocket的中間人攻擊活動,讓整個攻擊流程幾乎在瀏覽器內完成。