CiberSegurançaNews
Tendência

Mirage2FA compromete 4,5 mil empresas em campanha de phishing contra Microsoft 365

Operação utiliza técnica capaz de contornar a autenticação de dois fatores e roubar sessões de usuários. Empresas dos Estados Unidos e da Europa estão entre os principais alvos da campanha.

Uma ampla campanha de phishing identificada como Mirage2FA está mirando contas corporativas do Microsoft 365 e já teria comprometido aproximadamente 4,5 mil organizações nos Estados Unidos e na Europa.

O ataque chama atenção porque não depende apenas do roubo tradicional de usuário e senha. A infraestrutura utilizada pelos criminosos foi desenvolvida para contornar determinadas formas de autenticação de dois fatores (2FA), aumentando significativamente as chances de assumir contas corporativas.

Ataque funciona como intermediário

A campanha utiliza uma abordagem conhecida como Adversary-in-the-Middle (AiTM).

Nesse modelo, a vítima acessa uma página falsa que imita a tela legítima de login. As informações fornecidas são repassadas em tempo real ao serviço verdadeiro, enquanto o criminoso permanece entre o usuário e a plataforma.

Quando a vítima informa a senha e conclui determinadas formas de autenticação adicional, os invasores tentam capturar o cookie ou token da sessão autenticada.

Com esse elemento, o criminoso pode conseguir acessar a conta sem precisar repetir imediatamente todo o processo de autenticação.

Microsoft 365 é alvo valioso

Contas corporativas do Microsoft 365 podem oferecer acesso a e-mails, documentos e outros recursos internos, dependendo das permissões do usuário comprometido.

Uma única conta invadida também pode servir como ponto de partida para novos golpes.

Ao controlar uma caixa de e-mail legítima, criminosos conseguem analisar conversas anteriores e enviar mensagens muito mais convincentes para colegas, clientes e fornecedores.

Isso aumenta o risco de fraudes financeiras, roubo de documentos e ataques de Business Email Compromise (BEC).

Dupla autenticação continua importante

O fato de a campanha conseguir contornar determinadas implementações de 2FA não significa que a autenticação multifator tenha perdido sua utilidade.

Ela continua sendo uma das principais proteções contra roubo de contas.

O problema é que métodos baseados em códigos ou aprovações podem continuar vulneráveis a páginas intermediárias sofisticadas.

Para ambientes de maior risco, mecanismos resistentes a phishing, como passkeys e chaves de segurança baseadas em FIDO2/WebAuthn, oferecem proteção superior porque vinculam a autenticação ao domínio legítimo.

Empresas precisam observar sessões suspeitas

Bloquear apenas o endereço da página de phishing pode não ser suficiente depois que uma conta já foi comprometida.

Equipes de segurança precisam analisar logins incomuns, localização dos acessos, alterações em regras de e-mail, novos métodos de autenticação cadastrados e atividades realizadas após a invasão.

Quando houver suspeita de roubo de sessão, também é importante revogar sessões e tokens ativos, além de redefinir credenciais quando necessário.

A Mirage2FA reforça uma mudança importante no phishing moderno: o objetivo dos criminosos já não é apenas descobrir a senha da vítima, mas capturar uma sessão já autenticada e assumir sua identidade dentro dos serviços corporativos.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo