Falsk innloggingsside sender engangskoden videre til Microsoft
ANY.RUN beskrev 18. august 2026 phishingverktøyet Mirage2FA, som selges som en tjeneste og er bygget for å stjele pålogginger til Microsoft 365. Verktøyet plasserer seg i mellomposisjon mellom offeret og den ekte påloggingssiden, og henter både passord, engangskode og den ferdige øktinformasjonskapselen. Flerfaktor stopper ikke angrepet. ANY.RUN oppgir at aktiviteten er registrert i 94 land, med observasjoner fra september 2024 til juli 2026 og tydelig opptrapping i 2026.
Hva som skjer teknisk
Et angrep i mellomposisjon virker ikke som en vanlig falsk innloggingsside. Den falske siden er en omvendt mellomtjener: alt offeret skriver, sendes videre til den ekte tjenesten i sanntid, og alt den ekte tjenesten svarer, sendes tilbake til offeret. Offeret ser derfor den riktige påloggingsflyten, med riktige feilmeldinger og riktig spørsmål om engangskode, fordi det faktisk er Microsoft som svarer. ANY.RUN beskriver kjeden i ni steg, og oppgir at videresendingen skjer over en WebSocket-forbindelse. Når offeret har fullført påloggingen, sitter angriperen igjen med den autentiserte øktinformasjonskapselen. Det er den som er den egentlige gevinsten, for en gyldig økt gir tilgang uten å spørre om passord eller kode på nytt.
Leveringen skjer med e-postvedlegg, lenker og QR-koder, og ANY.RUN oppgir at store mengder er distribuert gjennom Amazon SES med lønn og pensjon som lokketema. Vedleggene fordeler seg på tre filtyper, der htm-filer er klart vanligst, og obfuskert JavaScript er vanligst i nettopp dem. ANY.RUN beskriver seks varianter av lasteren, hver med sin egen måte å skjule koden på, og bruker mønsteret i lasteren som jaktsignatur. Tallene selskapet oppgir er 3518 unike virksomhetsdomener og 9426 unike måladresser, hvorav 4532 er oppført som mulig kompromittert, og 9332 hendelser fordelt på fire utfall der tyveri av øktinformasjonskapsel er vanligst. ANY.RUN merker uttrykkelig alle disse tallene som anslag og ikke som bekreftede kompromitteringer, og tar forbehold om kvaliteten på geodataene. Selskapet knytter verktøyet til et operatørmerke det kaller LinX Coders, men formulerer attribusjonen som sannsynlig og ikke fastslått. USA dominerer offerfordelingen, og Norge og Norden nevnes ikke i materialet.
Hva det betyr for deg som stoler på engangskoder
Har dere innført flerfaktor med engangskode og krysset av for at påloggingen er sikret, er dette saken som viser hvorfor avkryssingen ikke holder. Koden du taster inn er gyldig i noen sekunder, og angriperen trenger bare de sekundene. Vår vurdering er at det viktigste skillet her går mellom faktorer som kan videresendes og faktorer som ikke kan det. En engangskode kan skrives inn et sted den ikke hører hjemme. En passnøkkel eller en sikkerhetsnøkkel er bundet til adressen den ble laget for, og lar seg derfor ikke videresende til en falsk side.
Det andre du bør ta med deg, er hva som skjer etter at angrepet er over. Bytter du passordet til en bruker som er tatt på denne måten, har du ikke gjort noe med problemet, for angriperen sitter på en gyldig økt og ikke på passordet. Økten må trekkes tilbake aktivt. Har du ansvar for Microsoft 365, er det verdt å vite at en tredjedel av de vellykkede påloggingene ANY.RUN observerte kom fra mobile enheter, altså fra den flaten der brukeren ser minst av adressen i nettleseren. Er virksomheten din omfattet av NIS2, hører dette hjemme i vurderingen av om påloggingsløsningen deres faktisk motstår kjente angrepsformer, og ikke bare om flerfaktor er slått på.
Berigo anbefaler
- Gå over til passnøkler eller fysiske sikkerhetsnøkler for de brukerne som har mest tilgang. Disse kan ikke videresendes til en falsk side, slik en engangskode kan.
- Sett betingelser for pålogging som ser på mer enn passord og kode, for eksempel at enheten er kjent og administrert.
- Øv på å trekke tilbake aktive økter, ikke bare på å bytte passord. En stjålet økt overlever et passordbytte.
- Se etter pålogginger der økten er startet et annet sted enn brukeren befinner seg, og etter nye regler for videresending av e-post rett etter en pålogging.
- Fortell brukerne at et vedlegg som åpner en påloggingsside i nettleseren er et varsel i seg selv, uansett hvor riktig siden ser ut.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt