Actualidad ISAC

 
Alerta

Mirage2FA: Kit de phishing elude la MFA y secuestra sesiones de Microsoft 365, apuntando a más de 3,500 organizaciones

Resumen Informativo

🏷 Tags:PHISHINGMALWARECREDENCIALESRCE
Nivel de riesgo estimado: Critico

De acuerdo a la publicación titulada El kit de phishing Mirage2FA elude la autenticación multifactor para secuestrar sesiones de Microsoft 365, con el objetivo de afectar a más de 3500 organizaciones., difundida en fecha 26/08/2026 08:28, por el medio Cybersecuritynews (Autor: Balaji N):

Los investigadores vinculan el kit de herramientas de phishing como servicio de LinX Coders a 9,332 eventos de compromiso en 94 países, con el 63.7% de las víctimas en los Estados Unidos y las cookies de sesión robadas que representan más de la mitad de todos los resultados. Un kit de herramientas de phishing como servicio (PhaaS) rastreado como Mirage2FA se ha relacionado con el posible compromiso de 4.532 cuentas de Microsoft 365 en una campaña dirigida a 3.518 organizaciones, según una nueva investigación publicada por los analistas de inteligencia de amenazas ShiFu y raptur3 en ANY.RUN.

En su lugar, utiliza archivos adjuntos HTML, XHTML y SVG ejecutados por el navegador para canalizar a las víctimas a una página de inicio de sesión falsa de Microsoft respaldada por un proxy inverso de adversario en el medio (AiTM). El proxy transmite el nombre de usuario, la contraseña y el código 2FA de una sola vez a Microsoft en tiempo real y captura la cookie de sesión autenticada que regresa, lo que permite al atacante ingresar a la cuenta sin tener que escribir una contraseña o completar MFA nuevamente.  El phishing de Mirage2FA se dirige a empresas estadounidenses de tecnología y fabricación (Fuente: ANY.RUN) Casi la mitad de las cuentas objetivo estaban potencialmente comprometidas La telemetría de ANY.RUN muestra que la campaña llegó a 9426 direcciones de correo electrónico únicas, y aproximadamente el 48% de ellas estaban potencialmente comprometidas. Sandbox detections began a steady climb in March, and July alone produced 445 Mirage2FA sessions in ANY.RUN’s Interactive Sandbox with the month only partially recorded, out of 1,249 sessions analyzed in total.

Mirage2FA roba información de acceso de las empresas afectadas, siendo el robo de cookies el resultado más frecuente, según datos de ANY.RUN. La prevalencia de esta técnica cambia por completo el enfoque de respuesta a incidentes, ya que Mirage2FA almacena las cookies robadas como archivos de texto codificados en Base64 dentro de su panel de control, listas para ser reutilizadas contra cuentas de Microsoft 365, aplicaciones conectadas mediante SSO (inicio de sesión único) y otros sistemas internos de las organizaciones.
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
cheacker[.]storevolatilesour[.]storebandhiem[.]compynutech[.]storeppectech[.]storebaseasix[.]compslcertlive[.]sitepcvgtech[.]storeiar0nline[.]comrsxbenefits[.]comloa
URLs
intelligence[.]any[.]run/reports?utm_source=csn&utm_medium=article&utm_campaign=miraany[.]run/plans-ti/?utm_source=csn&utm_medium=article&utm_campaign=mirage&utm_contany[.]run/threat-intelligence-feeds/?utm_source=csn&utm_medium=article&utm_campaig

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: El kit de phishing Mirage2FA elude la autenticación multifactor para secuestrar sesiones de Microsoft 365, con el objetivo de afectar a más de 3500 organizaciones.
Publicado: 26/08/2026 08:28
Enlace: https://cybersecuritynews.com/mirage2fa-phishing-kit-bypasses-mfa-to-hijack-microsoft-365-sessions-targeting-3500-organizations
Consultado: 26/08/2026

Consultar publicación original ↗

Anterior
Siguiente