根據ANY.RUN最新研究,商業化釣魚即服務(PhaaS)工具包Mirage2FA自2024年起活躍至今,已鎖定超過4,500個組織電郵域名,美國佔63.7%受害者。
攻擊手法極為精準:郵件夾帶HTML/SVG附件,利用HTML走私同高度混淆JavaScript,喺瀏覽器內直接執行,偽造完美Microsoft 365登入頁面。透過Adversary-in-the-Middle(AiTM)技術即時轉發憑證同MFA代碼,並竊取Session Cookie,從而完全接管帳戶。
技術、製造同教育行業最受針對。潛在妥協率高達48%。一旦得手,攻擊者可存取電郵、Teams、SharePoint同所有連接服務,而無需再觸發MFA。
香港企業請即加強電郵過濾、強制硬件金鑰或密碼less認證,並定期審查Session同OAuth授權。密碼重置不足夠,必須全面撤銷登入Session!