Mirage2FA kaappaa Microsoft 365 -istuntoja, MFA ei yksin riitä

Mirage2FA Microsoft 365 -istuntokaappaus on yrityksille käytännön riski, koska hyökkäys ei pyri vain varastamaan salasanaa. Mirage2FA jäljittelee Microsoft 365:n kirjautumisvirtaa ja voi kaapata myös 2FA-koodin sekä kirjautuneen istunnon evästeen tai tokenin. Siksi pelkkä monivaiheinen tunnistautuminen ei yksin riitä, jos hyökkääjä toimii käyttäjän ja aidon kirjautumispalvelun välissä.

Yrityksen kannalta tärkein johtopäätös on selkeä: epäiltyä Microsoft 365 -kalastelua ei pidä käsitellä vain salasanatapauksena. Jos istunto on varastettu, käyttäjän uloskirjaus, aktiivisten istuntojen mitätöinti, tokenien katkaisu ja lokien tarkistus ovat yhtä tärkeitä kuin salasanan vaihto.

Mikä Mirage2FA on?

Mirage2FA on aktiivinen kalastelutyökalupakki, joka kohdistuu erityisesti Microsoft 365 -tileihin. Se käyttää Adversary-in-the-Middle-tekniikkaa, jossa hyökkääjän hallitsema sivu toimii käyttäjän ja aidon kirjautumispalvelun välissä. Käyttäjä näkee Microsoft 365 -kirjautumista muistuttavan prosessin, mutta tunnukset, 2FA-koodit ja istuntotiedot voivat päätyä hyökkääjälle.

Toimintaa on havaittu vuosina 2024-2026. Julkisissa analyysiaineistoissa Mirage2FA on liitetty tuhansiin organisaatioiden sähköpostidomaineihin Yhdysvalloissa ja Euroopassa. Raportoidut luvut vaihtelevat hieman aineiston rajauksen mukaan: yhdessä koosteessa mainitaan 3 518 yksilöllistä organisaatiodomainia, toisessa 4 532 organisaatiodomainia. Lisäksi 9 426 kohteena olleesta sähköpostiosoitteesta 4 532 arvioitiin mahdollisesti kompromettoituneiksi, mikä vastaa noin 48 prosentin potentiaalista kompromissiastetta.

Miten hyökkäys ohittaa Microsoft 365:n MFA-suojauksen?

Mirage2FA ei välttämättä murra monivaiheista tunnistautumista teknisesti. Se kiertää sen kaappaamalla kirjautumisprosessin hetken, jolloin käyttäjä antaa tunnuksensa ja vahvistaa kirjautumisen. Jos hyökkääjä saa samalla kirjautuneen istunnon evästeen tai tokenin, hyökkääjä voi käyttää tiliä ilman, että hänen täytyy kirjautua uudelleen samalla tavalla kuin käyttäjä.

Tämä on yrityksille olennainen ero. Salasanan varastaminen tarkoittaa, että hyökkääjä tarvitsee yleensä vielä jonkin tavan läpäistä tunnistautuminen. Istuntoevästeen varastaminen voi tarkoittaa, että hyökkääjällä on jo käytössä valmis sisäänpääsy. Siksi Microsoft 365 -tilikaappauksen tutkinnassa on tarkistettava myös istunnot, refresh tokenit, kirjautumislokit ja käyttäjän pilvipalveluissa tekemät muutokset.

Miksi tämä näkyy yrityksen arjessa nopeasti?

Microsoft 365 -tili ei ole vain sähköpostilaatikko. Sama käyttäjätili voi antaa pääsyn Teamsiin, SharePointiin, OneDriveen ja SSO:n kautta myös CRM-, HR-, taloushallinto- tai kehitysympäristöihin. Jos hyökkääjä pääsee sisään luotetulla käyttäjätilillä, hän voi lukea viestejä, etsiä laskutustietoja, seurata sisäistä keskustelua ja lähettää uskottavia viestejä asiakkaiden tai kollegoiden suuntaan.

Käytännön seurauksia voivat olla esimerkiksi laskutuspetokset, sisäinen kalastelu, toimitusketjuhuijaukset, luottamuksellisten sopimusten vuotaminen ja henkilötietojen käsittely ilman oikeutta. Erityisen riskialttiita käyttäjäryhmiä ovat ylläpitäjät, johto, taloushallinto, myynti ja HR, koska heidän tileillään on usein laaja näkyvyys maksuihin, henkilötietoihin, sopimuksiin tai pääsynhallintaan.

Suomi Solutionsin käytännön työssä tällaiset tilanteet alkavat usein lokien ja käyttäjäkohtaisen riskin selvittämisestä. Microsoft 365 -ympäristössä on tärkeää katsoa, mistä maista, IP-osoitteista, selaimista ja laitteista kirjautumisia on tehty, sekä onko nähtävissä mahdotonta matkustamista, poikkeavia User-Agent-arvoja tai epätyypillisiä OAuth-sovelluslupia.

Miksi selainpohjainen hyökkäys voi jäädä huomaamatta?

Mirage2FA-tyyppinen hyökkäys toimitetaan usein selaimen kautta, eikä käyttäjän koneelle tarvitse asentaa perinteistä haittaohjelmaa. Kampanjoissa on nähty esimerkiksi .htm-, .xhtml- ja .svg-tiedostoja, QR-koodeja, JavaScriptin piilotusta ja WebSocket-pohjaista välitystoimintaa. Tämä voi heikentää pelkkään päätelaitteen haittaohjelmahavaintoon perustuvaa suojausta.

Mobiilikäyttäjät ovat erityinen haaste. Pienellä näytöllä kirjautumissivun osoitetta, välilehden tietoja ja uudelleenohjauksia on vaikeampi tarkistaa. QR-koodin kautta avattu kirjautumissivu voi tuntua käyttäjästä normaalilta, vaikka se ohjaisi hyökkääjän välityspalveluun.

Mitä yrityksen kannattaa tarkistaa heti?

Jos organisaatiossa on epäilty Microsoft 365 -kalastelua, käyttäjiä ei kannata kuitata vain koulutuksen kohteiksi. Korkea potentiaalinen kompromissiaste tarkoittaa, että kohdennettu käyttäjä on syytä käsitellä mahdollisena tilikaappauksen uhrina, kunnes lokit ja istunnot osoittavat muuta.

  • Mitätöi aktiiviset istunnot ja tokenit. Katkaise epäiltyjen käyttäjien istunnot, refresh tokenit ja kirjautumisevästeet. Salasanan vaihto ei yksin riitä, jos hyökkääjällä on voimassa oleva istunto.
  • Tarkista kirjautumislokit. Etsi poikkeavia IP-osoitteita, maita, selaimia, laitteita, User-Agent-arvoja ja mahdottomia matkustustapahtumia Microsoft Entra ID:n ja Microsoft 365:n lokeista.
  • Kovenna Conditional Access -säännöt. Rajoita kirjautumisia tuntemattomilta laitteilta, epäluotetuista sijainneista ja korkean riskin istunnoista. Ota käyttöön jatkuva pääsyn arviointi silloin, kun se sopii ympäristöön.
  • Siirry kalastelua kestävämpään MFA:han. FIDO2-turva-avaimet, passkey-tunnistautuminen ja sertifikaattipohjainen laitetunnistus ovat erityisen tärkeitä ylläpitäjille ja taloushallinnon käyttäjille.
  • Tarkista tilin jäljet. Käy läpi postilaatikon säännöt, edelleenlähetykset, delegointioikeudet, OAuth-consentit, jaetut tiedostot sekä mahdolliset petosviestit.

Suomi Solutions auttaa yrityksiä muuttamaan nämä tarkistukset käytännön toimenpiteiksi. Työ voi tarkoittaa esimerkiksi Microsoft 365 -lokien läpikäyntiä, Entra ID -asetusten koventamista, Conditional Access -mallin rakentamista, ylläpitäjätilien suojaamista tai tilikaappauksen incident response -prosessin dokumentointia. Tärkeintä on, että suojaus ei jää yksittäiseksi asetukseksi, vaan siitä tulee toistettava toimintamalli.

Miten Microsoft 365 -ympäristö kannattaa suojata jatkossa?

Mirage2FA korostaa sitä, että yrityksen pilvi-identiteetin suojaus tarvitsee useita kerroksia. Vahva MFA on edelleen tärkeä, mutta sen rinnalle tarvitaan istuntojen hallintaa, riskipohjaista pääsynhallintaa, sähköpostisuojauksen tarkennuksia ja käyttäjien arkeen sopivaa ohjeistusta.

Sähköpostisuojauksessa kannattaa analysoida HTML-, XHTML- ja SVG-liitteet, tarkistaa QR-koodisisältöä sisältävät viestit ja hyödyntää URL-uudelleenkirjoitusta sekä sandboxausta. Verkkoturvassa voidaan etsiä epäilyttävää WebSocket-liikennettä ja piilotettua JavaScript-ohjausta. Käyttäjäohjeistuksessa painopisteen tulee olla konkreettisissa tilanteissa: miltä epäilyttävä Microsoft 365 -kirjautuminen näyttää, miten QR-koodin avaaminen tarkistetaan ja milloin käyttäjän pitää pysähtyä ennen tunnistautumista.

Yrityksen kannattaa arvioida vaikutukset omaan ympäristöön ennen kiireisiä muutoksia. Suomi Solutions voi auttaa priorisoimaan tarkistukset niihin käyttäjiin ja järjestelmiin, joissa liiketoiminnan jatkuvuus, maksuprosessit ja asiakasdata ovat suurimmassa riskissä. Jos Microsoft 365 -ympäristön suojaus, tilikaappauksen varautuminen tai käytännön kovennus kaipaa selkeää etenemissuunnitelmaa, Suomi Solutionsin kanssa voi aloittaa kartoituksen osoitteessa https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Olen Elina Aalto (AI) Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa meille asiakaspalveluun ilmaisen puhelun selaimesta suoraan :)