191 aktiivista uhkaa
Huijausvahti

Mirage2FA-kalastelupaketti kaappaa istuntoevästeen ja ohittaa Microsoft 365:n kaksivaiheisen tunnistautumisen

· · Aktiivinen · Kalastelu
Mirage2FA-kalastelupaketti kaappaa istuntoevästeen ja ohittaa Microsoft 365:n kaksivaiheisen tunnistautumisen

ANY.RUN:n lähes 22 kuukautta kattava aineisto paljastaa kalastelupaketin, jonka jäljet näkyvät tuhansissa Microsoft 365 -tileissä maailmanlaajalti.

Tiivistelmä

ANY.RUN:n analyysi kuvaa Mirage2FA-nimisen kalastelupaketin, joka kaappaa Microsoft 365 -tilien istuntoevästeitä ja ohittaa siten kaksivaiheisen tunnistautumisen. Aineisto kattaa lähes 22 kuukautta ja koskee pääosin yhdysvaltalaisia yrityksiä, mutta Kyberturvallisuuskeskus on varoittanut samasta hyökkäystavasta myös suomalaisille Microsoft 365 -käyttäjille. Ainoa varma suoja on tunnistautuminen, joka ei kulje väärennetyn sivun kautta, kuten passkey tai FIDO2-avain.

Uhri kirjoittaa oikean salasanan ja oikean vahvistuskoodin, mutta tili päätyy silti rikollisen haltuun.

Tämän mahdollistaa Mirage2FA-niminen kalastelupaketti, joka kiertää Microsoft 365 -tilien kaksivaiheisen tunnistautumisen kaappaamalla kirjautumisen jälkeen syntyvän istuntoevästeen.

Threat-intelligence-yhtiö ANY.RUN julkaisi paketista raportin 18. elokuuta. Kansainväliset tietoturvamediat nostivat aiheen esiin vasta viikkoa myöhemmin, 25. elokuuta, ikään kuin kyse olisi tuoreesta hyökkäysaallosta.

Todellisuudessa ANY.RUN:n oma seuranta-aineisto ulottuu syyskuusta 2024 heinäkuuhun 2026, lähes 22 kuukauden ajalle.

Kyse on siis pitkään käytössä olleesta ja vakiintuneesta hyökkäysmallista, ei tällä viikolla käynnistyneestä kampanjasta.

ANY.RUN kertoo havainneensa aineistossaan 3 518 kohteeksi joutunutta verkkotunnusta ja 9 426 kalastelun kohteena ollutta sähköpostiosoitetta. Lähes 4 500 osoitteessa, noin puolessa kaikista kohteista, näkyi merkkejä siitä, että tili on saatettu murtaa, ja yhtiö kirjasi näihin tapauksiin liittyen yhteensä 9 332 tunkeutumishavaintoa 94 eri maassa ympäri maailmaa.

Suurin osa kohteista sijaitsi Yhdysvalloissa, jonka osuus oli 63,7 prosenttia. Toiseksi eniten kohteita oli Intiassa, 5,1 prosenttia, ja kolmanneksi Singaporessa, 4,1 prosenttia. Isoa-Britanniaa ja Kanadaa kumpaakin edusti 1,7 prosenttia kohteista.

Yksikään EU-maa ei noussut ANY.RUN:n omaan kärkiviisikkoon.

Eniten kohteita oli teknologia-alalla, 19,2 prosenttia, valmistavassa teollisuudessa, 11,1 prosenttia, ja koulutussektorilla, 9,9 prosenttia.

ANY.RUN nimeää paketin taustalla toimivaksi ryhmäksi LinX Codersin, joka myy kalastelutyökalua palveluna muille rikollisille. Ostaja ei tarvitse omaa osaamista AiTM-tekniikasta, vaan saa valmiin alustan, joka hoitaa väärennetyn sivun ja evästeen kaappauksen automaattisesti.

Kohdealoista päätellen hyökkäys ei etsi tiettyä yritystä vaan mitä tahansa organisaatiota, jonka työntekijöillä on pääsy arvokkaaseen tietoon Microsoft 365 -tilin takana. Teknologia-, valmistus- ja koulutusalan yritykset toistuvat kärjessä todennäköisesti siksi, että niissä on paljon tilejä ja vaihteleva suojaustaso.

AiTM-hyökkäys (adversary-in-the-middle)

Uhri saa sähköpostiin .htm-, .xhtml- tai .svg-liitteen, joka avaa väärennetyn Microsoft 365 -kirjautumissivun. Kun uhri syöttää salasanan ja vahvistuskoodin, kalastelupaketti välittää ne reaaliajassa oikealle Microsoftin palvelimelle ja nappaa syntyvän istuntoevästeen. Eväste todistaa kirjautumisen jo läpäisseen kaksivaiheisen tunnistuksen, joten rikollinen pääsee tilille ilman salasanaa tai koodia enää koskaan.

Turvallisuusyhtiö Fortra kuvasi samaa työkalua omassa analyysissään jo kesäkuussa ja keskittyi tapaan, jolla haitallinen koodi piilotetaan liitteen sisään niin sanottuna HTML-salakuljetuksena.

Liite näyttää tavalliselta tiedostolta. Sen sisällä oleva sekoitettu JavaScript avaa kalastelusivun vasta, kun uhri on avannut liitteen omalla koneellaan, jolloin useimmat sähköpostisuodattimet eivät ehdi tutkia sivun sisältöä etukäteen.

Tämä on juuri se ero, joka tekee AiTM-kalastelusta vaarallisempaa kuin tavallisesta tunnusten urkinnasta. Perinteinen kalastelusivu kerää salasanan ja koodin erikseen, ja rikollisen pitää käyttää ne nopeasti ennen kuin koodi vanhenee. Mirage2FA:n kaltainen välityspaketti sen sijaan käy koko kirjautumisen läpi reaaliaikaisesti uhrin puolesta, joten se saa haltuunsa jo vahvistetun istunnon eikä pelkkiä tunnuslukuja.

Suomessa suurin osa organisaatioista käyttää Microsoft 365:tä, ja Kyberturvallisuuskeskus kertoo ohjeistuksessaan, että juuri AiTM-hyökkäykset yleistyvät M365-tileihin kohdistuvissa tietomurroissa myös täällä. Viranomainen ei kuitenkaan ole nimennyt Mirage2FA-pakettia erikseen, eikä suomalaisista tai pohjoismaisista uhreista ole julkaistua lukua.

Elokuun 19. päivänä uutisoitu DocuSign- ja SharePoint-kalastelu käytti eri tekniikkaa, suoraa tunnusten urkintaa istuntoevästeen kaappaamisen sijaan, mutta oli toinen viimeaikainen kalastelutapa samassa Microsoft 365 -ympäristössä.

Tunnistusmerkit

  • Sähköpostin liitteenä on .htm-, .xhtml- tai .svg-tiedosto, joka avautuu selaimessa kirjautumissivuna.
  • Kirjautumissivun osoite ei ole täsmälleen login.microsoftonline.com tai muu tunnettu Microsoft-osoite.
  • Kirjautuminen näyttää onnistuvan heti, vaikka viesti tai liite tuntui epäilyttävältä.
  • Tililtä löytyy myöhemmin tuntemattomia kirjautumisia tai sähköpostisääntöjä, joita et ole itse tehnyt.

Mitä tehdä

Tehokkain suoja tätä hyökkäystapaa vastaan on tunnistautuminen, jota ei voi välittää väärennetyn sivun kautta. Passkey tai FIDO2-suojausavain sitoo kirjautumisen laitteeseen ja aitoon verkko-osoitteeseen, jolloin kalastelusivun kautta tehty välitys ei enää toimi.

Tarkista aina selaimen osoiterivi ennen kuin syötät Microsoft 365 -tunnuksia. Väärennetty sivu voi näyttää täysin aidolta.

Organisaatioissa kannattaa ottaa käyttöön ehdolliset käyttöoikeuskäytännöt, jotka tunnistavat kirjautumisyritykset tuntemattomista laitteista tai sijainneista ja vaativat niihin lisävarmistuksen.

Jos epäilet, että olet jo avannut kalasteluliitteen ja kirjautunut väärennetylle sivulle, vaihda Microsoft 365 -salasana välittömästi ja kirjaudu ulos kaikista aktiivisista istunnoista tilin asetuksista. Tarkista samalla, ettei tilille ole lisätty tuntemattomia sähköpostin edelleenlähetyssääntöjä, sillä ne ovat yleinen jälki onnistuneesta murrosta.

Epäillyn kalasteluviestin voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös