Prioridade 1
Em exploração

Mirage2FA sequestra sessões do Microsoft 365 e expõe limites do MFA tradicional

Associada ao ecossistema LinX Coders, campanha já registrou mais de 4 mil vítimas nos Estados Unidos e reforça que autenticação multifator, isoladamente, não basta para proteger identidades corporativas.

18 de agosto de 2026

Pesquisadores da ANY.RUN identificaram o Mirage2FA como uma plataforma de phishing voltada ao comprometimento de contas Microsoft 365.

O kit opera como serviço e cria páginas de login falsas que funcionam como um proxy entre a vítima e o ambiente legítimo da Microsoft, permitindo aos operadores capturar credenciais, aprovações de MFA e, principalmente, cookies de sessão autenticada.

A pesquisa atribui a operação ao grupo LinX Coders e aponta que 63,7% das vítimas identificadas estão nos Estados Unidos, com concentração nos setores de tecnologia, manufatura e educação. A atividade observada entre 2024 e 2026 envolveu milhares de eventos de comprometimento e uso de domínios associados à infraestrutura de phishing, incluindo *.cheacker.store e *.volatilesour.store.

O ponto crítico é que o ataque não precisa quebrar a autenticação multifator. A vítima acessa uma página fraudulenta, informa suas credenciais e conclui o desafio de MFA em um fluxo aparentemente legítimo. O proxy controlado pelo atacante retransmite a autenticação em tempo real, captura o token ou cookie emitido após a validação e passa a reutilizar a sessão como se fosse o próprio usuário.

Por que o MFA das sessões Windows pode falhar

MFA reduz de forma relevante o risco de roubo e reutilização de senhas, mas métodos tradicionais — como códigos por SMS, OTPs e aprovações push — podem ser contornados quando um adversário se posiciona entre o usuário e o provedor de identidade.

No modelo AiTM, o criminoso não adivinha a senha nem viola o segundo fator: ele induz a vítima a completar uma autenticação legítima em uma infraestrutura intermediária.

Após a autenticação, o cookie de sessão roubado pode permitir acesso à caixa postal, OneDrive, SharePoint, Teams e outros recursos integrados ao Microsoft 365, conforme os privilégios do usuário comprometido. Isso transforma uma campanha de phishing em uma porta de entrada para fraude de pagamento, Business Email Compromise (BEC), exfiltração de dados, abuso de confiança em comunicações internas e escalada para outras identidades corporativas.

A persistência também é um risco. Uma troca de senha não encerra necessariamente uma sessão já estabelecida, o que torna indispensável revogar tokens e sessões ativos durante a contenção do incidente.

A Microsoft recomenda que, diante de indícios de roubo de cookie, as organizações redefinam credenciais e desabilitem ou revoguem os tokens da conta comprometida.

O impacto para empresas brasileiras

Embora a maior parte das vítimas identificadas esteja nos EUA, a técnica não depende de uma condição geográfica, vulnerabilidade específica ou malware instalado no endpoint.

Empresas brasileiras que usam Microsoft 365 e dependem de identidade em nuvem estão expostas ao mesmo modelo de ataque, especialmente em ambientes com alto volume de e-mails externos, processos financeiros descentralizados e autenticação baseada apenas em senha mais MFA convencional.

O risco é particularmente elevado para áreas que concentram acesso a dados sensíveis ou transações: finanças, diretoria, recursos humanos, jurídico, compras e equipes administrativas. Uma conta corporativa legítima comprometida pode ser usada para alterar instruções de pagamento, criar regras de encaminhamento de e-mail, registrar aplicações OAuth indevidas, acessar documentos internos e ampliar a fraude sem acionar alertas baseados apenas em malware.

A implicação operacional é clara: a proteção de identidade precisa ser tratada como parte central da resiliência cibernética. A organização deve correlacionar sinais de phishing, risco de login, comportamento de sessão, alterações de MFA, criação de regras de caixa postal e consentimentos OAuth, em vez de analisar esses eventos de forma isolada.

Táticas observadas

O Mirage2FA combina engenharia social, proxy de autenticação e captura de sessão para transformar uma interação aparentemente legítima em tomada de conta. O fluxo é consistente com técnicas do MITRE ATT&CK, incluindo phishing com anexo ou link, contas válidas, Adversary-in-the-Middle e roubo de cookies de sessão.

EtapaTécnicaRisco operacional
Entrega da campanhaPhishing e engenharia socialLeva a vítima a uma página de autenticação controlada pelo adversário
Interceptação do loginAdversary-in-the-Middle (T1557)Captura credenciais e interações de MFA em tempo real
Sequestro da sessãoSteal Web Session Cookie (T1539)Permite reutilizar uma sessão autenticada sem nova aprovação de MFA
Abuso da identidadeValid Accounts (T1078)Dificulta detecção porque o acesso parece originar-se de uma conta legítima
Monetização ou persistênciaBEC, exfiltração, regras de inbox e OAuthAmplia o impacto para fraude, vazamento e novas etapas de comprometimento

O que fazer agora

A resposta precisa começar pela redução imediata de exposição. Bloquear os domínios e indicadores conhecidos é útil, mas não substitui controles de identidade, monitoramento contínuo e processos de contenção capazes de invalidar acessos já estabelecidos.

  • Revisar os logs de login do Microsoft Entra ID e os registros de auditoria unificados do Microsoft 365 para acessos de IPs desconhecidos, localizações improváveis, padrões de horário incomuns e mudanças bruscas de dispositivo.

  • Correlacionar alertas de phishing com eventos posteriores de autenticação, criação de regras de encaminhamento, downloads de arquivos, alteração de métodos MFA e consentimentos de aplicações OAuth.

  • Revogar sessões e refresh tokens de contas sob suspeita, redefinir senhas, revisar métodos de MFA e inspecionar regras de caixa postal; o reset de senha, por si só, pode não invalidar uma sessão sequestrada.

  • Bloquear domínios, URLs, IPs e remetentes confirmadamente maliciosos nas camadas de e-mail, DNS, proxy e proteção de endpoint, preservando os indicadores como contexto de investigação e não como controle único.

  • Priorizar MFA resistente a phishing para contas privilegiadas e funções com alto impacto de negócio, com uso de FIDO2, passkeys ou Windows Hello for Business, além de políticas de Acesso Condicional baseadas em risco e conformidade do dispositivo.

  • Exigir nova validação de MFA para mudanças de método de autenticação, restringir fluxos de autenticação que não sejam necessários ao negócio e revisar periodicamente os consentimentos OAuth ativos no tenant.

  • Criar playbooks específicos para comprometimento de identidade em SaaS, definindo gatilhos, responsáveis, evidências mínimas, ações de contenção e comunicação com áreas de fraude, finanças e jurídico.

A lição para a resiliência

O Mirage2FA demonstra que a defesa contra phishing não pode ser medida apenas pela existência de MFA. A pergunta relevante para líderes de segurança é se a empresa consegue impedir, detectar e responder ao uso indevido de uma sessão já autenticada.

Isso exige uma arquitetura que conecte segurança de e-mail, proteção de identidade, telemetria de endpoint, logs de SaaS, inteligência de ameaças e resposta a incidentes. O objetivo não é eliminar todo clique em campanhas fraudulentas — um resultado pouco realista —, mas reduzir a capacidade do atacante de transformar esse clique em acesso persistente, fraude ou interrupção de negócio.

 

Fontes: RunkIntel Feed, “Mirage2FA sequestra sessões do Microsoft 365 de empresas, com mais de 4 mil vítimas nos EUA”; ANY.RUN, “Mirage2FA Hijacks Companies’ Microsoft 365 Sessions, with Over 4K Victims in the US”; Microsoft Security Blog, “Detecting and mitigating a multi-stage AiTM phishing and BEC campaign”; Microsoft Learn, “Alert grading for session cookie theft alert”; Abnormal Security, “LinXcoded: M365 Phishing Platform Steals Post-MFA Sessions”; Help Net Security, “Mirage2FA phishing kit uses HTML smuggling to steal Microsoft 365 credentials”

blog

Novas regras do Pix: o que muda para a resiliência financeira

por Lariana Luy Peixoto

Mind The Sec 2026: a operação está preparada para usar IA com segurança?

por Leticia Stal

Next-Gen SOC ou Cyber Fusion Center: qual é a diferença?

por Levi Lima Greter

Next-Gen SOC: quando o SOC deixa de processar alertas e passa a orientar decisões

por Roberto Mendes