Een phishingcampagne die zich voordoet als “normale” loginactiviteit lijkt de afgelopen jaren stevig terrein te winnen: Mirage2FA Microsoft 365. Onderzoek noemt een brede impact, waarbij aanvallers Microsoft 365-accounts benaderen via legitieme loginstromen en daarbij twee-factor authenticatie (MFA) kunnen omzeilen.
Volgens onderzoek zijn duizenden organisaties geraakt in de periode van 2024 tot 2026. Het meest getroffen gebied is de Verenigde Staten, maar ook in andere landen zijn slachtoffers waargenomen. De kern van het probleem zit niet alleen in gestolen wachtwoorden, maar vooral in sessiediefstal—waardoor aanvallers toegang krijgen tot een reeds geauthenticeerde gebruiker.
Wat is Mirage2FA Microsoft 365?
Mirage2FA is een campagne die gebruikmaakt van een commerciële “phishing-as-a-service” aanpak. Daarbij worden Microsoft 365-accounts doelwit gemaakt door loginflows te misbruiken. In plaats van simpelweg credentials te verzamelen, richten aanvallers zich op het afleiden of stelen van gegevens die horen bij een lopende sessie.
In de praktijk kan dit leiden tot het omzeilen van de beveiligingslaag van MFA. Dat gebeurt doordat de aanval zich niet beperkt tot het moment van aanmelden, maar aansluit op het moment waarop de gebruiker al vertrouwen heeft opgebouwd binnen de Microsoft 365-omgeving.
Impact: van sessiekaap tot bredere accountproblemen
De risico’s bij Mirage2FA Microsoft 365 gaan verder dan “alleen” het verliezen van een wachtwoord. Zodra een aanvaller een geauthenticeerde sessie weet te kapen, kan er toegang ontstaan tot onderdelen van het ecosysteem die aan dezelfde identiteit hangen.
Waarom sessiediefstal zo schadelijk is
Onderzoek wijst erop dat aanvallers door het stelen van sessiecookies en wachtwoordinformatie toegang kunnen krijgen tot Microsoft 365-sessies. Bovendien kan dit ook SSO-gekoppelde diensten raken. Daardoor ontstaat er ruimte voor:
- impersonatie (zich voordoen als de gebruiker),
- fraude met bedrijfsaccounts,
- verdere compromittering via interne workflows en gekoppelde apps.
Meer dan één incident per organisatie
Een extra complicatie is dat aanvallen kunnen doorlopen nadat het aanvankelijke account is geraakt. Via vervolgtoegang en SSO-gekoppelde applicaties kan de aanval zich “uitrollen” richting andere systemen binnen het bedrijf. Dit betekent ook dat containment (beperking van schade) vaak duurder en lastiger wordt dan bij een puur credential-incident.
Omvang van de campagne: 4.532 domeinen
De campagne lijkt internationaal, met slachtoffers buiten de VS. Onderzoek meldt dat de activiteit mogelijk gekoppeld is aan 4.532 unieke organisatie-emaildomeinen. Daarmee is het niet alleen een reeks losse pogingen, maar eerder een breed netwerk aan doelwitten.
De verdeling laat zien dat de Verenigde Staten veruit het grootste aandeel slachtoffers heeft. Tegelijkertijd zijn ook landen genoemd als India, Singapore, het Verenigd Koninkrijk, Canada, Saoedi-Arabië en Zuid-Afrika—plus andere regio’s.
Wat opvalt is dat meerdere sectoren zijn getroffen, waaronder technologie, productie en onderwijs. Dat is relevant voor organisaties die denken dat phishing alleen “in kantooromgevingen” speelt; ook ketens met veel geautomatiseerde processen en SSO-gebruik kunnen geraakt worden.
Welke technieken staan centraal?
Het onderzoek beschrijft dat er sprake is van een aanpak waarbij AiTM (Adversary-in-the-Middle) vergelijkbare concepten kunnen worden ingezet. Daarbij wordt gekeken naar gaten in authenticatie en sessiebeheer, zelfs wanneer twee-factor authenticatie actief is.
Concreet wijst het onderzoek op meer dan 9.000 potentiële compromis-events die te maken hebben met cookie- en wachtwoorddiefstal, SSO-logins en gevallen waarin 2FA-bypass mogelijk was.
Waarom traditionele detectie soms te laat is
Veel organisaties richten hun detectie vooral in op herkenbare kenmerken rond phishing en credential handling. Bij Mirage2FA Microsoft 365 zit de verrassing in het “naadloze” karakter: de aanval sluit aan op legitieme loginervaringen en maakt gebruik van de vertrouwensrelatie die al is opgebouwd.
Dat vergroot de kans dat incidenten worden ontdekt nadat een sessie al is misbruikt.
Detectie en analyse: eerder zicht op Mirage2FA
Om de schade bij Mirage2FA Microsoft 365 te beperken, draait het om vroegtijdige detectie en diepere analyse van verdachte inhoud. In plaats van alleen achteraf te kijken naar indicatoren (zoals domeinen of URL’s), is het waardevol om gedrag en context mee te nemen.
Veilig onderzoeken met sandbox-achtige werkwijzen
Onderzoek benadrukt dat SOC-teams verdachte content sneller en veiliger kunnen beoordelen wanneer ze onderzoek integreren in hun dagelijkse workflow. Denk daarbij aan het vroeg herkennen van phishinggedrag voordat het tot echte accountcompromotatie leidt.
Door dit soort analyse vroeg in het proces te doen, wordt het eenvoudiger om de reikwijdte van de campagne te begrijpen en de impact van sessiediefstal te beperken.
Onderzoek niet alleen IOCs: kijk naar infrastructuur
Een veelgemaakte fout bij phishingincidenten is het beperken van onderzoek tot losse indicatoren. Bij Mirage2FA Microsoft 365 is het juist belangrijk om activiteit breder te analyseren: denk aan terugkerende loaders, gecodeerde data, en opvallende netwerkpatronen zoals verdachte WebSocket-activiteit.
Op die manier wordt het mogelijk om verbanden te leggen tussen ogenschijnlijk verschillende aanvallen. En dat helpt bij het begrijpen van de “infrastructuur” achter campagnes, ook wanneer aanvallers hun gebruikte domeinen of endpoints aanpassen.
Behandel sessiediefstal als identiteitsincident
Een cruciale aanbeveling is om sessiediefstal niet te zien als een klassiek wachtwoordincident dat je oplost met alleen een reset. In plaats daarvan moet het incident worden benaderd als een identiteits-incident.
Dat betekent in de kern dat je gecompromitteerde sessies en tokens intrekt, en vervolgens de activiteiten koppelt aan de betreffende identiteit. Daarmee voorkom je dat een aanvaller “nog even doorloopt” via een reeds opgehaalde sessie.
Gebruik threat intelligence als aanvulling
Omdat aanvaller-infrastructuur kan verschuiven, helpt het om real-time threat intelligence toe te voegen aan je detecties. Zo kun je pivotten van verdachte URL’s, domeinen, IP’s en bestanden naar gerelateerde infrastructuur en activiteiten.
Het voordeel is dat je geïsoleerde observaties omzet naar bruikbare context: analisten zien niet alleen wat er is gezien, maar ook hoe het waarschijnlijk past in een bredere campagne.
Praktische stappen voor organisaties
Als je te maken krijgt met (mogelijke) Mirage2FA Microsoft 365-activiteit, helpt het om een duidelijk plan te hebben. Hieronder staan acties die aansluiten op de onderzoeksbevindingen rond sessiediefstal en MFA-bypass.
- Versterk authenticatie met focus op phishing-bestendigheid en het verminderen van waarde van gestolen sessies.
- Verbeter detectie op gedrag: let op patronen die passen bij cookie- of sessiegebruik buiten normale routines.
- Beoordeel sessies en tokens als primair herstelpunt, niet alleen password resets.
- Analyseer verder dan de eerste IOC: kijk naar terugkerende loaders, encoding en netwerksporen.
- Veranker reactieprocedures in je incidentproces zodat “sessiekaap” als identiteitsincident wordt behandeld.
Waarom phishing evolueert: trusted identiteiten worden het wapen
De waarschuwing bij Mirage2FA Microsoft 365 is breder dan één campagne. Het illustreert hoe phishing zich ontwikkelt van het stelen van credentials naar het misbruiken van vertrouwen—specifiek vertrouwen dat ontstaat wanneer een gebruiker al geauthenticeerd is.
Daarmee wordt een technisch incident ook een proces- en detectie-uitdaging. Organisaties hebben dus niet alleen bescherming nodig aan de “voorkant” van authenticatie, maar ook sterke waarneming en snelle respons zodra een sessie wordt misbruikt.
Conclusie
Mirage2FA Microsoft 365 laat zien dat MFA niet per definitie het eindpunt is van accountmisbruik. Door Microsoft 365-loginflows te misbruiken en sessies te kaapten, kunnen aanvallers geauthenticeerde toegang afdwingen en daarmee fraude, impersonatie en verdere compromittering mogelijk maken.
Met duizenden mogelijk getroffen organisaties is het verstandig om phishingbestendige authenticatie te prioriteren, gedragsgestuurde detectie te verbeteren en sessiediefstal consequent te behandelen als identiteitsincident. Zo beperk je de kans dat aanvallers via vertrouwde sessies verder kunnen bewegen.
Wil je meer lezen over hoe aanvallen zich soms richten op sessie- en authenticatiepaden? Bekijk ook waarom “silent patches” je verdediging kunnen misleiden en hoe passkeys een rol kunnen spelen bij phishing-resistentie.
Bron: https://thehackernews.com/2026/08/mirage2fa-surge-hits-4500-us-and-eu.html
