🔍 Contexte
Publié le 18 août 2026 par ANY.RUN sur son blog de cybersécurité, cet article présente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opérationnel en juillet 2026.
🎯 Description de la menace
Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps réel les identifiants, codes 2FA et cookies de session authentifiés via un proxy inverse WebSocket.
📊 Ampleur de la campagne
- 9 426 adresses email ciblées uniques, dont 4 532 potentiellement compromises (~48%)
- 3 518 domaines email d’organisations uniques touchés
- 9 332 événements de compromission enregistrés :
- 4 561 vols de cookies de session
- 3 044 compromissions mot de passe/2FA
- 1 339 connexions SSO
- 388 autres événements
- 63,7% des victimes aux États-Unis (2 885 victimes), activité dans 94 pays
- 33,3% des connexions réussies proviennent d’appareils mobiles
🏭 Secteurs ciblés
| Secteur | Part |
|---|---|
| Technologies | 19,2% |
| Manufacturing | 11,1% |
| Éducation | 9,9% |
| Consulting | 8,3% |
| Télécommunications | 6,6% |
| Santé | 5,4% |
| Finance | 3,1% |
⚙️ Chaîne d’attaque
- Livraison : pièces jointes malveillantes
.htm,.xhtml,.svgou liens QR-code via email (dont Amazon SES) - Exécution : le navigateur exécute le stager embarqué
- Staging côté client : HTML smuggling ou script SVG inline décode et exécute le payload ; lecture du token LINXB64EMAIL
- Récupération du loader : pattern
/xls/<token>.jsdepuis le C2 - Présentation AiTM : fausse page de connexion Microsoft 365 via proxy inverse
- Capture des credentials et 2FA en temps réel
- Relais en temps réel via WebSocket vers Microsoft légitime
- Vol de session : cookies exportés en dumps
.txtencodés Base64 - Prise de contrôle du compte : réutilisation de la session sans mot de passe ni MFA
🛠️ Techniques d’obfuscation
- XOR + Base64 + eval (clé XOR 0xAD)
- Décodeurs hex-to-string
- Wrappers obfuscator.io style
_0x - Filtrage IP/fingerprint navigateur
- QR codes comme leurres
🏷️ Attribution
L’opérateur est identifié sous le nom LinX Coders, corroboré par les marqueurs LINXCODERSEMAIL, les bots linxlogsss…bot / linxxlogss…bot, et le canal Telegram LinXcoded. L’infrastructure C2 principale est dans le subnet 185.174.100.0/24 (AS-Colocrossing).
📰 Type d’article
Analyse technique et de threat intelligence publiée par ANY.RUN, visant à documenter l’infrastructure, les TTPs, les IOCs et l’attribution de la campagne Mirage2FA pour les équipes SOC et MSSP.
🧠 TTPs et IOCs détectés
Acteurs de menace
- LinX Coders (cybercriminal) —
TTP
- T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
- T1566.002 — Phishing: Spearphishing Link (Initial Access)
- T1204.002 — User Execution: Malicious File (Execution)
- T1027 — Obfuscated Files or Information (Defense Evasion)
- T1027.006 — Obfuscated Files or Information: HTML Smuggling (Defense Evasion)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1111 — Multi-Factor Authentication Interception (Credential Access)
- T1539 — Steal Web Session Cookie (Credential Access)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
IOC
- IPv4 :
185.174.100.224— AbuseIPDB · VT · ThreatFox - IPv4 :
185.174.100.20— AbuseIPDB · VT · ThreatFox - IPv4 :
185.174.100.76— AbuseIPDB · VT · ThreatFox - IPv4 :
209.205.192.6— AbuseIPDB · VT · ThreatFox - IPv4 :
141.95.59.233— AbuseIPDB · VT · ThreatFox - IPv4 :
181.214.165.173— AbuseIPDB · VT · ThreatFox - IPv4 :
84.239.43.155— AbuseIPDB · VT · ThreatFox - IPv4 :
83.147.53.130— AbuseIPDB · VT · ThreatFox - IPv4 :
146.70.195.104— AbuseIPDB · VT · ThreatFox - IPv4 :
139.28.36.38— AbuseIPDB · VT · ThreatFox - IPv4 :
209.205.197.130— AbuseIPDB · VT · ThreatFox - IPv4 :
98.144.204.109— AbuseIPDB · VT · ThreatFox - IPv4 :
84.239.25.144— AbuseIPDB · VT · ThreatFox - IPv4 :
84.239.25.135— AbuseIPDB · VT · ThreatFox - IPv4 :
84.239.27.17— AbuseIPDB · VT · ThreatFox - IPv4 :
98.98.79.35— AbuseIPDB · VT · ThreatFox - IPv4 :
185.91.122.32— AbuseIPDB · VT · ThreatFox - IPv4 :
185.199.103.116— AbuseIPDB · VT · ThreatFox - IPv4 :
192.52.166.55— AbuseIPDB · VT · ThreatFox - IPv4 :
84.239.25.139— AbuseIPDB · VT · ThreatFox - IPv4 :
199.233.237.30— AbuseIPDB · VT · ThreatFox - IPv4 :
98.93.13.101— AbuseIPDB · VT · ThreatFox - Domaines :
user.cheacker.store— VT · URLhaus · ThreatFox - Domaines :
hvr.volatilesour.store— VT · URLhaus · ThreatFox - Domaines :
ver.bandhiem.com— VT · URLhaus · ThreatFox - Domaines :
pynutech.store— VT · URLhaus · ThreatFox - Domaines :
adp.pslcertlive.site— VT · URLhaus · ThreatFox - Domaines :
ans.rsxbenefits.com— VT · URLhaus · ThreatFox - Domaines :
ari.vslbertlive.info— VT · URLhaus · ThreatFox - Domaines :
ars.greebys.com— VT · URLhaus · ThreatFox - Domaines :
asvbtech.store— VT · URLhaus · ThreatFox - Domaines :
avsbtech.store— VT · URLhaus · ThreatFox - Domaines :
bezdelz.store— VT · URLhaus · ThreatFox - Domaines :
bns.baseasix.com— VT · URLhaus · ThreatFox - Domaines :
bsf.allmetreod.com— VT · URLhaus · ThreatFox - Domaines :
bverster.store— VT · URLhaus · ThreatFox - Domaines :
cementslabconstruction.com— VT · URLhaus · ThreatFox - Domaines :
cer.septey.shop— VT · URLhaus · ThreatFox - Domaines :
cer.verpox.shop— VT · URLhaus · ThreatFox - Domaines :
cureaveritax.store— VT · URLhaus · ThreatFox - Domaines :
cvs.pcvgtech.online— VT · URLhaus · ThreatFox - Domaines :
dezbelz.store— VT · URLhaus · ThreatFox - Domaines :
dverster.store— VT · URLhaus · ThreatFox - Domaines :
everster.store— VT · URLhaus · ThreatFox - Domaines :
fureaveritax.store— VT · URLhaus · ThreatFox - Domaines :
fverster.store— VT · URLhaus · ThreatFox - Domaines :
gacorslot7d.com— VT · URLhaus · ThreatFox - Domaines :
galatasaraydanhaberler.com— VT · URLhaus · ThreatFox - Domaines :
gectech.store— VT · URLhaus · ThreatFox - Domaines :
gverster.store— VT · URLhaus · ThreatFox - Domaines :
gztev.it.com— VT · URLhaus · ThreatFox - Domaines :
hpn.bandhiem.com— VT · URLhaus · ThreatFox - Domaines :
hverster.store— VT · URLhaus · ThreatFox - Domaines :
hynutech.store— VT · URLhaus · ThreatFox - Domaines :
implentedgucedirectory.com— VT · URLhaus · ThreatFox - Domaines :
intrugementslayerdocuservice.com— VT · URLhaus · ThreatFox - Domaines :
iverster.store— VT · URLhaus · ThreatFox - Domaines :
jscvbtech.store— VT · URLhaus · ThreatFox - Domaines :
jureaveritax.store— VT · URLhaus · ThreatFox - Domaines :
jverster.store— VT · URLhaus · ThreatFox - Domaines :
mettsoll.com— VT · URLhaus · ThreatFox - Domaines :
oectech.store— VT · URLhaus · ThreatFox - Domaines :
office.avcbtech.store— VT · URLhaus · ThreatFox - Domaines :
office.pcvgtech.store— VT · URLhaus · ThreatFox - Domaines :
pancincorp.com— VT · URLhaus · ThreatFox - Domaines :
pavetech.store— VT · URLhaus · ThreatFox - Domaines :
pectech.store— VT · URLhaus · ThreatFox - Domaines :
pezbelz.store— VT · URLhaus · ThreatFox - Domaines :
pureaveritax.store— VT · URLhaus · ThreatFox - Domaines :
pvf.schwiessdoors.com— VT · URLhaus · ThreatFox - Domaines :
pvs.schwiessdoors.com— VT · URLhaus · ThreatFox - Domaines :
pxvbtech.store— VT · URLhaus · ThreatFox - Domaines :
rfm.m3-bulders.com— VT · URLhaus · ThreatFox - Domaines :
rmf.diversesgs.com— VT · URLhaus · ThreatFox - Domaines :
rmf.m3-bulders.com— VT · URLhaus · ThreatFox - Domaines :
sopbtech.store— VT · URLhaus · ThreatFox - Domaines :
svn.dpsindustrialsgroup.com— VT · URLhaus · ThreatFox - Domaines :
svr.schwiessdoors.com— VT · URLhaus · ThreatFox - Domaines :
ver.verpox.shop— VT · URLhaus · ThreatFox - Domaines :
vezbelz.store— VT · URLhaus · ThreatFox - Domaines :
vns.pigotnet.com— VT · URLhaus · ThreatFox - Domaines :
vns.tvgsv.com— VT · URLhaus · ThreatFox - Domaines :
vns1.pigotnet.com— VT · URLhaus · ThreatFox - Domaines :
vrf.atskinsonel.com— VT · URLhaus · ThreatFox - Domaines :
vrf.bereetro.it.com— VT · URLhaus · ThreatFox - Domaines :
vrf.gavernova.com— VT · URLhaus · ThreatFox - Domaines :
vrf.iar0nline.com— VT · URLhaus · ThreatFox - Domaines :
wectech.store— VT · URLhaus · ThreatFox - Domaines :
wes.cadsta.online— VT · URLhaus · ThreatFox - Domaines :
zectech.store— VT · URLhaus · ThreatFox - URLs :
https://user.cheacker.store/api/xls/a1p2i.js— URLhaus - Fichiers :
a1p2i.js
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mirage2FA (other)
🟢 Indice de vérification factuelle : 90/100 (haute)
- ✅ any.run — source reconnue (Rösti community) (20pts)
- ✅ 33997 chars — texte complet (fulltext extrait) (15pts)
- ✅ 92 IOCs (IPs/domaines/CVEs) (10pts)
- ✅ 6/7 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 10 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : LinX Coders (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
185.174.100.224(ip) → VT (4/91 détections)185.174.100.20(ip) → VT (3/91 détections)185.174.100.76(ip) → VT (4/91 détections)user.cheacker.store(domain) → VT (16/91 détections)hvr.volatilesour.store(domain) → VT (3/91 détections)
🔗 Source originale : https://any.run/cybersecurity-blog/mirage2fa-phishing-targets-us-companies