🔍 Contexte

Publié le 18 août 2026 par ANY.RUN sur son blog de cybersécurité, cet article présente une analyse technique approfondie de Mirage2FA, un kit de Phishing-as-a-Service (PhaaS) actif depuis septembre 2024 et toujours opérationnel en juillet 2026.

🎯 Description de la menace

Mirage2FA est un toolkit commercial conçu pour compromettre des comptes Microsoft 365 en contournant l’authentification multi-facteurs (MFA) via une architecture Adversary-in-the-Middle (AiTM). L’attaque intercepte en temps réel les identifiants, codes 2FA et cookies de session authentifiés via un proxy inverse WebSocket.

📊 Ampleur de la campagne

  • 9 426 adresses email ciblées uniques, dont 4 532 potentiellement compromises (~48%)
  • 3 518 domaines email d’organisations uniques touchés
  • 9 332 événements de compromission enregistrés :
    • 4 561 vols de cookies de session
    • 3 044 compromissions mot de passe/2FA
    • 1 339 connexions SSO
    • 388 autres événements
  • 63,7% des victimes aux États-Unis (2 885 victimes), activité dans 94 pays
  • 33,3% des connexions réussies proviennent d’appareils mobiles

🏭 Secteurs ciblés

Secteur Part
Technologies 19,2%
Manufacturing 11,1%
Éducation 9,9%
Consulting 8,3%
Télécommunications 6,6%
Santé 5,4%
Finance 3,1%

⚙️ Chaîne d’attaque

  1. Livraison : pièces jointes malveillantes .htm, .xhtml, .svg ou liens QR-code via email (dont Amazon SES)
  2. Exécution : le navigateur exécute le stager embarqué
  3. Staging côté client : HTML smuggling ou script SVG inline décode et exécute le payload ; lecture du token LINXB64EMAIL
  4. Récupération du loader : pattern /xls/<token>.js depuis le C2
  5. Présentation AiTM : fausse page de connexion Microsoft 365 via proxy inverse
  6. Capture des credentials et 2FA en temps réel
  7. Relais en temps réel via WebSocket vers Microsoft légitime
  8. Vol de session : cookies exportés en dumps .txt encodés Base64
  9. Prise de contrôle du compte : réutilisation de la session sans mot de passe ni MFA

🛠️ Techniques d’obfuscation

  • XOR + Base64 + eval (clé XOR 0xAD)
  • Décodeurs hex-to-string
  • Wrappers obfuscator.io style _0x
  • Filtrage IP/fingerprint navigateur
  • QR codes comme leurres

🏷️ Attribution

L’opérateur est identifié sous le nom LinX Coders, corroboré par les marqueurs LINXCODERSEMAIL, les bots linxlogsss…bot / linxxlogss…bot, et le canal Telegram LinXcoded. L’infrastructure C2 principale est dans le subnet 185.174.100.0/24 (AS-Colocrossing).

📰 Type d’article

Analyse technique et de threat intelligence publiée par ANY.RUN, visant à documenter l’infrastructure, les TTPs, les IOCs et l’attribution de la campagne Mirage2FA pour les équipes SOC et MSSP.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • LinX Coders (cybercriminal) —

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.006 — Obfuscated Files or Information: HTML Smuggling (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1111 — Multi-Factor Authentication Interception (Credential Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mirage2FA (other)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ any.run — source reconnue (Rösti community) (20pts)
  • ✅ 33997 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 92 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 6/7 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 10 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : LinX Coders (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 185.174.100.224 (ip) → VT (4/91 détections)
  • 185.174.100.20 (ip) → VT (3/91 détections)
  • 185.174.100.76 (ip) → VT (4/91 détections)
  • user.cheacker.store (domain) → VT (16/91 détections)
  • hvr.volatilesour.store (domain) → VT (3/91 détections)

🔗 Source originale : https://any.run/cybersecurity-blog/mirage2fa-phishing-targets-us-companies