Tech & Știință

Un kit de phishing închiriat a lovit mii de organizații. Ce spun cifrele și ce nu spun

Material SmartȘtiri Scris de redacția noastră, nu preluat.

Foto: CSR2Forever / Wikimedia Commons (CC BY-SA 4.0)

Firma de securitate ANY.RUN a publicat un raport despre o campanie de phishing care vizează conturi Microsoft 365 și care e vândută altor infractori sub formă de serviciu — un model cunoscut ca phishing-as-a-service, adică un kit gata făcut pe care oricine îl poate închiria, fără cunoștințe tehnice. Campania e urmărită sub numele Mirage2FA.

Cifrele, exact așa cum sunt

Datele acoperă perioada septembrie 2024 – iulie 2026 și provin din analize efectuate în laboratorul firmei. Potrivit raportului:

  • 3.518 domenii de e-mail aparținând unor organizații au fost vizate;
  • 9.426 adrese individuale de e-mail au fost vizate;
  • 4.532 dintre acestea, adică circa 48%, au fost potențial compromise;
  • au fost înregistrate peste 9.300 de evenimente de compromitere potențială.

Merită subliniată o nuanță pierdută în unele relatări: cifra de aproximativ 4.500 se referă la adrese individuale potențial compromise, nu la companii. Numărul de organizații vizate este 3.518. Iar „potențial compromis” nu înseamnă breșă confirmată — înseamnă că datele analizate indică o compromitere probabilă.

Geografic, Statele Unite domină: 2.885 de adrese potențial compromise, adică 63,7% din total. Urmează India cu 229 (5,1%), Singapore cu 186 (4,1%) și Marea Britanie cu 76 (1,7%). Semnale au apărut din 94 de țări. Pe industrii, cele mai vizate au fost tehnologia (19,2%), producția industrială (11,1%), educația (9,9%), consultanța (8,3%) și telecomunicațiile (6,6%). Firma notează o creștere constantă a activității detectate între martie și iulie 2026.

Ce fură, de fapt

Ținta nu este doar parola. Cea mai mare categorie de incidente înregistrate ține de furtul cookie-urilor de sesiune — fișierele mici pe care browserul le păstrează după autentificare, ca să nu te întrebe parola la fiecare pagină. Cine obține un astfel de cookie poate intra într-un cont deja autentificat.

Consecința practică e importantă pentru orice administrator de sistem: dacă un cont a fost compromis, schimbarea parolei nu e suficientă. Sesiunile active și jetoanele de acces trebuie revocate explicit, altfel atacatorul rămâne înăuntru cu parola veche irelevantă.

Ce recomandă raportul

Recomandările sunt cele obișnuite, dar cu accent pe un punct anume: autentificarea în doi pași bazată pe coduri primite prin SMS sau aplicație nu mai e o barieră suficientă. Firma recomandă metode rezistente la phishing — chei de securitate fizice sau passkeys, standardele FIDO2 și WebAuthn — plus blocarea atașamentelor pe care browserul le poate deschide direct și tratarea oricărei compromiteri ca pe un incident de identitate, nu doar de parolă.

Raportul provine de la o companie care vinde produse de securitate. Asta nu îl invalidează, dar e un context de reținut când se citesc procentele.

Surse

Material redactat de SmartȘtiri pe baza surselor de mai sus. Verificăm fiecare informație în cel puțin două surse independente.