главное в кибербезопасности Читать в канале
Атаки и утечки 8 сентября 2026 2 мин

BigBear обходит MFA в Microsoft 365, похищая учётные данные 258 организаций

BigBear обошла многофакторную аутентификацию в 258 организациях

Фреймворк BigBear 2.0, работающий по модели Phishing-as-a-Service (PhaaS), обошел многофакторную аутентификацию (MFA) в 258 организациях. Атакующие похитили более 5000 учетных данных Microsoft 365. Исследователи CloudSEK получили доступ к панели управления BigBear. Сервис управлял 42 узлами VPS, все были настроены для атак на Microsoft 365. Кампания использовала фреймворк adversary-in-the-middle (AiTM) на базе Evilginx2. Он перехватывает пароли и сессионные cookie после прохождения пользователем MFA. Это позволяет атакующим захватывать учетные записи.

BigBear использует прокси-сервер для перехвата данных

BigBear применяет конфигурацию "offy" для создания man-in-the-middle (AiTM) прокси. Этот прокси располагается между жертвой и легитимной инфраструктурой аутентификации Microsoft. Он захватывает учетные данные, включая MFA, и сессионные cookie. Затем атакующие используют API для воспроизведения этих данных и угона сессии аутентификации жертвы. Microsoft 365 включает облачные сервисы, такие как Exchange Online, Teams, SharePoint, OneDrive и аутентификацию Entra ID. Компрометация сессии Microsoft 365 может раскрыть электронную почту и файлы. Она также может предоставить доступ к другим приложениям, подключенным через единый вход (SSO).

BigBear нацелился на 3331 IP-адрес жертв

Панель BigBear извлекла 5137 записей учетных данных. Среди них 474 полных обхода MFA, 1032 пароля в открытом виде и 4148 сессионных cookie. Эти данные затронули 3331 уникальный IP-адрес жертв в более чем 40 странах. Операция оставалась активной на момент написания отчета. Многопользовательская панель PhaaS сдается в аренду как минимум пяти аффилированным операторам. Они получают украденные учетные данные в режиме реального времени через Telegram-боты. Хотя в общем наборе данных фигурировали 461 организация, CloudSEK уточнил, что 258 уникальных организаций имели как минимум один успешный обход MFA. BigBear также использует пользовательский JavaScript. Он мешает аутентификации FIDO2/WebAuthn, отключая соответствующую функциональность браузера. Это вынуждает цели использовать более слабые методы аутентификации. Для повышения эффективности платформа использует гео-привязанные резидентные прокси из 69 стран. Это сопоставляет местоположение жертвы с IP-адресом, чтобы серверы аутентификации Microsoft не помечали активность как подозрительную.

Сбросить пароли и усилить защиту аутентификации

Организациям, потенциально затронутым деятельностью BigBear, следует сбросить скомпрометированные пароли. Необходимо отозвать активные сессии и обновить токены. Для учетных записей с высокими привилегиями следует принудительно выполнить повторную аутентификацию. Рекомендуется внедрить устойчивую к фишингу аутентификацию FIDO2/WebAuthn. Также следует использовать политики условного доступа, требующие управляемые устройства. Не следует полагаться только на сигналы геолокации. После первоначального доступа злоумышленники с действительными учетными данными значительно повышают свои шансы. CloudSEK уведомила правоохранительные органы и несколько затронутых организаций. Учетные данные были включены в отчеты об ответственном раскрытии. На момент написания отчета панель управления оставалась онлайн, а фишинговая инфраструктура была отключена почти три недели.

Опубликовано в канале 8 сентября, 16:35

Каждый материал сайта выходит в канале в тот же момент.

Источники: BleepingComputer · CSO Online · The Register