BigBear фишингтік сервисі 258 ұйымда MFA-ны айналып өтті

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
BigBear 2.0 фишингтік сервисі 258 ұйымда көп факторлы аутентификацияны айналып өтіп, Microsoft 365-тің 5000-нан астам тіркелгі дерегін ұрлады. CloudSEK зерттеушілері басқару панеліне қол жеткізіп, Microsoft 365-ке бағытталған 42 VPS түйінін анықтады. Операция жалғасуда, әкімшілендіру панелі желіде қалып отыр.
Негізгі фактілер
- BigBear 2.0 5137 тіркелгі деректерін ұрлады, оның ішінде 474 толық айналып өтілген MFA аутентификациясы, 1032 ашық мәтіндегі құпиясөз және 4148 сессиялық cookie бар.
- Науқан 40-тан астам елдегі 3331 бірегей жәбірленуші IP мекенжайына әсер етті.
- CloudSEK көп пайдаланушылы фишингтік панельді жалға алатын кемінде бес аффилиирленген операторды анықтады, олардың әрқайсысы ұрланған тіркелгі деректерін Telegram боттары арқылы нақты уақытта алып отырды.
- BigBear FIDO2/WebAuthn аутентификациясына араласу үшін меншікті JavaScript пайдаланады, бұл жәбірленушілерді әлсіз аутентификация әдістеріне көшуге мәжбүрлейді.
- Платформа Microsoft-тың күдікті белсенділік жалаушаларын болдырмау үшін 69 елге геобайланыстырылған резиденттік проксилерді пайдаланады.
BigBear фишингтік инфрақұрылымы
BigBear 2.0 — Evilginx2 негізіндегі «қарсылас ортада» типті фреймворк, ол құпиясөздер мен аутентификацияланған сессиялық cookie файлдарын ұстап алады. Сервис 42 VPS түйінін басқарды, олардың барлығы Microsoft 365-ке шабуыл жасауға бапталған. «offy» деп аталатын конфигурация жәбірленуші мен Microsoft-тың заңды аутентификация инфрақұрылымы арасында «ортадағы адам» проксиін орнатады. Бұл шабуылдаушыларға MFA-ны қоса алғанда тіркелгі деректерін және сессиялық cookie файлдарын басып алуға, содан кейін оларды API арқылы қайта шығарып, жәбірленушінің аутентификация сеансын ұстап қалуға мүмкіндік береді.
Науқан ауқымы
CloudSEK кеңірек таргетинг деректер жинағындағы 461 ұйымның ішінен 258 жеке ұйым кемінде бір аяқталған MFA айналып өтуіне ұшырағанын анықтады. Microsoft 365 аутентификацияланған сеансының бұзылуы электрондық пошта мен файлдарды ашып, сондай-ақ бірыңғай кіру арқылы қосылған басқа қолданбаларға қол жеткізуге ықтимал мүмкіндік береді. Панель 5137 тіркелгі деректерін ұрлап, 40-тан астам елдегі 3331 бірегей жәбірленуші IP мекенжайына әсер етті. Көп пайдаланушылы фишингтік панель тірі Telegram эксфильтрация боттары арқылы анықталған кемінде бес аффилиирленген операторға жалға беріледі.
Қорғанысты айналып өту әдістері
BigBear FIDO2/WebAuthn аутентификациясына араласатын меншікті JavaScript пайдаланады, браузер функцияларын өшіріп, жәбірленушілерді әлсіз аутентификация әдістеріне көшуге мәжбүрлейді. Платформа 69 елге геобайланыстырылған резиденттік проксилерді пайдаланады, жәбірленушінің орналасқан жерін резиденттік IP мекенжайымен сәйкестендіріп, Microsoft аутентификация серверлері белсенділікті күдікті деп белгілемеуі үшін. CloudSEK құқық қорғау органдары мен бірнеше зардап шеккен ұйымдарды хабардар етіп, тіркелгі деректерін жауапты ақпарат ашу есептеріне қосты. Жазу кезінде әкімшілендіру панелі желіде қалып отыр, ал фишингтік инфрақұрылым үш аптаға жуық жұмыс істемей тұр.