Фишинговый сервис BigBear обошел MFA в 258 организациях

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Фишинговый сервис BigBear 2.0 обошел многофакторную аутентификацию в 258 организациях и похитил более 5000 учетных данных Microsoft 365. Исследователи CloudSEK получили доступ к панели управления и обнаружили 42 VPS-узла, нацеленных на Microsoft 365. Операция продолжается, панель администрирования остается в сети.
Ключевые факты
- BigBear 2.0 похитил 5137 записей учетных данных, включая 474 полностью обойденные MFA-аутентификации, 1032 пароля в открытом виде и 4148 сессионных cookie.
- Кампания затронула 3331 уникальный IP-адрес жертв в более чем 40 странах.
- CloudSEK выявила как минимум пять аффилированных операторов, арендующих многопользовательскую фишинговую панель, каждый из которых получал украденные учетные данные в реальном времени через Telegram-ботов.
- BigBear использует собственный JavaScript для вмешательства в аутентификацию FIDO2/WebAuthn, вынуждая жертв переходить на более слабые методы аутентификации.
- Платформа использует геопривязанные резидентные прокси для 69 стран, чтобы избежать срабатывания флагов подозрительной активности Microsoft.
Инфраструктура фишинга BigBear
BigBear 2.0 — это фреймворк типа «противник посередине» на базе Evilginx2, который перехватывает пароли и аутентифицированные сессионные cookie. Сервис управлял 42 VPS-узлами, все из которых были настроены на атаку Microsoft 365. Конфигурация под названием «offy» устанавливает прокси «человек посередине» между жертвой и легитимной инфраструктурой аутентификации Microsoft. Это позволяет злоумышленникам захватывать учетные данные, включая MFA, и сессионные cookie, а затем воспроизводить их через API для перехвата сеанса аутентификации жертвы.
Масштаб кампании
CloudSEK установила, что 258 отдельных организаций подверглись как минимум одному завершенному обходу MFA, из 461 организации в более широком наборе данных таргетинга. Компрометация аутентифицированного сеанса Microsoft 365 может раскрыть электронную почту и файлы, а также потенциально предоставить доступ к другим приложениям, подключенным через единый вход. Панель похитила 5137 записей учетных данных, затронув 3331 уникальный IP-адрес жертв в более чем 40 странах. Многопользовательская фишинговая панель сдается в аренду как минимум пяти аффилированным операторам, выявленным через живые Telegram-боты для эксфильтрации.
Методы обхода защиты
BigBear использует собственный JavaScript, который вмешивается в аутентификацию FIDO2/WebAuthn, отключая функциональность браузера, чтобы вынудить жертв перейти на более слабые методы аутентификации. Платформа использует геопривязанные резидентные прокси для 69 стран, сопоставляя местоположение жертвы с резидентным IP-адресом, чтобы серверы аутентификации Microsoft не помечали активность как подозрительную. CloudSEK уведомила правоохранительные органы и несколько пострадавших организаций, включив учетные данные в отчеты об ответственном раскрытии информации. На момент написания панель администрирования остается в сети, а фишинговая инфраструктура не работает уже почти три недели.