BigBear 2.0 обошёл MFA в Microsoft 365 у 258 организаций

Фреймворк BigBear 2.0 для phishing-as-a-service использовали для обхода многофакторной аутентификации в Microsoft 365 у 258 организаций. По данным исследователей CloudSEK, сервис помог украсть более 5 000 учётных данных Microsoft 365, а инфраструктура атаки работала через 42 VPS-узла.
Исследователи получили доступ к панели управления и выяснили, что все узлы в наблюдаемой операции были настроены на атаки против Microsoft 365. Схема строилась на Evilginx2 и режиме атаки «adversary-in-the-middle»: он перехватывал пароли и cookies уже подтверждённой сессии, а затем позволял захватить аккаунт после прохождения MFA.
CloudSEK описывает отдельную конфигурацию «offy», которая ставит прокси между жертвой и легитимной инфраструктурой входа Microsoft. Атакующий может собрать учётные данные, MFA-данные и cookies, а потом повторно использовать их через API для захвата сессии.

В отчёте CloudSEK говорится, что панель вывела 5 137 записей с учётными данными, включая 474 успешных обхода MFA, 1 032 пароля в открытом виде и 4 148 session cookies. Эти данные затронули 3 331 уникальный IP-адрес жертв в 40+ странах, а сама операция, по словам исследователей, оставалась активной на момент подготовки отчёта.
CloudSEK также обнаружила, что BigBear использует собственный JavaScript для нарушения работы FIDO2/WebAuthn и отключения функций браузера, поддерживающих этот метод. Для маскировки активности платформа задействует residential proxies, сопоставленные с локацией жертвы, и работает для 69 стран, чтобы не вызвать подозрения у серверов аутентификации Microsoft.

CloudSEK сообщила о находке правоохранительным органам и ряду пострадавших организаций, а в отчёты ответственного раскрытия включила найденные учётные данные. На момент публикации панель администратора всё ещё была доступна, хотя сама фишинговая инфраструктура не работала почти три недели.
Организациям, которые могли попасть под эту кампанию, исследователи советуют сбросить раскрытые пароли, отозвать активные сессии, обновить токены и принудительно повторно пройти аутентификацию для привилегированных аккаунтов. В CloudSEK отдельно рекомендуют включать защищённую от фишинга MFA на базе FIDO2/WebAuthn и использовать политики Conditional Access, которые требуют управляемые устройства.



