Наука и технологии

BigBear 2.0 обошёл MFA в Microsoft 365 у 258 организаций

Крючки в синем океане с логотипом Microsoft 365

Фреймворк BigBear 2.0 для phishing-as-a-service использовали для обхода многофакторной аутентификации в Microsoft 365 у 258 организаций. По данным исследователей CloudSEK, сервис помог украсть более 5 000 учётных данных Microsoft 365, а инфраструктура атаки работала через 42 VPS-узла.

Исследователи получили доступ к панели управления и выяснили, что все узлы в наблюдаемой операции были настроены на атаки против Microsoft 365. Схема строилась на Evilginx2 и режиме атаки «adversary-in-the-middle»: он перехватывал пароли и cookies уже подтверждённой сессии, а затем позволял захватить аккаунт после прохождения MFA.

CloudSEK описывает отдельную конфигурацию «offy», которая ставит прокси между жертвой и легитимной инфраструктурой входа Microsoft. Атакующий может собрать учётные данные, MFA-данные и cookies, а потом повторно использовать их через API для захвата сессии.

График кампании BigBear 2.0 фишинг-атак, этапы и сроки
Источник изображения: bleepingcomputer

В отчёте CloudSEK говорится, что панель вывела 5 137 записей с учётными данными, включая 474 успешных обхода MFA, 1 032 пароля в открытом виде и 4 148 session cookies. Эти данные затронули 3 331 уникальный IP-адрес жертв в 40+ странах, а сама операция, по словам исследователей, оставалась активной на момент подготовки отчёта.

CloudSEK также обнаружила, что BigBear использует собственный JavaScript для нарушения работы FIDO2/WebAuthn и отключения функций браузера, поддерживающих этот метод. Для маскировки активности платформа задействует residential proxies, сопоставленные с локацией жертвы, и работает для 69 стран, чтобы не вызвать подозрения у серверов аутентификации Microsoft.

Панель управления BigBear Proxy настройками прокси
Источник изображения: bleepingcomputer

CloudSEK сообщила о находке правоохранительным органам и ряду пострадавших организаций, а в отчёты ответственного раскрытия включила найденные учётные данные. На момент публикации панель администратора всё ещё была доступна, хотя сама фишинговая инфраструктура не работала почти три недели.

Организациям, которые могли попасть под эту кампанию, исследователи советуют сбросить раскрытые пароли, отозвать активные сессии, обновить токены и принудительно повторно пройти аутентификацию для привилегированных аккаунтов. В CloudSEK отдельно рекомендуют включать защищённую от фишинга MFA на базе FIDO2/WebAuthn и использовать политики Conditional Access, которые требуют управляемые устройства.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий