BigBear 2.0

Editors' Pick

A CloudSEK kutatása egy BigBear 2.0, Evilginx2-re épülő Phishing-as-a-Service kampányt tárt fel, amely Microsoft 365-fiókok átvételére szakosodott. A kutatók 2026 júniusában hozzáfértek a támadói adminisztrációs panelhez, ahol 42 VPS-t és legalább öt különálló affiliate operátort azonosítottak. A rendszerből 5137 megszerzett rekord, köztük 1032 jelszó, 4148 munkamenet-cookie és 474 teljes, MFA után eltérített munkamenet került elő. A kampány 461 szervezetet és több mint 3300 áldozati IP-címet érintett több mint 40 országban. 

A BigBear 2.0 Adversary-in-the-Middle (AiTM) módszerrel működik. A hamis bejelentkezési oldal közvetítőként helyezkedik el a felhasználó és a valódi Microsoft 365 között, továbbítja a megadott jelszót és az MFA-folyamatot, majd a sikeres hitelesítés után ellopja a Microsoft által kiadott munkamenet-cookie-t. A támadónak így nem kell feltörnie az MFA-t, a már hitelesített munkamenetet veszi át. A TOTP, SMS és push-alapú MFA ezért nem nyújt megfelelő védelmet az ilyen támadással szemben. 

A BigBear több saját fejlesztéssel nehezíti a védekezést. 69 országra kiterjedő lakossági proxyhálózatot használ, így például egy indiai áldozat bejelentkezése Microsoft felé is indiai IP-ről érkezhet. A phishingoldal JavaScriptje emellett szándékosan letiltja a FIDO2/WebAuthn használatát, hogy a felhasználót gyengébb hitelesítési módszerre terelje, blokkolja a Microsoft egyes phishing-észlelési telemetriáit, és automatikusan bekapcsolja a Keep me signed in lehetőséget a munkamenet élettartamának növelésére. 

A legerősebb védelem az ilyen AiTM-támadások ellen a phishing-resistant FIDO2/WebAuthn hitelesítés, mert a kriptográfiai hitelesítés az eredeti webhely domainjéhez kötődik, ezért egy közbeiktatott phishingdomain nem tudja egyszerűen továbbítani. A CloudSEK megfigyelése ugyanakkor jól mutatja, hogy ezt szervezeti szinten ki is kell kényszeríteni, ha a rendszer engedi, hogy a felhasználó FIDO2-ről SMS-re, TOTP-re vagy push MFA-ra váltson, a támadó éppen ezt a visszalépési lehetőséget próbálhatja kihasználni.

FORRÁS