BigBear 2.0: фишинг-сервис обошёл MFA в 258 организациях
Исследователи компании CloudSEK описали работу фишинговой платформы BigBear 2.0, которая позволила обойти многофакторную аутентификацию (MFA) и скомпрометировать учётные записи Microsoft 365 в сотнях организаций. Специалисты получили административный доступ к панели управления сервисом и смогли изучить его изнутри.
Как устроена атака
В основе BigBear лежит фреймворк типа «злоумышленник посередине» (AiTM) на базе Evilginx2. Конфигурация под названием «offy» разворачивает прокси между жертвой и настоящей инфраструктурой аутентификации Microsoft. Когда пользователь вводит логин, пароль и проходит проверку MFA, платформа перехватывает не только учётные данные, но и cookie авторизованной сессии. Затем эти cookie воспроизводятся через API, и атакующий захватывает уже прошедший проверку сеанс — фактически MFA становится бесполезной.
Отдельного внимания заслуживает борьба с сильными методами защиты. Платформа использует специально написанный JavaScript, который вмешивается в работу FIDO2/WebAuthn, отключая соответствующую функциональность браузера и вынуждая жертву переключиться на более слабые способы аутентификации.
Чтобы не вызывать подозрений у серверов Microsoft, BigBear задействует резидентные прокси с геопривязкой для 69 стран: активность жертвы сопровождается IP-адресом, совпадающим с её реальным местоположением, и потому не помечается как аномальная.
Масштаб операции
По данным CloudSEK, инфраструктура включала 42 узла VPS, целиком нацеленных на Microsoft 365. Панель выгрузила 5137 записей с учётными данными, среди которых 474 полностью завершённых обхода MFA, 1032 пароля в открытом виде и 4148 сессионных cookie. Пострадали 3331 уникальный IP-адрес жертв в более чем 40 странах. Из 461 организации, попавшей в общий набор целей, как минимум одна успешная компрометация с обходом MFA зафиксирована у 258 отдельных компаний.
Сервис работает по модели аренды: доступ к многопользовательской панели получили как минимум пять аффилированных операторов, каждому из которых украденные данные приходили в реальном времени через боты в Telegram.
Что делать
CloudSEK уведомила правоохранительные органы и часть пострадавших организаций. На момент публикации административная панель ещё оставалась в сети, тогда как сама фишинговая инфраструктура была недоступна уже почти три недели.
Потенциальным жертвам рекомендуется сбросить скомпрометированные пароли, отозвать активные сессии, обновить токены и принудительно провести повторную аутентификацию привилегированных учётных записей. В качестве профилактики предлагается внедрять устойчивую к фишингу аутентификацию FIDO2/WebAuthn и политики условного доступа, требующие управляемых устройств, а не полагаться на сигналы геолокации.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.