BigBear 2.0: фишинг-сервис обошёл MFA в 258 организациях

· Безопасность
Платформа «фишинг как услуга» BigBear 2.0 перехватила более 5000 учётных данных Microsoft 365, обходя многофакторную аутентификацию с помощью прокси-атаки посередине.

cover.svg

Исследователи компании CloudSEK описали работу фишинговой платформы BigBear 2.0, которая позволила обойти многофакторную аутентификацию (MFA) и скомпрометировать учётные записи Microsoft 365 в сотнях организаций. Специалисты получили административный доступ к панели управления сервисом и смогли изучить его изнутри.

Как устроена атака

В основе BigBear лежит фреймворк типа «злоумышленник посередине» (AiTM) на базе Evilginx2. Конфигурация под названием «offy» разворачивает прокси между жертвой и настоящей инфраструктурой аутентификации Microsoft. Когда пользователь вводит логин, пароль и проходит проверку MFA, платформа перехватывает не только учётные данные, но и cookie авторизованной сессии. Затем эти cookie воспроизводятся через API, и атакующий захватывает уже прошедший проверку сеанс — фактически MFA становится бесполезной.

Отдельного внимания заслуживает борьба с сильными методами защиты. Платформа использует специально написанный JavaScript, который вмешивается в работу FIDO2/WebAuthn, отключая соответствующую функциональность браузера и вынуждая жертву переключиться на более слабые способы аутентификации.

Чтобы не вызывать подозрений у серверов Microsoft, BigBear задействует резидентные прокси с геопривязкой для 69 стран: активность жертвы сопровождается IP-адресом, совпадающим с её реальным местоположением, и потому не помечается как аномальная.

Масштаб операции

По данным CloudSEK, инфраструктура включала 42 узла VPS, целиком нацеленных на Microsoft 365. Панель выгрузила 5137 записей с учётными данными, среди которых 474 полностью завершённых обхода MFA, 1032 пароля в открытом виде и 4148 сессионных cookie. Пострадали 3331 уникальный IP-адрес жертв в более чем 40 странах. Из 461 организации, попавшей в общий набор целей, как минимум одна успешная компрометация с обходом MFA зафиксирована у 258 отдельных компаний.

Сервис работает по модели аренды: доступ к многопользовательской панели получили как минимум пять аффилированных операторов, каждому из которых украденные данные приходили в реальном времени через боты в Telegram.

Что делать

CloudSEK уведомила правоохранительные органы и часть пострадавших организаций. На момент публикации административная панель ещё оставалась в сети, тогда как сама фишинговая инфраструктура была недоступна уже почти три недели.

Потенциальным жертвам рекомендуется сбросить скомпрометированные пароли, отозвать активные сессии, обновить токены и принудительно провести повторную аутентификацию привилегированных учётных записей. В качестве профилактики предлагается внедрять устойчивую к фишингу аутентификацию FIDO2/WebAuthn и политики условного доступа, требующие управляемых устройств, а не полагаться на сигналы геолокации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.