BigBear 2.0 în Microsoft 365: furtul sesiunii după MFA
CloudSEK raportează BigBear 2.0, un serviciu de phishing bazat pe Evilginx2 care intermediază autentificarea Microsoft 365 și capturează atât parole, cât și cookie-uri de sesiune. Victima poate finaliza un factor MFA legitim, dar proxy-ul adversarului primește sesiunea autentificată și o poate relua.
Cifrele provin din accesul cercetătorului la panoul operațiunii, nu dintr-o confirmare Microsoft sau a fiecărei victime. Setul analizat include 461 de organizații țintite, iar CloudSEK a clarificat pentru BleepingComputer că 258 aveau cel puțin o compromitere completă. Lecția defensivă este mai importantă decât numărul: o alertă de parolă nu închide un incident în care tokenul de sesiune a fost furat.
Ce susține cercetarea
CloudSEK spune că a observat 42 de noduri VPS pe durata campaniei și 5.137 de înregistrări în panou, inclusiv 4.148 de cookie-uri de sesiune și 474 de autentificări complete etichetate ca ocolire MFA. Acestea sunt măsurători ale cercetătorului din infrastructura accesată și trebuie atribuite explicit.
BleepingComputer a obținut clarificarea diferenței dintre 461 de organizații prezente în setul mai larg și 258 cu cel puțin o compromitere completă. Publicația adaugă context independent, dar cifrele au aceeași origine CloudSEK; nu reprezintă telemetrie separată sau confirmări individuale.
De ce expresia „MFA bypass” are nevoie de context
Într-un atac adversary-in-the-middle, utilizatorul se autentifică printr-un proxy controlat de atacator. Parola și schimbul de autentificare trec către serviciul legitim, iar cookie-ul rezultat poate fi capturat și reluat. Factorul nu este neapărat spart criptografic; fluxul și sesiunea sunt intermediare.
CloudSEK raportează și cod care interferează cu FIDO2/WebAuthn pentru a determina utilizatorul să aleagă o metodă mai slabă. Asta nu înseamnă că mecanismele phishing-resistant au fost compromise în mod general. Politicile trebuie să impună metodele permise, nu doar să le ofere ca opțiune.
Inventarul de identitate care contează
- ▸Identifică tenanturile Microsoft 365, domeniile federate și aplicațiile conectate prin Entra ID sau single sign-on.
- ▸Înregistrează metodele MFA permise efectiv pentru administratori, utilizatori cu acces la date sensibile și conturi obișnuite.
- ▸Leagă conturile privilegiate de owneri, dispozitive administrate, locații obișnuite și aplicațiile accesibile după autentificare.
- ▸Inventariază politicile Conditional Access, excepțiile, grupurile excluse și dependențele care împiedică metode phishing-resistant.
- ▸Verifică retenția logurilor Entra, Exchange, SharePoint și endpoint pentru intervalul necesar investigației.
Detecție și răspuns la furtul de sesiune
- ▸Corelează autentificarea inițială cu schimbări bruște de IP, ASN, țară, dispozitiv și User-Agent în aceeași sesiune sau imediat după ea.
- ▸Caută acces anormal la mailbox, reguli de forwarding, consimțăminte OAuth, descărcări SharePoint sau OneDrive și activitate Teams.
- ▸Revocă sesiunile și tokenurile, resetează parola când a fost expusă și investighează persistența; resetarea parolei singură poate fi insuficientă.
- ▸Izolează dispozitivele implicate dacă există semne suplimentare și păstrează cronologia înainte de curățare.
- ▸Notifică utilizatorul și ownerii aplicațiilor conectate, apoi validează accesul legitim după recuperare.
Controale care reduc riscul
Folosește authentication strengths pentru a impune metode phishing-resistant rolurilor cu impact mare și elimină downgrade-ul către factori mai slabi acolo unde procesele permit. Token protection poate lega anumite tokenuri de dispozitiv, dar suportul și limitările trebuie verificate pentru aplicațiile și platformele din tenant.
Completează identitatea cu dispozitive conforme, politici bazate pe risc, acces administrativ separat și monitorizarea acțiunilor post-login. Niciun control nu justifică ignorarea excepțiilor și a conturilor care rămân în afara politicii.
Cum ajută MONITOR AWARELY
MONITOR AWARELY poate urmări tenanturile, politicile, grupurile excluse, ownerii, termenele și dovezile pentru implementarea controalelor. Poate separa taskul de revocare a sesiunii de resetarea parolei și de investigația activității post-autentificare.
Platforma nu inspectează automat logurile Entra, nu revocă tokenuri și nu detectează BigBear. Telemetria, deciziile de incident și modificările Conditional Access trebuie realizate în instrumentele Microsoft și de securitate autorizate; Awarely le poate transforma în acțiuni și dovezi urmărite.
Separă parola compromisă de sesiunea furată
MONITOR AWARELY poate urmări tenanturi, politici, owneri, acțiuni și dovezi. Nu detectează BigBear, nu inspectează Entra și nu înlocuiește Conditional Access sau răspunsul la incident.
