MFA сработала — аккаунт всё равно украли. BigBear 2.0 взламывает Microsoft 365 после второго фактора

leer en español

7563
MFA сработала — аккаунт всё равно украли. BigBear 2.0 взламывает Microsoft 365 после второго фактора

Фишинговая платформа на базе Evilginx2 перехватывает Microsoft 365 уже после успешной проверки пользователя.

image

Пользователь может правильно ввести пароль, подтвердить вход через MFA и всё равно потерять аккаунт Microsoft 365. Фишинговая платформа BigBear 2.0 перехватывает уже подтверждённую сессию после второго фактора и передаёт злоумышленнику готовый доступ к почте, Teams, SharePoint, OneDrive и другим связанным сервисам.

BigBear 2.0 построена на базе Evilginx2 и работает по схеме Adversary-in-the-Middle. Жертва открывает фишинговую ссылку, а обратный прокси располагается между браузером и настоящей страницей входа Microsoft. Логин, пароль и запрос второго фактора фактически проходят через легитимную систему Microsoft, поэтому пользователь видит знакомый интерфейс и успешно завершает аутентификацию.

Главная кража происходит уже после MFA. Microsoft выдаёт браузеру сессионный cookie, подтверждающий успешный вход, но ответ сначала проходит через сервер Evilginx2. BigBear 2.0 сохраняет cookie и может автоматически воспроизвести сессию в другом браузере. Повторно вводить пароль, SMS-код, TOTP или подтверждать push-уведомление злоумышленнику уже не требуется.

Операторы усилили стандартный Evilginx2 собственными JavaScript-модификациями. Один скрипт отключает в браузере PublicKeyCredential и мешает использовать FIDO2/WebAuthn. В результате пользователю предлагают перейти на SMS, одноразовый код или push-подтверждение. Сам FIDO2 фишинговый прокси не взламывает. Криптографическая проверка привязана к настоящему домену, поэтому BigBear 2.0 пытается заставить жертву отказаться от устойчивого к фишингу способа входа.

Другие модификации блокируют часть телеметрии Microsoft и автоматически включают режим «Оставаться в системе», чтобы продлить жизнь украденной сессии. Для маскировки инфраструктура использует жилые прокси из 69 стран. Прокси подбираются по географии жертвы, поэтому вход из Индии, например, проходит через индийский IP-адрес и выглядит менее подозрительно для политик, которые ищут резкую смену страны.

Масштаб платформы оказался заметным. В панели BigBear 2.0 накопилось 5137 записей, среди которых 1032 пароля в открытом виде, 4148 сессионных cookie и 474 полностью захваченные сессии после прохождения MFA. Записи относились к 461 организации и 3331 уникальному IP-адресу более чем в 40 странах. Больше всего данных пришлось на Индию, Францию и Саудовскую Аравию. Среди целей особенно выделялись ИТ-компании и поставщики управляемых услуг.

CloudSEK обнаружила BigBear 2.0 в июне 2026 года после получения административного доступа к панели злоумышленников. За время наблюдения через панель прошли 42 VPS, а как минимум пять партнёров получали украденные данные через собственных Telegram-ботов. Оператор под псевдонимом General Boss фактически превратил набор в сервис Phishing-as-a-Service, который можно сдавать другим преступникам.

Для защиты от подобных атак одного факта включённой MFA уже недостаточно. Организациям рекомендуют запрещать слабые резервные методы входа, переходить на FIDO2/WebAuthn, требовать доверенные устройства через Conditional Access и при подозрении на компрометацию отзывать не только пароль, но также активные сессии и refresh-токены. Иначе смена пароля может оставить злоумышленнику уже украденный доступ.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ