Cybersicherheit

BigBear-Phishingdienst umging die Multi-Faktor-Authentifizierung bei 258 Organisationen

Forscher haben festgestellt, dass das Phishing-as-a-Service-Framework BigBear 2.0 verwendet wurde, um Microsoft-365-Sitzungen nach abgeschlossener Multi-Faktor-Authentifizierung zu kompromittieren und Tausende Zugangsdaten sowie Sitzungscookies zu stehlen.

2026-09-07
3 Min. Lesezeit
5 Aufrufe
فريق تحرير certi.news
BigBear-Phishingdienst umging die Multi-Faktor-Authentifizierung bei 258 Organisationen

Ein Phishing-as-a-Service-Dienst namens BigBear 2.0 wurde verwendet, um die Multi-Faktor-Authentifizierung bei 258 Organisationen zu umgehen und mehr als 5.000 Microsoft-365-Zugangsdaten zu stehlen. Dies geht aus den Ergebnissen des Cybersicherheitsunternehmens CloudSEK hervor, über die BleepingComputer am 7. September 2026 berichtete.

Forschern von CloudSEK gelang der Zugriff auf das Kontrollpanel des Dienstes. Sie stellten fest, dass es 42 VPS-Knoten verwaltete, die für Angriffe auf Microsoft 365 konfiguriert waren. Die wichtigste Phishing-Infrastruktur war zum Zeitpunkt der Berichtserstellung seit fast drei Wochen offline. Das Administrationspanel blieb jedoch online erreichbar, was darauf hindeutet, dass der Betrieb nicht vollständig eingestellt worden war.

Wie umging BigBear die Multi-Faktor-Authentifizierung?

Der Dienst nutzt das Evilginx2-Framework, um einen „Adversary-in-the-Middle“-Angriff (AiTM) durchzuführen. Statt lediglich das Passwort zu stehlen, setzt BigBear einen Proxy zwischen dem Opfer und der legitimen Microsoft-Authentifizierungsinfrastruktur ein und erfasst das Passwort, den Authentifizierungscode und das Sitzungscookie, nachdem der Benutzer den MFA-Schritt abgeschlossen hat.

Anschließend kann der Angreifer das Cookie über eine API wiederverwenden, um die authentifizierte Sitzung zu übernehmen. Das bedeutet, dass MFA tatsächlich durchgeführt worden sein kann, die daraus resultierende Sitzung jedoch selbst in den Besitz des Angreifers gelangt ist. Da Microsoft 365 Exchange Online, Teams, SharePoint, OneDrive und Entra ID umfasst, kann sich die Auswirkung einer kompromittierten Sitzung auf E-Mails, Dateien und weitere mit dem Single Sign-on verbundene Anwendungen erstrecken.

Hinweise auf den Umfang des Vorgangs

CloudSEK erklärte, das Kontrollpanel habe 5.137 Datensätze mit Zugangsdaten extrahiert. Darunter befanden sich 474 abgeschlossene Authentifizierungen unter Umgehung von MFA, 1.032 Passwörter im Klartext und 4.148 Sitzungscookies. Außerdem wurden die IP-Adressen von 3.331 eindeutigen Opfern in mehr als 40 Ländern erfasst. Die Forscher identifizierten zudem mindestens fünf nachgeordnete Betreiber, die das Panel mieteten und die gestohlenen Daten sofort über Telegram-Bots erhielten.

Insgesamt standen 461 Organisationen auf der erweiterten Zielliste. CloudSEK stellte jedoch klar, dass 258 unterschiedliche Organisationen tatsächlich von einer vollständig kompromittierten Multi-Faktor-Authentifizierung betroffen waren. BigBear verwendete außerdem maßgeschneiderten JavaScript-Code, um browserbezogene Funktionen für die FIDO2- und WebAuthn-Authentifizierung zu deaktivieren und die Opfer zu schwächeren Authentifizierungsmethoden zu bewegen. Zudem setzte der Dienst Residential Proxies ein, die den geografischen Standort des Opfers in 69 Ländern nachahmten, um die Wahrscheinlichkeit zu verringern, dass Microsoft ungewöhnliche Aktivitäten von seinen Servern aus erkannte.

Was sollten Organisationen überprüfen?

CloudSEK erklärte, das Unternehmen habe Strafverfolgungsbehörden und mehrere betroffene Organisationen informiert und die Zugangsdaten in Meldungen zur verantwortungsvollen Offenlegung aufgeführt. Für Organisationen, die möglicherweise angegriffen wurden, gehören das Zurücksetzen offengelegter Passwörter, das Widerrufen aktiver Sitzungen, das Erneuern von Tokens und das Erzwingen einer erneuten Authentifizierung für Konten mit hohen Berechtigungen zu den empfohlenen Maßnahmen.

Diese Kampagne zeigt praktisch, dass eine erfolgreiche MFA allein nicht ausreicht, wenn ein Angreifer eine authentifizierte Sitzung abfangen kann. Daher empfiehlt CloudSEK, phishingresistentes FIDO2 oder WebAuthn durchzusetzen und Conditional-Access-Richtlinien zu verwenden, die verwaltete Geräte voraussetzen, anstatt sich ausschließlich auf geografische Standortsignale zu verlassen. Ein Punkt erfordert weiterhin eine manuelle Prüfung: Die im Ausgangsmaterial genannten Gesamt- und Detailzahlen der Datensätze stimmen rechnerisch nicht überein, obwohl der zentrale gemeldete Umfang des Angriffs – 258 Organisationen – eindeutig angegeben ist.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen