Ciberseguridad

El servicio de phishing BigBear evadió la autenticación multifactor en 258 organizaciones

Investigadores descubrieron que el marco de phishing como servicio BigBear 2.0 se utilizó para comprometer sesiones de Microsoft 365 después de que las víctimas completaran la autenticación multifactor, y para robar miles de credenciales y cookies.

2026-09-07
4 min de lectura
5 visitas
فريق تحرير certi.news
El servicio de phishing BigBear evadió la autenticación multifactor en 258 organizaciones

Un servicio de phishing como servicio llamado BigBear 2.0 se utilizó para comprometer la autenticación multifactor en 258 organizaciones y robar más de 5.000 credenciales de Microsoft 365, según los hallazgos de la empresa de ciberseguridad CloudSEK, publicados por BleepingComputer el 7 de septiembre de 2026.

Los investigadores de CloudSEK lograron acceder al panel de control del servicio y descubrieron que gestionaba 42 nodos VPS configurados para atacar Microsoft 365. La infraestructura principal de phishing llevaba inactiva cerca de tres semanas cuando se elaboró el informe, pero el panel de administración seguía disponible en línea, lo que indica que la operación no se había cerrado por completo.

¿Cómo evadió BigBear la autenticación multifactor?

El servicio se basa en el marco Evilginx2 para ejecutar un ataque de «intermediario» (AiTM). En lugar de limitarse a robar la contraseña, BigBear crea un proxy entre la víctima y la infraestructura legítima de autenticación de Microsoft, y luego captura la contraseña, el código de autenticación y la cookie de sesión después de que el usuario completa el paso de MFA.

Después, el atacante puede reutilizar la cookie mediante una API para secuestrar la sesión autenticada. Esto significa que la MFA se realizó realmente, pero la sesión resultante pasó a estar en manos del atacante. Dado que Microsoft 365 incluye Exchange Online, Teams, SharePoint, OneDrive y Entra ID, el impacto de la sesión comprometida puede extenderse al correo electrónico, los archivos y otras aplicaciones vinculadas al inicio de sesión único.

Indicadores del alcance de la operación

CloudSEK afirmó que el panel de control extrajo 5.137 registros de credenciales, incluidos 474 autenticaciones completadas con evasión de MFA, 1.032 contraseñas en texto plano y 4.148 cookies de sesión, además de detectar 3.331 direcciones IP únicas de víctimas en más de 40 países. Los investigadores también identificaron al menos cinco operadores afiliados que alquilaban el panel y recibían los datos robados en tiempo real mediante bots de Telegram.

Un total de 461 organizaciones formaban parte del conjunto de objetivos más amplio, pero CloudSEK aclaró que 258 organizaciones distintas sufrieron realmente un compromiso completo de la autenticación multifactor. BigBear también utilizó código JavaScript personalizado para desactivar funciones del navegador relacionadas con la autenticación FIDO2 y WebAuthn, con el objetivo de dirigir a las víctimas hacia métodos de autenticación más débiles. Asimismo, el servicio recurrió a proxies residenciales que coincidían con la ubicación geográfica de la víctima en 69 países, para reducir la probabilidad de que Microsoft detectara la actividad inusual desde sus servidores.

¿Qué deberían revisar las organizaciones?

CloudSEK afirmó que notificó a las autoridades policiales y a varias organizaciones afectadas, y que incluyó las credenciales en informes de divulgación responsable. Para las organizaciones que podrían haber sido objetivo, las medidas recomendadas incluyen restablecer las contraseñas expuestas, revocar las sesiones activas, renovar los tokens y exigir una nueva autenticación para las cuentas con privilegios elevados.

Esta campaña demuestra en la práctica que el éxito de la MFA por sí solo no es suficiente cuando el atacante puede interceptar una sesión autenticada. Por ello, CloudSEK recomienda exigir FIDO2 o WebAuthn resistentes al phishing y utilizar políticas de Acceso Condicional que requieran dispositivos administrados, en lugar de depender únicamente de las señales de ubicación geográfica. Sigue habiendo un punto que requiere seguimiento humano: las cifras totales y detalladas de registros proporcionadas en la fuente no coinciden aritméticamente, aunque el alcance principal del compromiso anunciado, de 258 organizaciones, está claramente definido.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias