Cybersécurité

Le service de phishing BigBear a contourné l’authentification multifacteur dans 258 organisations

Des chercheurs ont découvert que le framework de phishing en tant que service BigBear 2.0 a été utilisé pour compromettre des sessions Microsoft 365 après l’authentification multifacteur des victimes, et pour voler des milliers d’identifiants ainsi que des cookies.

2026-09-07
4 min de lecture
5 vues
فريق تحرير certi.news
Le service de phishing BigBear a contourné l’authentification multifacteur dans 258 organisations

Un service de phishing en tant que service nommé BigBear 2.0 a été utilisé pour contourner l’authentification multifacteur dans 258 organisations et voler plus de 5 000 identifiants Microsoft 365, selon les conclusions de la société de cybersécurité CloudSEK rapportées par le site BleepingComputer le 7 septembre 2026.

Les chercheurs de CloudSEK ont pu accéder au panneau de contrôle du service et ont constaté qu’il gérait 42 nœuds VPS configurés pour cibler Microsoft 365. L’infrastructure principale de phishing était à l’arrêt depuis près de trois semaines au moment de la rédaction du rapport, mais le panneau d’administration restait accessible en ligne, ce qui indique que l’opération n’avait pas été complètement fermée.

Comment BigBear a-t-il contourné l’authentification multifacteur ?

Le service s’appuie sur le framework Evilginx2 pour mener une attaque de type « adversaire au milieu » (AiTM). Au lieu de se contenter de voler le mot de passe, BigBear établit un proxy entre la victime et l’infrastructure d’authentification légitime de Microsoft, puis intercepte le mot de passe, le code d’authentification et le cookie de session après que l’utilisateur a effectué l’étape de MFA.

L’attaquant peut ensuite réutiliser le cookie via une interface de programmation afin de détourner la session authentifiée. Cela signifie que la MFA a bien été effectuée, mais que la session ainsi créée est ensuite passée sous le contrôle de l’attaquant. Comme Microsoft 365 comprend Exchange Online, Teams, SharePoint, OneDrive et Entra ID, l’impact de la session compromise peut s’étendre aux e-mails, aux fichiers et à d’autres applications liées à l’authentification unique.

Des indicateurs sur l’ampleur de l’opération

CloudSEK a déclaré que le panneau de contrôle avait extrait 5 137 enregistrements d’identifiants, comprenant 474 authentifications achevées avec contournement de la MFA, 1 032 mots de passe en clair et 4 148 cookies de session, avec la détection de 3 331 adresses IP uniques de victimes dans plus de 40 pays. Les chercheurs ont également identifié au moins cinq opérateurs affiliés qui louaient le panneau et recevaient immédiatement les données volées via des robots Telegram.

461 organisations faisaient partie de l’ensemble des cibles plus large, mais CloudSEK a précisé que 258 organisations distinctes avaient effectivement subi une compromission complète de l’authentification multifacteur. BigBear utilisait également du code JavaScript personnalisé pour désactiver les fonctions du navigateur liées à l’authentification FIDO2 et WebAuthn, afin de pousser les victimes vers des méthodes d’authentification plus faibles. Le service faisait aussi appel à des proxys résidentiels correspondant à la géolocalisation de la victime dans 69 pays, afin de réduire le risque que l’activité inhabituelle soit détectée par les serveurs de Microsoft.

Que devraient examiner les organisations ?

CloudSEK a déclaré avoir alerté les autorités chargées de l’application de la loi ainsi qu’un certain nombre d’organisations touchées, et avoir inclus les identifiants dans des signalements de divulgation responsable. Pour les organisations susceptibles d’avoir été ciblées, les mesures recommandées comprennent la réinitialisation des mots de passe exposés, la révocation des sessions actives, le renouvellement des jetons et l’imposition d’une nouvelle authentification pour les comptes disposant de privilèges élevés.

Cette campagne montre concrètement que la réussite de la MFA ne suffit pas à elle seule lorsqu’un attaquant peut intercepter une session authentifiée. CloudSEK recommande donc d’imposer FIDO2 ou WebAuthn résistant au phishing et d’utiliser des politiques Conditional Access exigeant des appareils gérés, plutôt que de se fier uniquement aux signaux de géolocalisation. Un point nécessite toutefois un suivi humain : les chiffres globaux et détaillés des enregistrements fournis dans la source ne concordent pas sur le plan arithmétique, même si l’ampleur principale de la compromission annoncée, à savoir 258 organisations, est clairement établie.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités