サイバーセキュリティ

BigBearフィッシングサービス、258組織で多要素認証を突破

研究者らは、フィッシング・アズ・ア・サービスのフレームワーク「BigBear 2.0」が、被害者による多要素認証完了後にMicrosoft 365のセッションへ侵入し、数千件の認証情報とCookieを窃取するために使用されたことを明らかにした。

2026-09-07
1 分で読めます
5 閲覧数
فريق تحرير certi.news
BigBearフィッシングサービス、258組織で多要素認証を突破

サイバーセキュリティ企業CloudSEKの調査結果によると、BleepingComputerが2026年9月7日に報じたように、「BigBear 2.0」というフィッシング・アズ・ア・サービスが258組織の多要素認証を突破し、5,000件を超えるMicrosoft 365の認証情報を窃取した。

CloudSEKの研究者らはこのサービスの管理パネルにアクセスし、Microsoft 365を標的とするよう設定された42台のVPSノードを管理していることを確認した。報告書の作成時点で、主要なフィッシングインフラは約3週間にわたって停止していたが、管理パネルはオンラインで引き続き利用可能だった。このことは、活動が完全には停止していなかったことを示している。

BigBearはどのように多要素認証を突破したのか?

このサービスは、攻撃者が通信の間に介在する「AiTM(Adversary-in-the-Middle)」攻撃を実行するため、Evilginx2フレームワークに依存している。BigBearはパスワードを盗むだけでなく、被害者とMicrosoftの正規認証インフラの間にプロキシを設置し、ユーザーがMFAの手順を完了した後に、パスワード、認証コード、セッションCookieを取得する。

その後、攻撃者はAPI経由でCookieを再利用し、認証済みセッションを乗っ取ることができる。つまり、MFA自体は実際に実行されていても、その結果生成されたセッションそのものが攻撃者の手中に収まることになる。Microsoft 365にはExchange Online、Teams、SharePoint、OneDrive、Entra IDが含まれるため、侵害されたセッションの影響は、メールやファイル、シングルサインオンに関連付けられたその他のアプリケーションにまで及ぶ可能性がある。

活動規模を示す兆候

CloudSEKによると、管理パネルからは5,137件の認証情報レコードが抽出された。その内訳には、MFAを突破して完了した認証474件、平文のパスワード1,032件、セッションCookie4,148件が含まれており、40か国以上で被害者の固有IPアドレス3,331件が確認された。研究者らはさらに、パネルをレンタルし、盗まれたデータをTelegramボット経由で即時に受け取っていた少なくとも5人の関連オペレーターを特定した。

最も広範な標的グループには461組織が含まれていたが、CloudSEKは、実際に多要素認証の突破を伴う侵害を完了された組織は、重複を除いて258組織だったと説明している。BigBearは、FIDO2およびWebAuthn認証に関連するブラウザー機能を無効化するカスタムJavaScriptも使用し、被害者をより弱い認証方式へ誘導しようとしていた。また、Microsoftのサーバーから異常な活動が検知される可能性を下げるため、69か国で被害者の地理的位置と一致する住宅用プロキシも利用していた。

組織は何を見直すべきか?

CloudSEKは、法執行機関および影響を受けた複数の組織に通知し、認証情報を責任ある開示に関する報告へ記載したと述べた。標的になった可能性のある組織に推奨される対策には、露出したパスワードのリセット、アクティブなセッションの無効化、トークンの更新、特権の高いアカウントに対する再認証の強制が含まれる。

このキャンペーンは、攻撃者が認証済みセッションを傍受できる場合、MFAの成功だけでは十分ではないことを実際に示している。そのためCloudSEKは、フィッシング耐性のあるFIDO2またはWebAuthnの強制と、位置情報のシグナルだけに依存せず、管理対象デバイスを要件とするConditional Accessポリシーの利用を推奨している。なお、人による確認を要する点も残っている。情報源に記載されたレコードの総数と詳細な内訳は計算上一致していないが、発表された侵害の基本的な規模である258組織については明確に示されている。

ニュースの出典
BleepingComputer
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る