사이버 보안

BigBear 피싱 서비스, 258개 조직의 다중 인증 우회

연구진은 BigBear 2.0 피싱 서비스형 프레임워크가 피해자들이 다중 인증을 완료한 후 Microsoft 365 세션을 탈취하는 데 사용됐으며, 수천 건의 자격 증명과 쿠키를 훔쳤다고 밝혔다.

2026-09-07
3 분 읽기
5 조회수
فريق تحرير certi.news
BigBear 피싱 서비스, 258개 조직의 다중 인증 우회

사이버 보안 기업 CloudSEK의 조사 결과에 따르면, BleepingComputer가 2026년 9월 7일 보도한 내용에서 BigBear 2.0이라는 피싱 서비스형 도구가 258개 조직의 다중 인증을 우회하고 5,000개가 넘는 Microsoft 365 자격 증명을 훔치는 데 사용됐다.

CloudSEK 연구진은 이 서비스의 제어판에 접근해 Microsoft 365를 공격하도록 구성된 VPS 노드 42개를 운영하고 있음을 확인했다. 보고서 작성 당시 주요 피싱 인프라는 약 3주 동안 중단된 상태였지만, 관리 패널은 온라인에서 계속 접근 가능했다. 이는 해당 작전이 완전히 종료된 것은 아님을 시사한다.

BigBear는 어떻게 다중 인증을 우회했나?

이 서비스는 Evilginx2 프레임워크를 사용해 ‘AiTM(Adversary-in-the-Middle)’ 공격을 실행한다. BigBear는 단순히 비밀번호를 훔치는 대신 피해자와 Microsoft의 합법적인 인증 인프라 사이에 프록시를 구축한 뒤, 사용자가 MFA 단계를 완료하면 비밀번호와 인증 코드, 세션 쿠키를 가로챈다.

그 후 공격자는 API를 통해 쿠키를 재사용해 인증된 세션을 탈취할 수 있다. 즉, MFA가 실제로 수행됐더라도 그 결과로 생성된 세션 자체가 공격자의 손에 넘어간다. Microsoft 365에는 Exchange Online, Teams, SharePoint, OneDrive, Entra ID가 포함되므로, 탈취된 세션의 영향은 이메일과 파일, 통합 로그인과 연결된 다른 애플리케이션으로 확대될 수 있다.

작전 규모를 보여주는 지표

CloudSEK는 제어판에서 자격 증명 기록 5,137건을 추출했으며, 여기에는 MFA 우회가 완료된 인증 474건, 평문 비밀번호 1,032개, 세션 쿠키 4,148개가 포함됐다고 밝혔다. 또한 40개가 넘는 국가에서 피해자의 고유 IP 주소 3,331개가 확인됐다. 연구진은 최소 5명의 제휴 운영자가 패널을 임대해 사용하고 있으며, 이들이 Telegram 봇을 통해 탈취 데이터를 실시간으로 받고 있다는 사실도 확인했다.

더 넓은 표적 그룹에는 461개 조직이 포함됐지만, CloudSEK는 이 가운데 258개 고유 조직이 실제로 다중 인증을 완전히 우회당했다고 설명했다. BigBear는 FIDO2 및 WebAuthn 인증과 관련된 브라우저 기능을 비활성화하기 위해 맞춤형 JavaScript 코드도 사용했으며, 이를 통해 피해자들이 더 취약한 인증 방식으로 이동하도록 유도했다. 또한 Microsoft 서버가 비정상적인 활동을 탐지할 가능성을 낮추기 위해 69개 국가에서 피해자의 지리적 위치와 일치하는 주거용 프록시를 활용했다.

조직은 무엇을 점검해야 하나?

CloudSEK는 법 집행 기관과 여러 피해 조직에 이 사실을 알렸으며, 자격 증명을 책임 있는 공개 절차에 따라 신고에 포함했다고 밝혔다. 공격 대상이 되었을 가능성이 있는 조직에는 노출된 비밀번호 재설정, 활성 세션 폐기, 토큰 갱신, 높은 권한을 가진 계정에 대한 재인증 강제 등의 조치가 권고된다.

이번 캠페인은 공격자가 인증된 세션을 가로챌 수 있는 상황에서는 MFA의 성공만으로 충분하지 않다는 점을 실제로 보여준다. 따라서 CloudSEK는 피싱에 내성을 가진 FIDO2 또는 WebAuthn을 강제하고, 지리적 위치 신호에만 의존하는 대신 관리되는 기기를 요구하는 Conditional Access 정책을 사용할 것을 권고한다. 다만 사람의 추가 확인이 필요한 부분도 남아 있다. 출처에 제시된 전체 기록 수와 세부 기록 수는 계산상 일치하지 않지만, 발표된 핵심 침해 범위인 258개 조직은 명확하게 특정되어 있다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기