Um serviço de phishing como serviço chamado BigBear 2.0 foi usado para comprometer a autenticação multifator em 258 organizações e roubar mais de 5.000 credenciais do Microsoft 365, de acordo com descobertas da empresa de segurança cibernética CloudSEK, divulgadas pelo site BleepingComputer em 7 de setembro de 2026.
Pesquisadores da CloudSEK conseguiram acessar o painel de controle do serviço e descobriram que ele gerenciava 42 nós VPS configurados para visar o Microsoft 365. A principal infraestrutura de phishing estava inativa havia quase três semanas no momento da elaboração do relatório, mas o painel de administração continuava disponível on-line, o que indica que a operação não havia sido totalmente encerrada.
Como a BigBear contornou a autenticação multifator?
O serviço depende do framework Evilginx2 para executar um ataque de “adversário no meio” (AiTM). Em vez de se limitar a roubar a senha, a BigBear cria um proxy entre a vítima e a infraestrutura legítima de autenticação da Microsoft e, em seguida, captura a senha, o código de autenticação e o cookie da sessão depois que o usuário conclui a etapa de MFA.
Depois disso, o invasor pode reutilizar o cookie por meio de uma API para sequestrar a sessão autenticada. Isso significa que a MFA pode ter sido efetivamente realizada, mas a própria sessão resultante passou para as mãos do invasor. Como o Microsoft 365 inclui Exchange Online, Teams, SharePoint, OneDrive e Entra ID, o impacto da sessão comprometida pode se estender a e-mails, arquivos e outros aplicativos vinculados ao logon único.
Indícios sobre a escala da operação
A CloudSEK afirmou que o painel de controle extraiu 5.137 registros de credenciais, incluindo 474 autenticações concluídas com o contorno da MFA, 1.032 senhas em texto simples e 4.148 cookies de sessão, além de registrar 3.331 endereços IP exclusivos de vítimas em mais de 40 países. Os pesquisadores também identificaram pelo menos cinco operadores afiliados que alugavam o painel e recebiam os dados roubados em tempo real por meio de bots do Telegram.
Um total de 461 organizações fazia parte do conjunto mais amplo de alvos, mas a CloudSEK esclareceu que 258 organizações distintas sofreram efetivamente um comprometimento completo da autenticação multifator. A BigBear também usava código JavaScript personalizado para desativar funções do navegador relacionadas à autenticação FIDO2 e WebAuthn, com o objetivo de direcionar as vítimas para métodos de autenticação mais fracos. O serviço também recorria a proxies residenciais que correspondiam à localização geográfica da vítima em 69 países, para reduzir a probabilidade de detecção da atividade incomum pelos servidores da Microsoft.
O que as organizações devem revisar?
A CloudSEK afirmou que notificou as autoridades policiais e várias organizações afetadas, além de incluir as credenciais em notificações de divulgação responsável. Para as organizações que possam ter sido alvo, as medidas recomendadas incluem redefinir as senhas expostas, revogar as sessões ativas, renovar os tokens e exigir uma nova autenticação para contas com privilégios elevados.
Essa campanha demonstra, na prática, que o sucesso da MFA, por si só, não é suficiente quando o invasor consegue interceptar uma sessão autenticada. Por isso, a CloudSEK recomenda exigir FIDO2 ou WebAuthn resistente a phishing e usar políticas de Acesso Condicional que exijam dispositivos gerenciados, em vez de depender apenas de sinais de localização geográfica. Ainda há um ponto que requer acompanhamento humano: os números totais e detalhados de registros apresentados na fonte não coincidem matematicamente, embora a principal escala do comprometimento anunciada, de 258 organizações, esteja claramente definida.