Сервис «фишинг как услуга» под названием BigBear 2.0 использовался для обхода многофакторной аутентификации в 258 организациях и кражи более 5 000 учётных данных Microsoft 365, согласно результатам исследования компании по кибербезопасности CloudSEK, о которых 7 сентября 2026 года сообщил сайт BleepingComputer.
Исследователи CloudSEK получили доступ к панели управления сервиса и обнаружили, что она управляет 42 VPS-узлами, настроенными для атак на Microsoft 365. Основная фишинговая инфраструктура была отключена примерно за три недели до подготовки отчёта, однако панель администрирования оставалась доступной в интернете, что указывает на то, что операция не была полностью закрыта.
Как BigBear обошёл многофакторную аутентификацию?
Сервис использует фреймворк Evilginx2 для проведения атаки «человек посередине» (AiTM). Вместо того чтобы ограничиваться кражей пароля, BigBear создаёт прокси между жертвой и легитимной инфраструктурой аутентификации Microsoft, а затем перехватывает пароль, код аутентификации и файл cookie сессии после того, как пользователь завершает этап MFA.
После этого злоумышленник может повторно использовать файл cookie через API для захвата аутентифицированной сессии. Это означает, что MFA фактически была пройдена, но сама созданная сессия оказалась в распоряжении злоумышленника. Поскольку Microsoft 365 включает Exchange Online, Teams, SharePoint, OneDrive и Entra ID, последствия скомпрометированной сессии могут распространяться на почту, файлы и другие приложения, связанные с единым входом.
Признаки масштаба операции
CloudSEK сообщила, что панель управления извлекла 5 137 записей с учётными данными, включая 474 завершённых аутентификации с обходом MFA, 1 032 пароля в открытом виде и 4 148 файлов cookie сессий; при этом были зафиксированы 3 331 уникальный IP-адрес жертв более чем в 40 странах. Исследователи также выявили как минимум пять аффилированных операторов, арендующих панель и получающих украденные данные в режиме реального времени через ботов Telegram.
В более широкую целевую группу входила 461 организация, однако CloudSEK уточнила, что 258 уникальных организаций фактически подверглись успешному взлому многофакторной аутентификации. BigBear также использовал специальный код JavaScript для отключения функций браузера, связанных с аутентификацией FIDO2 и WebAuthn, чтобы направить жертв к более слабым методам аутентификации. Кроме того, сервис применял жилые прокси, соответствующие географическому местоположению жертвы в 69 странах, чтобы снизить вероятность обнаружения необычной активности со стороны серверов Microsoft.
Что следует проверить организациям?
CloudSEK сообщила, что уведомила правоохранительные органы и ряд пострадавших организаций, а также включила учётные данные в уведомления об ответственном раскрытии. Организациям, которые могли подвергнуться атаке, рекомендуется сбросить раскрытые пароли, аннулировать активные сессии, обновить токены и принудительно потребовать повторной аутентификации для учётных записей с высокими привилегиями.
Эта кампания на практике показывает, что одного успешного прохождения MFA недостаточно, если злоумышленник может перехватить аутентифицированную сессию. Поэтому CloudSEK рекомендует принудительно использовать устойчивые к фишингу FIDO2 или WebAuthn, а также применять политики Conditional Access, требующие управляемых устройств, вместо того чтобы полагаться только на географические признаки. При этом остаётся вопрос, требующий проверки человеком: приведённые в источнике общие и детализированные показатели записей арифметически не совпадают, хотя основной заявленный масштаб взлома — 258 организаций — указан однозначно.