BleepingComputer’ın 7 Eylül 2026’da aktardığı CloudSEK siber güvenlik şirketinin bulgularına göre BigBear 2.0 adlı hizmet olarak kimlik avı hizmeti, 258 kurumda çok faktörlü kimlik doğrulamayı aşmak ve 5.000’den fazla Microsoft 365 kimlik bilgisi çalmak için kullanıldı.
CloudSEK araştırmacıları hizmetin kontrol paneline erişti ve panelin Microsoft 365’i hedef almak üzere yapılandırılmış 42 VPS düğümünü yönettiğini tespit etti. Kimlik avının ana altyapısı, raporun hazırlandığı sırada yaklaşık üç haftadır devre dışıydı; ancak yönetim paneli çevrim içi olarak erişilebilir durumdaydı. Bu da operasyonun tamamen kapatılmadığına işaret ediyor.
BigBear çok faktörlü kimlik doğrulamayı nasıl aştı?
Hizmet, “iki taraf arasındaki aracı” (AiTM) saldırısı gerçekleştirmek için Evilginx2 çerçevesine dayanıyor. BigBear yalnızca parolayı çalmakla yetinmek yerine, kurban ile Microsoft’un meşru kimlik doğrulama altyapısı arasında bir vekil oluşturuyor; ardından kullanıcı MFA adımını tamamladıktan sonra parolayı, kimlik doğrulama kodunu ve oturum çerezini ele geçiriyor.
Saldırgan daha sonra kimliği doğrulanmış oturumu ele geçirmek için çerezi bir API üzerinden yeniden kullanabiliyor. Bu, MFA’nın gerçekten gerçekleştirilmiş olabileceği; ancak bunun sonucunda oluşan oturumun saldırganın kontrolüne geçtiği anlamına geliyor. Microsoft 365; Exchange Online, Teams, SharePoint, OneDrive ve Entra ID’yi içerdiğinden, ele geçirilen oturumun etkisi e-postalara, dosyalara ve tek oturum açmayla bağlantılı diğer uygulamalara uzanabilir.
Operasyonun ölçeğine ilişkin göstergeler
CloudSEK, kontrol panelinin 5.137 kimlik bilgisi kaydı çıkardığını belirtti. Bu kayıtlar arasında MFA’nın aşıldığı 474 tamamlanmış kimlik doğrulama işlemi, 1.032 düz metin parola ve 4.148 oturum çerezi bulunuyordu. Ayrıca 40’tan fazla ülkede kurbanlara ait 3.331 benzersiz IP adresi tespit edildi. Araştırmacılar, paneli kiralayan ve çalınan verileri Telegram botları aracılığıyla anında alan en az beş alt operatör de belirledi.
461 kurum daha geniş hedef grubunda yer alıyordu; ancak CloudSEK, 258 farklı kurumda çok faktörlü kimlik doğrulamanın fiilen başarıyla aşıldığını açıkladı. BigBear ayrıca FIDO2 ve WebAuthn kimlik doğrulamayla ilişkili tarayıcı işlevlerini devre dışı bırakmak için özel JavaScript kodu kullandı ve kurbanları daha zayıf kimlik doğrulama yöntemlerine yönlendirmeyi amaçladı. Hizmet bunun yanı sıra, Microsoft sunucularından gelen olağan dışı etkinliklerin tespit edilme olasılığını azaltmak için kurbanın coğrafi konumuyla eşleşen 69 ülkedeki konut proxy’lerinden yararlandı.
Kurumlar neleri gözden geçirmeli?
CloudSEK, kolluk kuvvetlerini ve etkilenen bazı kurumları bilgilendirdiğini, kimlik bilgilerini sorumlu açıklama bildirimlerine eklediğini söyledi. Hedef alınmış olabilecek kurumlar için önerilen önlemler arasında açığa çıkan parolaların sıfırlanması, etkin oturumların iptal edilmesi, belirteçlerin yenilenmesi ve yüksek ayrıcalıklı hesaplarda yeniden kimlik doğrulamanın zorunlu kılınması yer alıyor.
Bu kampanya, saldırgan doğrulanmış bir oturumu ele geçirebildiğinde MFA’nın başarıyla tamamlanmasının tek başına yeterli olmadığını pratikte gösteriyor. Bu nedenle CloudSEK, yalnızca coğrafi konum sinyallerine güvenmek yerine kimlik avına dayanıklı FIDO2 veya WebAuthn kullanımının zorunlu kılınmasını ve yönetilen cihazları şart koşan Koşullu Erişim politikalarının kullanılmasını öneriyor. Bununla birlikte insan tarafından takip edilmesi gereken bir nokta var: Kaynakta yer alan toplam ve ayrıntılı kayıt sayıları matematiksel olarak birbiriyle uyuşmuyor; ancak açıklanan temel ihlal kapsamı olan 258 kurum net biçimde belirtilmiş.