据网络安全公司 CloudSEK 的调查结果(BleepingComputer 于 2026 年 9 月 7 日报道),一个名为 BigBear 2.0 的网络钓鱼即服务被用于绕过 258 家机构的多因素身份验证,并窃取了超过 5,000 条 Microsoft 365 凭据。
CloudSEK 研究人员获得了该服务控制面板的访问权限,发现该面板管理着 42 个经过配置、用于攻击 Microsoft 365 的 VPS 节点。在报告撰写时,主要网络钓鱼基础设施已经停止运行近三周,但管理面板仍可通过互联网访问,这表明该行动并未完全关闭。
BigBear 如何绕过多因素身份验证?
该服务依赖 Evilginx2 框架实施“对手中间人”(AiTM)攻击。BigBear 不仅窃取密码,还会在受害者与 Microsoft 的合法身份验证基础设施之间建立代理,然后在用户完成 MFA 步骤后捕获密码、身份验证代码和会话 Cookie。
之后,攻击者可以通过 API 重用该 Cookie,劫持已完成身份验证的会话。这意味着 MFA 确实已经完成,但由此产生的会话本身已落入攻击者手中。由于 Microsoft 365 包含 Exchange Online、Teams、SharePoint、OneDrive 和 Entra ID,被入侵会话的影响可能扩展至电子邮件、文件以及其他与单点登录相关的应用。
行动规模的迹象
CloudSEK 表示,控制面板提取出了 5,137 条凭据记录,其中包括 474 次已完成且绕过 MFA 的身份验证、1,032 个明文密码,以及 4,148 个会话 Cookie;研究人员还在 40 多个国家发现了 3,331 个独立受害者 IP 地址。此外,研究人员至少确认了五名租用该面板的下游运营者,他们通过 Telegram 机器人即时接收窃取的数据。
共有 461 家机构属于更广泛的目标群体,但 CloudSEK 说明,其中 258 家不同机构确实遭遇了多因素身份验证被完整攻破。BigBear 还使用定制的 JavaScript 代码,禁用与 FIDO2 和 WebAuthn 身份验证相关的浏览器功能,目的是将受害者引向更弱的身份验证方式。该服务还在 69 个国家使用与受害者地理位置相匹配的住宅代理,以降低 Microsoft 服务器发现异常活动的可能性。
机构应检查哪些方面?
CloudSEK 表示,已通知执法部门和一些受影响机构,并在负责任披露报告中列出了相关凭据。对于可能成为攻击目标的机构,建议采取的措施包括重置暴露的密码、撤销活动会话、更新令牌,以及强制高权限账户重新进行身份验证。
这场行动实际上表明,当攻击者能够拦截已完成身份验证的会话时,仅 MFA 成功本身并不足够。因此,CloudSEK 建议强制使用抗网络钓鱼的 FIDO2 或 WebAuthn,并采用要求使用受管理设备的条件访问(Conditional Access)策略,而不是仅依赖地理位置信号。仍有一点需要人工跟进:来源中提供的记录总数与详细数字在计算上并不一致,尽管其公布的核心入侵范围,即 258 家机构,已明确无误。