КИБЕРБЕЗОПАСНОСТЬ

BigBear украл тысячи доступов к Microsoft 365 через MFA

5137 записей и 4148 session cookies нашли исследователи CloudSEK в панели BigBear, атаковавшей аккаунты Microsoft 365.

✍️ Редакция iTech News | 09.09.2026 | ⏱ 4 мин | Источник: The Register
🛡

Фишинг Microsoft 365 снова показал неприятную правду: пароль уже не главная добыча. Исследователи CloudSEK получили доступ к админ-панели BigBear 2.0 и нашли там 5137 украденных записей, связанных с 461 организацией. Для русскоязычных IT-команд это не очередная страшилка про письма с «проверьте аккаунт», а напоминание: MFA спасает не всегда, особенно если атакующий крадет готовую сессию.

О кампании сообщает The Register. По данным издания, BigBear 2.0 работал как phishing-as-a-service на базе Evilginx2 и был заточен под пользователей Microsoft 365. В панели исследователи увидели 1032 пароля в открытом виде и 4148 session cookies. Самая важная цифра — 474 записи CloudSEK классифицировала как полноценные аутентифицированные сессии с обходом MFA. То есть злоумышленники в ряде случаев получали не просто логин и пароль, а уже подтвержденный вход.

Механика здесь старая, но до сих пор рабочая. BigBear не взламывает MFA напрямую и не ищет магическую дыру в Microsoft. Его инфраструктура становится посредником между жертвой и настоящей страницей входа Microsoft 365. Пользователь видит привычный логин, вводит учетные данные, проходит SMS, push или TOTP, а запросы проксируются к реальному сервису. После успешного входа Microsoft возвращает session cookie, и этот токен проходит через сервер атакующего. Дальше его можно переиспользовать, пока сессия не истечет или не будет отозвана.

Для бизнеса это намного хуже, чем компрометация отдельного почтового ящика. Аккаунт Microsoft 365 часто ведет к почте, календарям, Teams, файлам в SharePoint и OneDrive. Если у пользователя есть расширенные права, доступ может стать входной точкой к Entra ID, облачной инфраструктуре и связанным SaaS-приложениям. Дальше сценарии знакомые: business email compromise, внутренняя рассылка фишинга уже от имени доверенного сотрудника, кража документов, разведка по переписке и боковое движение по организации.

CloudSEK пишет, что BigBear на момент расследования оставался активным. Его стандартный шаблон с названием offy был настроен именно на перехват аутентификации Microsoft 365. Исследователь Gagan Aggarwal также указал на доработки поверх обычного Evilginx2: в кампании использовался JavaScript, который пытался отключать FIDO2/WebAuthn на фишинговой странице. Это подталкивало пользователей к более уязвимым методам — SMS-кодам, push-подтверждениям и одноразовым кодам из приложений.

Еще одна деталь показывает, почему такие атаки проходят мимо базовой гигиены. BigBear использовал пул резидентских прокси в 69 странах. Если жертва находится, например, в Индии, вход в Microsoft мог идти через индийский домашний IP-адрес. Для систем мониторинга это выглядит спокойнее, чем внезапный логин из дата-центра на другом континенте. Параллельно инфраструктура пыталась отсеивать посетителей с адресов дата-центров, VPN и прокси, усложняя работу автоматических сканеров и исследователей.

Панель BigBear была многопользовательской: по оценке CloudSEK, доступ к ней сдавался как минимум пяти affiliate-операторам. Украденные данные уходили в реальном времени через отдельные Telegram-боты. За время кампании исследователи наблюдали 42 VPS-узла; 26 из них были удалены из панели с конца июля, а на момент изучения активным оставался один. Человека, управляющего BigBear, исследователи называют по псевдониму General Boss. Связи с государственными группировками CloudSEK не заявляет; мотив выглядит финансовым — использовать доступы самим или продать их другим участникам криминального рынка.

Практический вывод для IT-директоров и безопасников простой: фишинг Microsoft 365 надо оценивать не по числу украденных паролей, а по числу живых токенов и активных сессий. После инцидента мало сбросить пароль и отправить сотрудника на повторное обучение. Нужны отзыв session и refresh tokens, проверка подозрительных OAuth-разрешений, анализ входов по устройствам и IP, а также условный доступ с требованиями к compliant devices. И да, phishing-resistant MFA здесь не маркетинговая надпись: FIDO2/WebAuthn и passkeys заметно лучше переживают атаки посредника, чем SMS и push.

BigBear неприятен не масштабом в миллионы аккаунтов, а качеством доступа: 474 подтвержденные сессии могут стоить дороже тысяч «мертвых» паролей. Пока компании считают MFA финальной стеной, операторы phishing-as-a-service будут продавать не обход этой стены, а аккуратную дверь рядом с ней — уже открытую пользователем.

Поделиться: Telegram X LinkedIn