Het phishing-as-a-service framework BigBear 2.0 is gebruikt om multi-factor authenticatie (MFA) te omzeilen bij 258 organisaties, waarbij meer dan 5.000 Microsoft 365-credentials werden gestolen. Onderzoekers van cybersecuritybedrijf CloudSEK kregen toegang tot het beheerpaneel van BigBear en ontdekten dat de dienst 42 VPS-nodes beheerde, allemaal gericht op Microsoft 365 binnen de geobserveerde operatie.

De campagne maakt gebruik van een Evilginx2-gebaseerd adversary-in-the-middle (AiTM) framework om wachtwoorden en geauthenticeerde sessiecookies te onderscheppen. Hierdoor kunnen aanvallers accounts kapen nadat slachtoffers de MFA-procedure hebben doorlopen. BigBear gebruikt een configuratie genaamd “offy” die een AiTM-proxy tussen het slachtoffer en de legitieme Microsoft authenticatie-infrastructuur plaatst. Dit stelt de aanvaller in staat om credentials, inclusief MFA-tokens en sessiecookies, te onderscheppen en via een API opnieuw af te spelen om de authenticatiesessie over te nemen.

Microsoft 365 omvat diensten zoals Exchange Online, Teams, SharePoint, OneDrive en Entra ID authenticatie. Het compromitteren van een geauthenticeerde Microsoft 365-sessie kan leiden tot toegang tot e-mail, bestanden en andere applicaties die via single sign-on verbonden zijn. Volgens CloudSEK heeft BigBear honderden entiteiten succesvol weten te compromitteren en duizenden sessiecookies weten te bemachtigen. Het beheerpaneel heeft 5.137 credentialrecords geëxfiltreerd, waaronder 474 volledige MFA-omzeilingen, 1.032 platte wachtwoorden en 4.148 sessiecookies, verspreid over 3.331 unieke slachtoffer-IP’s in meer dan 40 landen. De operatie was nog actief ten tijde van het rapport.

Het platform wordt door minstens vijf affiliate operators gebruikt, die via live Telegram-exfiltratiebots in realtime gestolen credentials ontvangen. Hoewel in totaal 461 organisaties in het bredere dataset voorkomen, zijn er 258 unieke organisaties met ten minste één succesvolle MFA-omzeiling. BigBear gebruikt aangepaste JavaScript-code die FIDO2/WebAuthn-authenticatie verstoort door browserfunctionaliteit uit te schakelen, waardoor slachtoffers worden gedwongen zwakkere authenticatiemethoden te gebruiken. Daarnaast maakt het platform gebruik van geo-gematchte residential proxies in 69 landen, waardoor de locatie van het slachtoffer wordt nagebootst en Microsoft’s authenticatieservers de activiteit niet als verdacht markeren.

CloudSEK heeft wetshandhavers en diverse getroffen organisaties geïnformeerd en de credentials verantwoord gerapporteerd. Het beheerpaneel van BigBear is nog online, terwijl de phishinginfrastructuur al bijna drie weken offline is. Organisaties die mogelijk getroffen zijn, wordt geadviseerd om blootgestelde wachtwoorden te resetten, actieve sessies te beëindigen, tokens te vernieuwen en herauthenticatie af te dwingen voor accounts met hoge privileges. Het afdwingen van phishingbestendige FIDO2/WebAuthn en het toepassen van Conditional Access-beleid die beheerde apparaten vereisen, wordt aanbevolen boven het vertrouwen op geografische signalen.

Uit onderzoek blijkt dat wanneer aanvallers eenmaal geldige credentials hebben, slechts 37% van hun acties wordt geblokkeerd, wat het belang van sterke authenticatiemethoden en aanvullende beveiligingsmaatregelen benadrukt.