Фишинг платформа като услуга (PhaaS), наречена BigBear 2.0, е използвана за заобикаляне на многофакторната автентикация в 258 организации и кражба на повече от 5 000 идентификационни данни за Microsoft 365.
Изследователи от компанията за киберсигурност CloudSEK са получили администраторски достъп до контролния панел и са установили, че услугата управлява 42 VPS възела, всички конфигурирани да насочват атаките си към Microsoft 365 като част от наблюдавана операция.
Според изследователите кампанията използва рамка за атака от тип „посредник“ (adversary-in-the-middle / AiTM), базирана на Evilginx2, за да прихваща пароли и бисквитки от удостоверени сесии, което позволява на атакуващите да отвличат профили, след като жертвите завършат процеса на многофакторна автентикация (MFA).
BigBear използва конфигурация, наречена „offy“, която настройва междинно прокси (man-in-the-middle / AiTM) между жертвата и легитимната инфраструктура за автентикация на Microsoft.
Това позволява на киберпрестъпника да прихваща идентификационни данни, включително MFA, както и бисквитки за сесии, и да ги възпроизвежда чрез API, за да отвлече сесията за автентикация на жертвата.

Microsoft 365 е облачната екосистема на Microsoft за производителност и идентичност, включваща услуги като Exchange Online, Teams, SharePoint, OneDrive и Entra ID автентикация.
Компрометирането на автентикирана сесия в Microsoft 365 може да разкрие имейли и файлове, като същевременно потенциално предоставя достъп и до други приложения, свързани чрез еднократен вход (single sign-on).
Според CloudSEK BigBear се е доказала като достатъчно успешна, за да компрометира стотици субекти и да прихване хиляди бисквитки.
„Панелът е източил 5 137 записа с идентификационни данни – включително 474 пълни автентикации със заобиколена MFA, 1 032 пароли в чист текст и 4 148 бисквитки за сесии – засягайки 3 331 уникални IP адреса на жертви в над 40 държави, като операцията все още е активна към момента на писане на доклада“, посочват от CloudSEK в доклад, споделен с BleepingComputer.
„Панелът за PhaaS с многопотребителски достъп се отдава под наем на поне петима партньорски оператори, идентифицирани чрез ботове в Telegram за източване на данни в реално време, като всеки от тях получава откраднатите данни в реално време.“
Въпреки че 461 организации са се появили в по-широкия набор от данни за целеви атаки, CloudSEK уточнява, че 258 отделни организации имат поне едно завършено компрометиране със заобикаляне на MFA.
От CloudSEK са установили също, че BigBear използва персонализиран JavaScript, който смущава FIDO2/WebAuthn автентикацията, деактивирайки функционалността на браузъра, която я поддържа, за да принуди целите да използват по-слаби методи за автентикация.
За да увеличи ефективността си, платформата използва географски съобразени резидентни проксита за 69 държави, напасвайки местоположението на жертвата с резидентен IP адрес, така че сървърите за автентикация на Microsoft да не маркират активността като подозрителна.

От CloudSEK съобщават, че са уведомили правоприлагащите органи и няколко засегнати организации, като са включили идентификационните данни в доклади за отговорно разкриване на уязвимости.
Към момента на писане администраторският панел остава онлайн, докато фишинг инфраструктурата е офлайн от близо три седмици.
Организациите, които е възможно да са засегнати от активността на BigBear, трябва да нулират изложените пароли, да прекратят активните сесии, да обновят токените и да изискат повторна автентикация за профили с високи привилегии.
Препоръчително е също така да се наложи използването на устойчиви на фишинг FIDO2/WebAuthn методи и да се използват политики за условен достъп (Conditional Access), които изискват управлявани устройства, вместо да се разчита само на сигнали от геолокация.

След като атакуващите получат валидни данни за достъп, само 37% от техните действия биват блокирани
Общите показатели за предотвратяване могат да скрият какво се случва след първоначалния достъп. След като атакуващите започнат да използват валидни данни за достъп, нивото на защита спада рязко.
Докладът „Blue Report 2026“ измерва защитите техника по техника чрез 338 милиона симулации, проведени в реални производствени среди на клиенти.