Фишинговая группировка BigBear украла тысячи учетных данных Microsoft 365

фишинг Microsoft 365 безопасность киберпреступность Mfa theregister.com

Получите доступ к панели управления злоумышленников и узнайте о 5 137 украденных записях, связанных с 461 организацией. Защитите свои данные от фишинга Microsoft 365.

Операция по фишингу Microsoft 365, нацеленная на сотни организаций, позволила похитить тысячи паролей и сессионных cookie-файлов, включая сотни аутентифицированных сессий, которые могут быть использованы для обхода многофакторной аутентификации (MFA). Об этом сообщили исследователи, получившие доступ к панели управления злоумышленников.

Исследователи безопасности из CloudSEK заявили, что получили доступ к панели управления BigBear 2.0 — фишинговой кампании по модели «фишинг как услуга» на базе Evilginx2, нацеленной на пользователей Microsoft 365. Это позволило им получить детальное представление о кампании и ее результатах.

По данным исследователей, панель содержала 5 137 записей, связанных с 461 организацией, включая 1 032 пароля в открытом виде и 4 148 сессионных cookie-файлов. CloudSEK классифицировал 474 записи как полные аутентификации с обходом MFA, в которых злоумышленники захватили аутентифицированную сессию Microsoft 365.

Это потенциально дает злоумышленникам гораздо больше, чем просто доступ к почте. Взломанная учетная запись Microsoft 365 может раскрыть доступ к электронной почте, календарям, беседам в Teams и файлам, хранящимся в SharePoint и OneDrive. В зависимости от разрешений учетной записи, по словам CloudSEK, это также может открыть доступ к Entra ID, облачной инфраструктуре и федеративным SaaS-приложениям — ценным ресурсам для компрометации деловой электронной почты, внутреннего фишинга, кражи данных и бокового перемещения.

И это не постмортем. CloudSEK сообщил, что операция BigBear была активна на момент проведения расследования, а ее шаблон фишинга по умолчанию, названный “offy”, был специально настроен для перехвата аутентификации Microsoft 365.

BigBear не нужно напрямую обходить MFA Microsoft. Вместо этого ее инфраструктура Evilginx2 действует как прокси-сервер «злоумышленник посередине» между жертвой и реальной службой входа Microsoft.

Жертвы, попадающие на один из фишинговых сайтов, видят процесс входа в Microsoft, проксируемый через сервер злоумышленника. Их имена пользователей и пароли передаются в Microsoft вместе с любыми последующими запросами MFA. После успешной аутентификации жертвы Microsoft возвращает сессионный cookie-файл, который проходит через инфраструктуру злоумышленника на обратном пути.

Похитив этот cookie-файл, злоумышленник может воспроизвести аутентифицированную сессию и потенциально получить доступ к службам Microsoft 365, не запрашивая у жертвы повторную аутентификацию, по крайней мере, до истечения срока действия токена или его отзыва.

Исследователь безопасности Гаган Аггарвал (Gagan Aggarwal) заявил, что модификации BigBear выходят за рамки стандартного Evilginx2. Исследователи обнаружили JavaScript, предназначенный для отключения аутентификации FIDO2/WebAuthn на фишинговой странице, подталкивая пользователей к таким методам, как SMS-коды, push-уведомления и TOTP, которые остаются уязвимыми для такого типа атак с использованием прокси.

Операция также использует пул резидентных прокси, охватывающий 69 стран. Например, если жертва находится в Индии, BigBear может направить входящий запрос на вход в Microsoft через индийский резидентный IP-адрес, что делает аутентификацию менее географически подозрительной. Другая проверка пытается блокировать посетителей из дата-центров, VPN и прокси-адресов, что затрудняет работу автоматизированных сканеров и исследователей.

CloudSEK сообщает, что инфраструктура управлялась через многопользовательскую панель и сдавалась в аренду по крайней мере пяти аффилированным операторам, а похищенные учетные данные доставлялись в режиме реального времени через отдельные Telegram-боты. Исследователи наблюдали 42 узла VPS за время существования кампании. Двадцать шесть были удалены из панели с конца июля, и только один был активен, когда CloudSEK его исследовал.

Аггарвал утверждает, что человек, управляющий BigBear, известен как “General Boss”. CloudSEK не связывает операцию с какой-либо известной государственной группой и считает, что мотивом являются деньги. Похищенный доступ к Microsoft 365 может быть использован для компрометации деловой электронной почты и кражи данных, или просто продан другим преступникам.

CloudSEK рекомендует использовать устойчивую к фишингу аутентификацию FIDO2/WebAuthn, политики условного доступа, требования к соответствию устройств и отзыв скомпрометированных сессионных и обновляющих токенов. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: