Фишинговая кампания BigBear 2.0 перехватывает сессии Microsoft 365 в обход MFA

фишинг Microsoft 365 кибербезопасность Mfa угон сессий csoonline.com

Обнаружена фишинговая операция BigBear 2.0, нацеленная на пользователей Microsoft 365. Угон сессий после MFA стал доступен для широкого круга злоумышленников. Усильте защиту, внедряйте устойчивые к фишингу методы аутентификации и пересмотрите реагирование на инциденты.

Операция фишинга как услуги (phishing-as-a-service), нацеленная на пользователей Microsoft 365, позволила собрать тысячи сессионных cookie-файлов, которые могут быть использованы для угона аутентифицированных сессий после того, как жертвы пройдут многофакторную аутентификацию, сообщает CloudSEK.

По данным фирмы в области кибербезопасности, операция, известная как BigBear 2.0, была обнаружена в июне после получения доступа к ее административной панели.

Панель содержала 5 137 записей учетных данных, связанных с 461 целевой организацией в более чем 40 странах. CloudSEK также сообщила о 4 148 перехваченных сессионных cookie-файлах и 1 032 паролях в открытом виде. Фирма заявила, что 474 записи показывали успешные входы, в ходе которых злоумышленники перехватили аутентифицированную сессию, созданную после MFA.

BigBear 2.0 построена на базе Evilginx2 — фреймворка, который размещает управляемый злоумышленником обратный прокси между жертвой и легитимным сервисом аутентификации Microsoft. Жертва входит в систему через прокси-страницу и проходит MFA как обычно. Как только Microsoft выдает сессионный cookie аутентификации, фишинговая инфраструктура может его перехватить и позволить злоумышленнику повторно использовать сессию без повторного прохождения процесса аутентификации.

Операция также использует резидентные прокси, выбранные в соответствии со страной жертвы, что может заставить вредоносный трафик аутентификации выглядеть географически соответствующим пользователю. CloudSEK отмечает, что этот метод может ослабить проверки на основе местоположения, используемые в политиках условного доступа.

Исследователи также обнаружили пользовательский код, предназначенный для отключения аутентификации FIDO2/WebAuthn на фишинговых страницах, потенциально направляя пользователей к более слабым, подверженным фишингу методам аутентификации.

CloudSEK описывает BigBear 2.0 как многопользовательский сервис с как минимум пятью идентифицированными аффилированными операторами. Компания сообщила, что в ходе кампании наблюдала 42 узла виртуальных частных серверов (VPS), причем 26 из них были удалены из панели с конца июля.

ИТ-сервисы и поставщики управляемых услуг составили 151 организацию из числа идентифицированных CloudSEK, что делает их наиболее представленным сектором в данных фирмы. Такие организации могут представлять собой особенно ценные цели, поскольку сотрудники могут иметь привилегированный доступ к средам клиентов и административным системам.

Угон сессий становится мейнстримом

Значимость BigBear 2.0 заключается не только в его способности захватывать аутентифицированные сессии после MFA, но и в том, как он упаковывает методы, ранее ассоциировавшиеся с более опытными злоумышленниками, в сервис, который может использоваться в больших масштабах, говорит Кит Прабху, основатель и генеральный директор Confidis.

Базовый метод не нов, отмечает Акшат Тьяги, руководитель практики в HFS Research. «BigBear 2.0 меняет доступность и масштаб, — говорит Тьяги. — Он объединяет AiTM-фишинг, резидентные прокси и автоматический повтор cookie в сервис, который снижает требуемый уровень экспертизы для проведения этих атак».

Этот сдвиг означает, что предприятиям необходимо думать не только о защите самого события аутентификации, поскольку захваченная сессия может предоставить злоумышленнику доступ к Microsoft 365 без повторного ввода пароля или MFA, добавляет он.

Прабху добавляет, что успешная MFA больше не должна рассматриваться как доказательство того, что учетная запись или сессия остаются в безопасности.

Сессионные cookie-файлы, а также токены доступа и обновления должны рассматриваться как ценные материалы для аутентификации, а не как технические артефакты, скрытые за паролем, говорит Сакши Гровер, старший менеджер по исследованиям продуктов и услуг в области кибербезопасности в IDC Asia Pacific.

Риск заключается в том, что многие корпоративные средства контроля по-прежнему ориентированы на обнаружение кражи учетных данных, а не на угон уже аутентифицированной сессии, отмечает она.

Критически важна аутентификация, устойчивая к фишингу

На OTP, SMS и push-уведомления MFA не следует полагаться как на самостоятельные средства защиты от этого типа атак, поскольку злоумышленник может позволить легитимному пользователю завершить аутентификацию, прежде чем украсть полученную сессию, говорит Тьяги.

Тьяги считает, что предприятия должны использовать устойчивую к фишингу аутентификацию, такую как FIDO2/WebAuthn passkeys, а не просто предоставлять ее наряду с более слабыми альтернативами. Прабху указывает на Windows Hello for Business и аутентификацию на основе сертификатов как на дополнительные варианты, с более строгими методами, применяемыми через уровни строгой аутентификации условного доступа.

Гровер говорит, что организации также должны использовать непрерывную оценку доступа (Continuous Access Evaluation) и защиту токенов там, где Microsoft 365 их поддерживает, но предостерегает от рассмотрения защиты токенов как полного решения, поскольку охват варьируется в зависимости от платформ, клиентов и рабочих нагрузок.

Проблема также носит операционный характер, добавляет Гровер. Инструменты управления идентификацией и доступом не всегда достаточно интегрированы с операциями безопасности или платформами SIEM, оставляя потенциально полезные сигналы идентификации отключенными от аналитиков, ответственных за обнаружение атак.

Сброса паролей недостаточно

«Рассматривайте инцидент как активное компрометирование сессии, а не просто как кражу пароля», — говорит Прабху.

Он рекомендовал отключить или изолировать затронутую учетную запись, отозвать сеансы входа и токены обновления Entra, а также принудительно переаутентифицировать пользователя. Затем специалисты по реагированию на инциденты должны изучить журналы Microsoft 365 на предмет доступа к почтовому ящику, вредоносных правил почтового ящика, необычного согласия OAuth, недавно зарегистрированных устройств MFA, изменений привилегий и доступа к другим облачным приложениям.

Тьяги предупреждает, что проверка IP-адреса может дать ограниченное утешение при таких расследованиях, поскольку резидентные прокси могут заставить активность злоумышленника выглядеть географически соответствующей легитимному пользователю. Вместо этого следователи должны сосредоточиться на реконструкции того, что произошло во время скомпрометированной сессии, говорит он.

Следователи также должны определить, использовалась ли украденная сессия для связи с другими сотрудниками, клиентами или внешними контактами, добавляет Прабху.

Гровер говорит, что организации также должны включать угон сессий в настольные учения, тестируя, как команды по управлению идентификацией, операциям безопасности, обмену сообщениями и облачным технологиям будут координироваться во время компрометирования аутентифицированной сессии. Такие учения могут выявить пробелы, которые могут не проявиться в симуляциях, сосредоточенных на традиционной краже учетных данных или программах-вымогателях, говорит она.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: