Un servicio de phishing como servicio llamado BigBear 2.0 burló la autenticación multifactor en 258 organizaciones y robó más de 5.000 credenciales de Microsoft 365, según investigadores de CloudSEK.
CloudSEK obtuvo acceso de administrador al panel de control del servicio y encontró 42 nodos VPS configurados para atacar Microsoft 365. BigBear utiliza una configuración llamada “offy” que coloca un proxy AiTM entre la víctima y la infraestructura legítima de autenticación de Microsoft.
El servicio ataca sesiones autenticadas de Microsoft 365, que pueden exponer correos electrónicos y archivos y permitir el acceso a otras aplicaciones conectadas mediante inicio de sesión único. CloudSEK afirmó que el panel estaba alquilado a al menos cinco operadores afiliados, que recibían las credenciales robadas en tiempo real mediante bots de exfiltración de Telegram.
Aunque el conjunto de datos de objetivos más amplio incluía 461 organizaciones, CloudSEK aclaró que 258 organizaciones distintas habían sufrido al menos un ataque completado de evasión de MFA.
BigBear también utiliza JavaScript personalizado para interferir con la autenticación FIDO2/WebAuthn y dirigir a las víctimas hacia métodos más débiles. Su infraestructura usa proxies residenciales adaptados a la ubicación en 69 países, vinculando la ubicación de la víctima con una dirección IP residencial.
CloudSEK dijo que notificó a las autoridades y a varias organizaciones afectadas. En el momento de la publicación, el panel de administración seguía en línea.
Comentarios
0Aún no hay comentarios. Escribe el primero.