Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

BigBear 2.0 kringgick MFA hos 258 organisationer och stal över 5 000 Microsoft 365-uppgifter

En phishing-as-a-service-tjänst kallad BigBear 2.0 kringgick flerfaktorsautentisering hos 258 organisationer och stal över 5 000 Microsoft 365-uppgifter, enligt forskare vid CloudSEK.

CloudSEK fick administratörsåtkomst till tjänstens kontrollpanel och hittade 42 VPS-noder som var konfigurerade för att rikta in sig på Microsoft 365. BigBear använder konfigurationen ”offy”, som placerar en AiTM-proxy mellan offret och Microsofts legitima autentiseringsinfrastruktur.

Tjänsten riktar in sig på autentiserade Microsoft 365-sessioner. De kan ge åtkomst till e-post och filer samt till anslutna appar via enkel inloggning. CloudSEK uppgav att panelen hyrdes ut till minst fem partneroperatörer som tog emot stulna uppgifter i realtid genom Telegram-botar för dataexfiltrering.

Det bredare måldatasetet innehöll 461 organisationer, men CloudSEK klargjorde att 258 unika organisationer hade drabbats av minst ett genomfört MFA-genombrott.

BigBear använder också anpassad JavaScript för att störa FIDO2/WebAuthn-autentisering och tvinga mål mot svagare metoder. Infrastrukturen använder geografiskt matchade bostadsproxies i 69 länder och kopplar offrets plats till en bostads-IP-adress.

CloudSEK sade att företaget hade kontaktat brottsbekämpande myndigheter och flera berörda organisationer. Vid rapporteringstillfället var kontrollpanelen fortfarande online.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.