En phishing-as-a-service-tjänst kallad BigBear 2.0 kringgick flerfaktorsautentisering hos 258 organisationer och stal över 5 000 Microsoft 365-uppgifter, enligt forskare vid CloudSEK.
CloudSEK fick administratörsåtkomst till tjänstens kontrollpanel och hittade 42 VPS-noder som var konfigurerade för att rikta in sig på Microsoft 365. BigBear använder konfigurationen ”offy”, som placerar en AiTM-proxy mellan offret och Microsofts legitima autentiseringsinfrastruktur.
Tjänsten riktar in sig på autentiserade Microsoft 365-sessioner. De kan ge åtkomst till e-post och filer samt till anslutna appar via enkel inloggning. CloudSEK uppgav att panelen hyrdes ut till minst fem partneroperatörer som tog emot stulna uppgifter i realtid genom Telegram-botar för dataexfiltrering.
Det bredare måldatasetet innehöll 461 organisationer, men CloudSEK klargjorde att 258 unika organisationer hade drabbats av minst ett genomfört MFA-genombrott.
BigBear använder också anpassad JavaScript för att störa FIDO2/WebAuthn-autentisering och tvinga mål mot svagare metoder. Infrastrukturen använder geografiskt matchade bostadsproxies i 69 länder och kopplar offrets plats till en bostads-IP-adress.
CloudSEK sade att företaget hade kontaktat brottsbekämpande myndigheter och flera berörda organisationer. Vid rapporteringstillfället var kontrollpanelen fortfarande online.
Kommentarer
0Inga kommentarer ännu. Skriv den första.