BigBear 2.0: фишинг Microsoft 365 обходит MFA и крадёт сессии
В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Phishing-as-a-Service на базе Evilginx2, ориентированная на пользователей Microsoft 365. Кампания использовала проксирование аутентификации, перехват сессионных cookie и инфраструктуру, рассчитанную на обход географических механизмов обнаружения.
Проксирование аутентификации Microsoft OAuth
Стандартный фишинговый модуль BigBear 2.0 под названием «offy» работал как proxy-сервер типа adversary-in-the-middle для аутентификации Microsoft OAuth. Он перенаправлял трафик между жертвами и login.microsoftonline.com.
В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла. Большая часть серверов была размещена на Vultr.
Панель управления зафиксировала:
- 5137 записей, связанных с учётными данными;
- 3331 уникальный IP-адрес жертв более чем из 40 стран;
- 474 завершённые сессии аутентификации с обходом MFA;
- 1032 пароля в открытом виде;
- 4148 сессионных cookie.
Перехват сессий после MFA
Во время кампании злоумышленники перехватывали authentication cookie после того, как жертвы завершали многофакторную аутентификацию. Это позволяло воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без повторного события аутентификации.
Методы MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов оставались уязвимыми. Proxy-сервер ожидал подтверждения фактора со стороны Microsoft, после чего перехватывал сформированный сессионный токен.
FIDO2/WebAuthn обеспечивает более высокую устойчивость к такой схеме, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации.
Перехваченные сессии могли содержать refresh token. Это потенциально позволяло продлевать доступ примерно на 90 дней с помощью скользящего обновления.
Маскировка инфраструктуры
BigBear 2.0 использовал 69 пулов резидентных proxy, привязанных к отдельным странам. Они помогали соответствовать предполагаемому местоположению жертвы и снижать вероятность обнаружения географических аномалий.
IP-адреса посетителей дополнительно проверялись через ipapi.is. Система блокировала трафик от дата-центров, VPN и proxy, что усложняло автоматизированный анализ кампании.
По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации. В частности, предпринимались попытки направить пользователей к более слабым методам аутентификации, которые не обладают устойчивостью к фишингу.
Модель PhaaS с несколькими аффилиатами
Перехваченные учётные данные и cookie автоматически отправлялись на управляемые аффилиатами боты в Telegram. API для повторного использования cookie позволяло массово перехватывать сессии.
Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS. Такая схема соответствует модели PhaaS с multi-tenant-доступом.
Кампания затронула 438 доменов. Наиболее пострадавшими секторами стали ИТ-услуги и managed service providers.
Возможные последствия компрометации
Скомпрометированные учётные записи могли использоваться для:
- атак типа Business Email Compromise, BEC;
- внутреннего фишинга;
- доступа к облачным ресурсам;
- кражи данных;
- внедрения программ-вымогателей.
С конца июля 2026 года с панели управления было удалено 26 VPS-узлов. Это указывает на проведение контркриминалистической деятельности.
Признаки для обнаружения
Для выявления активности BigBear 2.0 могут использоваться следующие признаки:
- имена cookie, связанные с Evilginx или BigBear;
- заголовки
x-evg-; - соединения с известной инфраструктурой операции;
- исходящие запросы к Telegram API, содержащие пароли, учётные данные, cookie или данные сессий.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



