BigBear 2.0: фишинг Microsoft 365 обходит MFA и крадёт сессии

В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Phishing-as-a-Service на базе Evilginx2, ориентированная на пользователей Microsoft 365. Кампания использовала проксирование аутентификации, перехват сессионных cookie и инфраструктуру, рассчитанную на обход географических механизмов обнаружения.

Проксирование аутентификации Microsoft OAuth

Стандартный фишинговый модуль BigBear 2.0 под названием «offy» работал как proxy-сервер типа adversary-in-the-middle для аутентификации Microsoft OAuth. Он перенаправлял трафик между жертвами и login.microsoftonline.com.

В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла. Большая часть серверов была размещена на Vultr.

Панель управления зафиксировала:

  • 5137 записей, связанных с учётными данными;
  • 3331 уникальный IP-адрес жертв более чем из 40 стран;
  • 474 завершённые сессии аутентификации с обходом MFA;
  • 1032 пароля в открытом виде;
  • 4148 сессионных cookie.

Перехват сессий после MFA

Во время кампании злоумышленники перехватывали authentication cookie после того, как жертвы завершали многофакторную аутентификацию. Это позволяло воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без повторного события аутентификации.

Методы MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов оставались уязвимыми. Proxy-сервер ожидал подтверждения фактора со стороны Microsoft, после чего перехватывал сформированный сессионный токен.

FIDO2/WebAuthn обеспечивает более высокую устойчивость к такой схеме, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации.

Перехваченные сессии могли содержать refresh token. Это потенциально позволяло продлевать доступ примерно на 90 дней с помощью скользящего обновления.

Маскировка инфраструктуры

BigBear 2.0 использовал 69 пулов резидентных proxy, привязанных к отдельным странам. Они помогали соответствовать предполагаемому местоположению жертвы и снижать вероятность обнаружения географических аномалий.

IP-адреса посетителей дополнительно проверялись через ipapi.is. Система блокировала трафик от дата-центров, VPN и proxy, что усложняло автоматизированный анализ кампании.

По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации. В частности, предпринимались попытки направить пользователей к более слабым методам аутентификации, которые не обладают устойчивостью к фишингу.

Модель PhaaS с несколькими аффилиатами

Перехваченные учётные данные и cookie автоматически отправлялись на управляемые аффилиатами боты в Telegram. API для повторного использования cookie позволяло массово перехватывать сессии.

Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS. Такая схема соответствует модели PhaaS с multi-tenant-доступом.

Кампания затронула 438 доменов. Наиболее пострадавшими секторами стали ИТ-услуги и managed service providers.

Возможные последствия компрометации

Скомпрометированные учётные записи могли использоваться для:

  • атак типа Business Email Compromise, BEC;
  • внутреннего фишинга;
  • доступа к облачным ресурсам;
  • кражи данных;
  • внедрения программ-вымогателей.

С конца июля 2026 года с панели управления было удалено 26 VPS-узлов. Это указывает на проведение контркриминалистической деятельности.

Признаки для обнаружения

Для выявления активности BigBear 2.0 могут использоваться следующие признаки:

  • имена cookie, связанные с Evilginx или BigBear;
  • заголовки x-evg-;
  • соединения с известной инфраструктурой операции;
  • исходящие запросы к Telegram API, содержащие пароли, учётные данные, cookie или данные сессий.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: