Фишинговая платформа на базе Evilginx2 перехватывает Microsoft 365 уже после успешной проверки пользователя.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Пользователь может правильно ввести пароль, подтвердить вход через MFA и всё равно потерять аккаунт Microsoft 365. Фишинговая платформа BigBear 2.0 перехватывает уже подтверждённую сессию после второго фактора и передаёт злоумышленнику готовый доступ к почте, Teams, SharePoint, OneDrive и другим связанным сервисам.
BigBear 2.0 построена на базе Evilginx2 и работает по схеме Adversary-in-the-Middle. Жертва открывает фишинговую ссылку, а обратный прокси располагается между браузером и настоящей страницей входа Microsoft. Логин, пароль и запрос второго фактора фактически проходят через легитимную систему Microsoft, поэтому пользователь видит знакомый интерфейс и успешно завершает аутентификацию.
Главная кража происходит уже после MFA. Microsoft выдаёт браузеру сессионный cookie, подтверждающий успешный вход, но ответ сначала проходит через сервер Evilginx2. BigBear 2.0 сохраняет cookie и может автоматически воспроизвести сессию в другом браузере. Повторно вводить пароль, SMS-код, TOTP или подтверждать push-уведомление злоумышленнику уже не требуется.
Операторы усилили стандартный Evilginx2 собственными JavaScript-модификациями. Один скрипт отключает в браузере PublicKeyCredential и мешает использовать FIDO2/WebAuthn. В результате пользователю предлагают перейти на SMS, одноразовый код или push-подтверждение. Сам FIDO2 фишинговый прокси не взламывает. Криптографическая проверка привязана к настоящему домену, поэтому BigBear 2.0 пытается заставить жертву отказаться от устойчивого к фишингу способа входа.
Другие модификации блокируют часть телеметрии Microsoft и автоматически включают режим «Оставаться в системе», чтобы продлить жизнь украденной сессии. Для маскировки инфраструктура использует жилые прокси из 69 стран. Прокси подбираются по географии жертвы, поэтому вход из Индии, например, проходит через индийский IP-адрес и выглядит менее подозрительно для политик, которые ищут резкую смену страны.
Масштаб платформы оказался заметным. В панели BigBear 2.0 накопилось 5137 записей, среди которых 1032 пароля в открытом виде, 4148 сессионных cookie и 474 полностью захваченные сессии после прохождения MFA. Записи относились к 461 организации и 3331 уникальному IP-адресу более чем в 40 странах. Больше всего данных пришлось на Индию, Францию и Саудовскую Аравию. Среди целей особенно выделялись ИТ-компании и поставщики управляемых услуг.
CloudSEK обнаружила BigBear 2.0 в июне 2026 года после получения административного доступа к панели злоумышленников. За время наблюдения через панель прошли 42 VPS, а как минимум пять партнёров получали украденные данные через собственных Telegram-ботов. Оператор под псевдонимом General Boss фактически превратил набор в сервис Phishing-as-a-Service, который можно сдавать другим преступникам.
Для защиты от подобных атак одного факта включённой MFA уже недостаточно. Организациям рекомендуют запрещать слабые резервные методы входа, переходить на FIDO2/WebAuthn, требовать доверенные устройства через Conditional Access и при подозрении на компрометацию отзывать не только пароль, но также активные сессии и refresh-токены. Иначе смена пароля может оставить злоумышленнику уже украденный доступ.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Пользователь может правильно ввести пароль, подтвердить вход через MFA и всё равно потерять аккаунт Microsoft 365. Фишинговая платформа BigBear 2.0 перехватывает уже подтверждённую сессию после второго фактора и передаёт злоумышленнику готовый доступ к почте, Teams, SharePoint, OneDrive и другим связанным сервисам.
BigBear 2.0 построена на базе Evilginx2 и работает по схеме Adversary-in-the-Middle. Жертва открывает фишинговую ссылку, а обратный прокси располагается между браузером и настоящей страницей входа Microsoft. Логин, пароль и запрос второго фактора фактически проходят через легитимную систему Microsoft, поэтому пользователь видит знакомый интерфейс и успешно завершает аутентификацию.
Главная кража происходит уже после MFA. Microsoft выдаёт браузеру сессионный cookie, подтверждающий успешный вход, но ответ сначала проходит через сервер Evilginx2. BigBear 2.0 сохраняет cookie и может автоматически воспроизвести сессию в другом браузере. Повторно вводить пароль, SMS-код, TOTP или подтверждать push-уведомление злоумышленнику уже не требуется.
Операторы усилили стандартный Evilginx2 собственными JavaScript-модификациями. Один скрипт отключает в браузере PublicKeyCredential и мешает использовать FIDO2/WebAuthn. В результате пользователю предлагают перейти на SMS, одноразовый код или push-подтверждение. Сам FIDO2 фишинговый прокси не взламывает. Криптографическая проверка привязана к настоящему домену, поэтому BigBear 2.0 пытается заставить жертву отказаться от устойчивого к фишингу способа входа.
Другие модификации блокируют часть телеметрии Microsoft и автоматически включают режим «Оставаться в системе», чтобы продлить жизнь украденной сессии. Для маскировки инфраструктура использует жилые прокси из 69 стран. Прокси подбираются по географии жертвы, поэтому вход из Индии, например, проходит через индийский IP-адрес и выглядит менее подозрительно для политик, которые ищут резкую смену страны.
Масштаб платформы оказался заметным. В панели BigBear 2.0 накопилось 5137 записей, среди которых 1032 пароля в открытом виде, 4148 сессионных cookie и 474 полностью захваченные сессии после прохождения MFA. Записи относились к 461 организации и 3331 уникальному IP-адресу более чем в 40 странах. Больше всего данных пришлось на Индию, Францию и Саудовскую Аравию. Среди целей особенно выделялись ИТ-компании и поставщики управляемых услуг.
CloudSEK обнаружила BigBear 2.0 в июне 2026 года после получения административного доступа к панели злоумышленников. За время наблюдения через панель прошли 42 VPS, а как минимум пять партнёров получали украденные данные через собственных Telegram-ботов. Оператор под псевдонимом General Boss фактически превратил набор в сервис Phishing-as-a-Service, который можно сдавать другим преступникам.
Для защиты от подобных атак одного факта включённой MFA уже недостаточно. Организациям рекомендуют запрещать слабые резервные методы входа, переходить на FIDO2/WebAuthn, требовать доверенные устройства через Conditional Access и при подозрении на компрометацию отзывать не только пароль, но также активные сессии и refresh-токены. Иначе смена пароля может оставить злоумышленнику уже украденный доступ.
- Источник новости
- www.securitylab.ru