Istraživači tvrtke CloudSEK preuzeli su administratorski pristup kontrolnoj ploči usluge BigBear 2.0 i otkrili da platforma upravlja 42 VPS čvora namijenjenih napadima na Microsoft 365. U okviru operacije, napadači koriste Evilginx2-bazirani AiTM okvir koji presreće lozinke i autentificirane kolačiće sesije, čime mogu preuzeti račun i nakon što žrtva dovrši višefaktorsku provjeru. Konfiguracija pod nazivom „offy“ postavlja posrednički proxy između žrtve i legitimne Microsoftove infrastrukture, omogućujući prikupljanje MFA-kôda i kolačića te njihovo ponovno korištenje putem API-ja. Prema izvješću, panel je izveo krađu 5 137 zapisa vjerodajnica, uključujući 474 autentifikacije zaobilazne MFA, 1 032 lozinke u običnom tekstu i 4 148 sesijskih kolačića, što je zahvatilo 3 331 jedinstvenu IP adresu u više od četrdeset zemalja. U širem skupu podataka identificirano je 461 organizacija, od kojih je 258 imalo barem jedan uspješan MFA-bypass. CloudSEK je također otkrio da usluga koristi prilagođeni JavaScript koji onemogućuje FIDO2/WebAuthn autentifikaciju i da se za napade koriste geo-usklađene rezidencijalne proxyji iz 69 zemalja, a panel iznajmljuju najmanje pet povezanih operatera putem Telegram botova.
Phishing-usluga BigBear 2.0 zaobišla MFA u 258 organizacija
Izvori
Originalni sadržaj iz javnih izvora. Pune članke ne objavljujemo — kliknite za izvornu publikaciju.
- BleepingComputer (2026-09-07 11:39) Pročitaj original ↗
AI će pretražiti dodatne izvore i sintetizirati detaljniji sažetak (8-12 rečenica) iz više izvora. Rezultat se ne sprema javno i ne indeksira.