BigBear-phishingdienst omzeilt MFA bij 258 organisaties met Microsoft 365

Een recent phishing-as-a-service platform, BigBear 2.0, heeft bij 258 organisaties de tweefactorauthenticatie weten te omzeilen en meer dan 5.000 Microsoft 365-gegevens gestolen.

Onderzoekers van het cybersecuritybedrijf CloudSEK hebben toegang gekregen tot het beheerpaneel van deze service. Hier ontdekten ze dat er gebruik werd gemaakt van 42 VPS-nodes die zich allemaal richtten op Microsoft 365.

De campagne maakt gebruik van een kwaadaardig Evilginx2-framework dat een aanval-in-de-middel-aanpak hanteert. Dit framework onderschept wachtwoorden en geverifieerde sessie-cookies, waardoor aanvallers accounts kunnen overnemen nadat slachtoffers het MFA-proces hebben voltooid.

BigBear zet een man-in-the-middle proxy in, genaamd “offy”, tussen het slachtoffer en de legitieme authenticatie-infrastructuur van Microsoft. Hierdoor kunnen aanvallers inloggegevens, inclusief MFA, en sessie-cookies vastleggen en deze via een API hergebruiken om de sessie van het slachtoffer te kapen.

Compromitteren van een geauthenticeerde Microsoft 365-sessie kan e-mail en bestanden blootleggen en biedt mogelijk toegang tot andere applicaties die via single sign-on zijn verbonden.

Volgens CloudSEK is BigBear erin geslaagd honderden entiteiten aan te vallen en duizenden credentielgegevens te verzamelen. Tot nu toe zijn er, volgens hun rapport, meer dan 5.137 credentielrecords onderschept, waaronder 474 volledig omzeilde MFA-authenticaties, 1.032 wachtwoorden en 4.148 sessie-cookies, met getroffen IP’s verspreid over meer dan 40 landen.

Het paneel wordt verhuurd aan minstens vijf partners, die real-time gestolen gegevens ontvangen via Telegram-bots. Terwijl 461 organisaties werden geïdentificeerd binnen het bredere doeldataset, werd bij 258 organisaties daadwerkelijk een complete MFA-bypass vastgesteld.

CloudSEK ontdekte ook dat BigBear aangepaste JavaScript gebruikt om FIDO2/WebAuthn-authenticatie te verstoren, waardoor gebruikers naar zwakkere methoden worden gedwongen. Het platform maakt gebruik van geo-gematchte residentiële proxies in 69 landen, zodat Microsoft’s servers de activiteit niet als verdacht aanmerken.

CloudSEK heeft de autoriteiten ingelicht en betrokken organisaties op de hoogte gebracht, waarbij zij de inloggegevens deelden in verantwoordingsrapporten. Op het moment van schrijven was het beheerpaneel nog online, maar was de phishing-infrastructuur al bijna drie weken offline.

Het is aan te raden dat organisaties die mogelijk door BigBear zijn getroffen hun wachtwoorden resetten, actieve sessies intrekken, tokens vernieuwen en herauthenticatie afdwingen voor accounts met hoge privileges. Ook zou FIDO2/WebAuthn met weerstand tegen phishing moeten worden ingevoerd en kunnen organisaties beter Conditional Access-beleid hanteren dat afhangt van beheerde apparaten in plaats van op geo-locatiesignalen.

Preventie kan echter sterk afnemen zodra aanvallers geldige inloggegevens bemachtigen, aldus The Blue Report 2026. Deze studie evalueert de effectiviteit van verdedigingstechnieken aan de hand van 338 miljoen simulaties.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.