Admin
Администратор
Фреймворк для фишинга BigBear 2.0 использовался для обхода многофакторной аутентификации в 258 организациях и кражи более 5 тысяч учётных данных Microsoft 365. Исследователи компании CloudSEK получили доступ к панели управления сервиса и обнаружили, что он использует 42 виртуальных сервера, настроенных для атак на Microsoft 365. Злоумышленники применяют фреймворк Evilginx2, который перехватывает пароли и сессионные куки, позволяя захватить аккаунты после завершения пользователем процесса многофакторной аутентификации. BigBear использует конфигурацию под названием 'offy', которая устанавливает прокси-сервер между жертвой и инфраструктурой аутентификации Microsoft. Это позволяет злоумышленникам перехватывать учётные данные, включая MFA, и сессионные куки, которые затем используются для захвата сессии. Microsoft 365 включает такие сервисы, как Exchange Online, Teams, SharePoint и OneDrive, что делает компрометацию аккаунтов особенно опасной. CloudSEK сообщила, что фреймворк уже скомпрометировал сотни организаций и продолжает активно использоваться.