新闻
News Today
BigBear 2.0 面板泄露:MFA 绕过危机与防御重构
安全公司 CloudSEK 近期获取了钓鱼即服务(PhaaS)平台 BigBear 2.0 的管理员权限,揭示了其黑产运作细节。据 BleepingComputer 报道,该平台已成功在 258 个组织中绕过微软多因素认证(MFA),窃取超 5000 条 Microsoft 365 凭证。
数据泄露规模与基础设施
CloudSEK 从外泄面板中提取的数据显示:共涉及 5137 条凭证记录,包括 474 个完整绕过 MFA 的会话、1032 个明文密码及 4148 个会话 Cookie。受害者覆盖 40 多个国家的 3311 个独立 IP。在更广泛的目标数据集中,461 个组织里有 258 个遭受过成功的 MFA 绕过攻击。该服务依托 42 台 VPS 节点构建,专门针对 Microsoft 365 环境。
MFA 绕过技术原理:AiTM 中间人攻击
此次攻击的核心并非“破解”MFA,而是通过 Evilginx2 搭建的中间人代理(AiTM)进行“绕过”。攻击者利用名为"offy"的配置,将自身置于用户与微软真实认证服务器之间。用户访问的是实时拉取微软内容的逼真登录页,输入的密码和完成的 MFA 验证均真实有效,但全程流量经攻击者服务器中转。一旦认证完成,攻击者即可截取会话 Cookie,通过 API 重放直接以受害者身份登录,无需第二个因素。
高级对抗手段:干扰 FIDO2 与地理伪装
BigBear 平台具备两项高危工程特性:其一,内置自定义 JavaScript 脚本,通过禁用浏览器 WebAuthn 功能来干扰 FIDO2/Passkey 认证,强制用户降级使用 OTP 或短信等弱验证方式;其二,配置了覆盖 69 个国家的住宅代理池,使攻击流量 IP 与受害者地理位置匹配,从而规避微软“不可能旅行”检测机制。这表明单纯依赖地理位置的异常检测已失效,需转向设备指纹和令牌签发异常分析。
商业模式与运营现状
BigBear 采用标准的多租户 PhaaS 模式,至少租给 5 个附属运营商。每个租户拥有独立的 Telegram 机器人,可实现凭证提交的秒级通知,显示出黑产分工的高度精细化。尽管 CloudSEK 报告时核心钓鱼基础设施已离线约三周,但管理面板仍在线且存在操作迹象,相关执法部门及受影响组织已获通知。
企业应对策略与安全启示
Blue Report 2026 数据显示,攻击者获取有效凭证后,仅有 37% 的后续动作会被拦截。这意味着一旦会话被劫持,传统防线的拦截成功率不足四成。针对 Microsoft 365 租户,建议立即采取以下措施:
- 日志审计:回溯 Entra ID 登录日志 90 天,重点排查来自住宅代理 IP 段或与注册设备不符的会话,对可疑账户直接撤销刷新令牌。
- 强化认证:在条件访问策略中强制要求 FIDO2 安全密钥或 Windows Hello for Business,并禁用短信、语音和 OTP 作为降级选项,封堵攻击者诱导弱认证的路径。
- 设备信任:条件访问策略应基于受管设备而非仅依赖地理位置信号。
- 高权复核:对所有高权限账户强制重新认证。
BigBear 案例证明,“开启 MFA 即可高枕无忧”的旧假设已不再适用。当 Microsoft 365 成为企业身份主干,会话 Cookie 即等同于通行证。防御重心必须从“将攻击者挡在门外”转向“在门被打开后,如何精准识别入侵者”。
信息来源:BleepingComputer

