Een phishing-as-a-service-platform genaamd BigBear 2.0 heeft multi-factor-authenticatie omzeild bij 258 organisaties en in totaal meer dan 5.000 Microsoft 365-inloggegevens buitgemaakt. Dat blijkt uit onderzoek van het Indiase beveiligingsbedrijf CloudSEK, dat toegang wist te krijgen tot het beheerpaneel van de dienst.
BigBear 2.0 wordt verhuurd aan criminele klanten — onderzoekers vonden minstens vijf actieve affiliates — en draait op een aangepaste versie van het bekende Evilginx2-framework. Dat plaatst een proxy tussen het slachtoffer en de echte inlogpagina van Microsoft: de gebruiker logt gewoon in en rondt zelfs de MFA-check af, maar de tool onderschept ondertussen het wachtwoord en het sessiecookie dat na verificatie wordt aangemaakt. Met dat cookie kunnen aanvallers de sessie overnemen zonder zelf nog een keer te hoeven inloggen. Extra JavaScript in de phishingpagina’s schakelt bovendien FIDO2- en WebAuthn-ondersteuning uit, zodat slachtoffers gedwongen worden een zwakkere inlogmethode te gebruiken.
Uit de data die CloudSEK uit het paneel haalde:
- 474 succesvolle MFA-omzeilingen en 1.032 wachtwoorden in platte tekst
- 4.148 gestolen sessiecookies
- 3.331 unieke slachtoffer-IP-adressen verspreid over ruim veertig landen
De criminelen gebruikten 42 VPS-servers gericht op Microsoft 365 en lieten gestolen gegevens realtime binnenkomen via Telegram-bots. Het beheerpaneel was nog actief toen CloudSEK het onderzoek publiceerde; de phishing-infrastructuur zelf lag op dat moment al zo’n drie weken plat.
Voor Nederlandse bedrijven die op Microsoft 365 draaien is dit een goede reden om verder te kijken dan alleen “MFA staat aan”. Phishing-resistente authenticatie zoals FIDO2-sleutels of Windows Hello is niet via een proxy te onderscheppen en biedt wel bescherming, mits gebruikers niet teruggeduwd kunnen worden naar een zwakkere inlogmethode. Conditional Access-beleid dat sessies aan apparaat en locatie bindt, maakt gestolen cookies bovendien snel waardeloos.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.