Phishing Microsoft 365 : BigBear 2.0 a contourné le MFA de 258 entreprises
BigBear 2.0, une plateforme de phishing-as-a-service, a intercepté plus de 5 000 identifiants, permettant la compromission de comptes Microsoft 365 de 258 organisations. La France fait partie des pays les plus touchés par cette menace.
Un rapport récemment publié par CloudSEK décrit le kit de phishing BigBear 2.0, une version commerciale d’Evilginx2, un framework open source. Les chercheurs ont obtenu un accès administrateur au panneau de contrôle, offrant une vue complète sur l’infrastructure et les données volées.
La technique utilisée est une attaque de type adversary-in-the-middle (AiTM). La victime, en cliquant sur un lien de phishing, est redirigée vers une page qui relaye en temps réel les informations du véritable portail de connexion Microsoft. Les utilisateurs saisissent leur e-mail, leur mot de passe, et valident leur MFA, tout en passant par le proxy de l’attaquant. Cela permet à l’attaquant de capturer le cookie de session valide émis par Microsoft avant qu’il n’atteigne le navigateur de la victime, contournant ainsi le MFA.
Le panneau d’administration de BigBear 2.0 gère 42 serveurs VPS, tous hébergés chez Vultr, dédiés exclusivement à Microsoft 365. L’opérateur loue la plateforme à au moins cinq affiliés, chacun recevant les identifiants volés en temps réel via un bot Telegram.
Le rapport indique que le panneau a exfiltré 5 137 enregistrements d’identifiants, dont 474 authentifications complètes avec contournement du MFA, 1 032 mots de passe en clair et 4 148 cookies de session, touchant 3 331 adresses IP uniques dans plus de 40 pays. Actuellement, 258 comptes Microsoft ont été compromis.
Concernant les cibles, l’Inde arrive en tête avec 658 enregistrements (12,8 % du total), suivie de la France avec 463 enregistrements (9 %), puis de l’Arabie saoudite. Les prestataires de services IT et les MSP sont les plus visés, avec 151 organisations.
BigBear 2.0 se distingue par l’injection de trois scripts JavaScript dans chaque page de connexion relayée. Ces scripts désactivent FIDO2/WebAuthn, bloquent la télémétrie Microsoft et cochent automatiquement la case « Rester connecté ».
Pour se prémunir contre cette menace, CloudSEK recommande de réinitialiser les mots de passe et de révoquer les sessions en cas d’exposition. La méthode la plus efficace contre ce type d’attaque reste FIDO2/WebAuthn.
Source : CloudSEK

