Serviço de phishing BigBear 2.0 dribla MFA e rouba 5.137 credenciais do Microsoft 365
Pesquisa encontrou 4.148 cookies de sessão e 474 autenticações com MFA contornada; invasores reaplicam tokens via proxies geolocalizados para saquear arquivos e extorquir empresas — mais de 5.100 credenciais capturadas no total.
Pesquisadores da CloudSEK que acessaram um painel de controle do BigBear 2.0 relataram 5.137 registros de credenciais roubadas, incluindo 4.148 cookies de sessão e 474 autenticações com MFA contornada, afetando pelo menos 258 organizações.
A empresa de segurança Arctic Wolf acompanha um cluster relacionado de vishing batizado PREY‑0058, em que executivos recebem chamadas falsas do “help‑desk” e são direcionados a páginas controladas pelos operadores que capturam dados de autenticação em tempo real.
O ataque usa um proxy do tipo adversary‑in‑the‑middle no estilo Evilginx2 para interceptar senhas e aprovações de MFA. Em seguida, os operadores automatizam a reaplicação dos tokens de sessão por meio de redes de proxies residenciais, como a NodeMaven, para evitar alertas baseados em localização.
Após obter acesso, os invasores fazem reconhecimento no Entra ID e no SharePoint e coletam em massa arquivos do SharePoint, OneDrive e Exchange para extorsão. Provedores de serviços de TI e funcionários de alto escalão são alvos especialmente visados.
Os pesquisadores publicaram indicadores de compromisso (IoCs) e recomendações: revogar tokens e forçar redefinição de senhas, aplicar MFA resistente a phishing (FIDO2/WebAuthn), exigir dispositivos gerenciados via Conditional Access e monitorar tentativas de reaplicação de tokens por proxies e atividades incomuns no SharePoint.