Serviço de phishing BigBear 2.0 dribla MFA e rouba 5.137 credenciais do Microsoft 365

Pesquisa encontrou 4.148 cookies de sessão e 474 autenticações com MFA contornada; invasores reaplicam tokens via proxies geolocalizados para saquear arquivos e extorquir empresas — mais de 5.100 credenciais capturadas no total.

Ontem, 19:59

Pesquisadores da CloudSEK que acessaram um painel de controle do BigBear 2.0 relataram 5.137 registros de credenciais roubadas, incluindo 4.148 cookies de sessão e 474 autenticações com MFA contornada, afetando pelo menos 258 organizações.

Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Cupom: CODEBR30X3

A empresa de segurança Arctic Wolf acompanha um cluster relacionado de vishing batizado PREY‑0058, em que executivos recebem chamadas falsas do “help‑desk” e são direcionados a páginas controladas pelos operadores que capturam dados de autenticação em tempo real.

O ataque usa um proxy do tipo adversary‑in‑the‑middle no estilo Evilginx2 para interceptar senhas e aprovações de MFA. Em seguida, os operadores automatizam a reaplicação dos tokens de sessão por meio de redes de proxies residenciais, como a NodeMaven, para evitar alertas baseados em localização.

Após obter acesso, os invasores fazem reconhecimento no Entra ID e no SharePoint e coletam em massa arquivos do SharePoint, OneDrive e Exchange para extorsão. Provedores de serviços de TI e funcionários de alto escalão são alvos especialmente visados.

Os pesquisadores publicaram indicadores de compromisso (IoCs) e recomendações: revogar tokens e forçar redefinição de senhas, aplicar MFA resistente a phishing (FIDO2/WebAuthn), exigir dispositivos gerenciados via Conditional Access e monitorar tentativas de reaplicação de tokens por proxies e atividades incomuns no SharePoint.

Resumo produzido a partir de 7 fontes · Powered by Anchooor
Publicidade · Cloudways
Hospede na Cloudways com desconto de 30% por 3 meses
Ver oferta