資安業者CloudSEK揭露網釣即服務(PhaaS)平臺BigBear 2.0,攻擊者可透過這套平臺,針對Microsoft 365帳號發動對手中間人攻擊(AiTM)。即使受害者完成多因素驗證(MFA),攻擊者仍可擷取受害者完成驗證後的連線階段cookie,進而接管Microsoft 365帳號。CloudSEK掌握的BigBear 2.0攻擊活動已鎖定40多國的461家組織,資安媒體Bleeping Computer進一步向CloudSEK確認,其中258家組織至少發生過一次成功繞過MFA並入侵帳號的事件。
CloudSEK指出,BigBear 2.0會停用瀏覽器支援FIDO2及WebAuthn驗證所需的功能,引導受害者改用其他抗網釣能力較弱、容易遭對手中間人攻擊的驗證方式。攻擊者也會利用常駐代理網路,讓Microsoft 365登入流量看起來來自受害者所在國家。因此,資安人員若僅依登入地理位置判斷異常活動,將更難發現這類攻擊。