事件概述
安全厂商 CloudSEK 披露了一个名为 BigBear 2.0 的钓鱼即服务(PhaaS)平台。该平台的基础设施包含 42 台专门针对 Microsoft 365 的虚拟专用服务器,研究人员确认其已被用于攻击 258 家机构,累计外泄 5000 余条凭证记录。数据构成包括 1032 条明文密码、4148 条会话 Cookie,以及 474 次完整的 MFA 绕过式认证,受害者覆盖 40 多个国家,涉及 3331 个独立受害 IP。研究人员调查期间,该平台仍在活跃运营。
技术细节:MFA 为什么挡不住
BigBear 2.0 使用的是对抗性中间人(AiTM)技术,与单纯克隆登录页面的传统钓鱼有本质区别。攻击者并不把受害者直接引向假登录页,而是在受害者与微软真实认证服务之间架设一层反向代理。
- 受害者在仿冒页面上输入账号密码,页面实时转发到真实微软服务
- MFA 挑战同样被转发,受害者收到真实的推送或验证码并正常完成验证
- 认证成功后,微软下发的会话 Cookie 被代理层截获
- 攻击者直接重放该 Cookie,即获得一个已认证的完整会话
整个过程中受害者看到的流程与正常登录完全一致,没有任何异常提示。这里的核心问题在于:MFA 保护的是认证动作,而攻击者窃取的是认证动作完成之后的会话凭据。只要会话 Cookie 的重放没有被绑定设备指纹或来源 IP 的条件访问策略阻断,多因素认证就无法发挥作用。
影响评估
- 攻击面:以 Microsoft 365 为唯一目标,命中即等于拿到企业邮件、Teams、SharePoint 与 OneDrive 的访问权
- 攻击门槛:PhaaS 模式意味着不具备开发能力的团伙也可以直接购买服务发起攻击,成本与技能要求被大幅拉低
- 规模化特征:42 台专用 VPS 加上 258 家机构的目标量,说明这是一条稳定的工业化流水线,而不是偶发事件
- 数据构成中会话 Cookie 占比高达八成以上,反映攻击方已明确将重放会话而非撞库作为主要变现路径
防御建议
单纯启用 MFA 已不足以应对 AiTM。建议按以下顺序加固。
- 启用条件访问策略,要求合规设备或受信任位置,并对会话 Cookie 绑定设备状态,使被窃取的 Cookie 无法在陌生环境重放
- 优先推广抗钓鱼认证方式(FIDO2 安全密钥、Passkey),它们与来源域名强绑定,代理型钓鱼页面无法完成中继
- 监控 M365 登录日志中的异常信号:非预期地理位置的会话、同一账号短时间内来自不同 ASN 的登录、注册了新的认证方式或新增了邮件转发规则
- 定期审计租户内的邮件转发规则与 OAuth 应用授权,这是账号接管后最常被用于持久化的位置
- 对员工开展针对性演练,重点不是点击率,而是上报率与重复中招者的跟进辅导