BigBear 2.0 钓鱼即服务平台曝光:258 家机构逾 5000 条 M365 凭证被窃,MFA 被中间人绕过

事件概述

安全厂商 CloudSEK 披露了一个名为 BigBear 2.0 的钓鱼即服务(PhaaS)平台。该平台的基础设施包含 42 台专门针对 Microsoft 365 的虚拟专用服务器,研究人员确认其已被用于攻击 258 家机构,累计外泄 5000 余条凭证记录。数据构成包括 1032 条明文密码、4148 条会话 Cookie,以及 474 次完整的 MFA 绕过式认证,受害者覆盖 40 多个国家,涉及 3331 个独立受害 IP。研究人员调查期间,该平台仍在活跃运营。

技术细节:MFA 为什么挡不住

BigBear 2.0 使用的是对抗性中间人(AiTM)技术,与单纯克隆登录页面的传统钓鱼有本质区别。攻击者并不把受害者直接引向假登录页,而是在受害者与微软真实认证服务之间架设一层反向代理。

  • 受害者在仿冒页面上输入账号密码,页面实时转发到真实微软服务
  • MFA 挑战同样被转发,受害者收到真实的推送或验证码并正常完成验证
  • 认证成功后,微软下发的会话 Cookie 被代理层截获
  • 攻击者直接重放该 Cookie,即获得一个已认证的完整会话

整个过程中受害者看到的流程与正常登录完全一致,没有任何异常提示。这里的核心问题在于:MFA 保护的是认证动作,而攻击者窃取的是认证动作完成之后的会话凭据。只要会话 Cookie 的重放没有被绑定设备指纹或来源 IP 的条件访问策略阻断,多因素认证就无法发挥作用。

影响评估

  • 攻击面:以 Microsoft 365 为唯一目标,命中即等于拿到企业邮件、Teams、SharePoint 与 OneDrive 的访问权
  • 攻击门槛:PhaaS 模式意味着不具备开发能力的团伙也可以直接购买服务发起攻击,成本与技能要求被大幅拉低
  • 规模化特征:42 台专用 VPS 加上 258 家机构的目标量,说明这是一条稳定的工业化流水线,而不是偶发事件
  • 数据构成中会话 Cookie 占比高达八成以上,反映攻击方已明确将重放会话而非撞库作为主要变现路径

防御建议

单纯启用 MFA 已不足以应对 AiTM。建议按以下顺序加固。

  • 启用条件访问策略,要求合规设备或受信任位置,并对会话 Cookie 绑定设备状态,使被窃取的 Cookie 无法在陌生环境重放
  • 优先推广抗钓鱼认证方式(FIDO2 安全密钥、Passkey),它们与来源域名强绑定,代理型钓鱼页面无法完成中继
  • 监控 M365 登录日志中的异常信号:非预期地理位置的会话、同一账号短时间内来自不同 ASN 的登录、注册了新的认证方式或新增了邮件转发规则
  • 定期审计租户内的邮件转发规则与 OAuth 应用授权,这是账号接管后最常被用于持久化的位置
  • 对员工开展针对性演练,重点不是点击率,而是上报率与重复中招者的跟进辅导

参考来源