摘要由 AI 生成
微软 365 钓鱼团伙 BigBear 2.0 正在持续运行中,通过 Evilginx2 中间人代理基础设施劫持用户登录。该团伙利用覆盖 69 个国家的住宅代理池规避地理检测,并使用默认模板"offy"拦截登录页面及 JavaScript 禁用 FIDO2/WebAuthn 认证。CloudSEK 研究人员入侵其后台管理面板获取数据,显示该团伙已捕获涉及 461 家组织的 5,137 条记录,其中包括 1,032 个明文密码、4,148 个会话 Cookie,以及 474 条可绕过多因素认证(MFA)的完整凭证。这些被盗凭证和会话 Cookie 可用于访问邮件、日历及 SharePoint 等数据,并可能用于横向移动至 Entra ID。
关键实体KEY ENTITIES
BigBearCloudSEKGagan AggarwalMicrosoft
报道态势 · 每日报道量LANGUAGE SPLIT
实体关系
信号强度SIGNALS
关键词热度
- Microsoft1
- CloudSEK1
- BigBear1
- Gagan Aggarwal1
全部报道(1)SOURCES
↗
微软 365 钓鱼团伙 BigBear 2.0 捕获数千条凭证及会话 Cookie,其中包含可绕过多因素认证(MFA)的数百个已认证会话。CloudSEK 研究人员通过入侵其后台管理面板获取了详细数据:涉及 461 家组织,记录数达 5,137 条,含 1,032 个明文密码和 4,148 个会话 Cookie,其中 474 条为完整 MFA 绕过认证。该团伙利用 Evilginx2 基础设施作为中间人代理,劫持会话 Cookie 以访问邮件、日历及 SharePoint 等数据,并可能横向移动至 Entra ID。此操作仍在运行,默认模板"offy"专门拦截微软 365 登录,并通过 JavaScript 禁用 FIDO2/WebAuthn 认证,同时使用覆盖 69 个国家的住宅代理池以规避地理检测。基础设…