В панели фишинговой платформы BigBear 2.0 накопилось 5137 записей с учётными данными сотрудников 461 организации, и 474 из них позволяют войти в чужую учётную запись без повторной проверки. Административный доступ к ней в июне 2026 года получили аналитики CloudSEK, отчёт опубликован 2026 года. Платформа собрана на базе Evilginx2 и работает по модели фишинга как услуги: инфраструктуру арендуют минимум пять сторонних операторов. На момент публикации отчёта кампания продолжалась, хотя из 42 арендованных серверов в панели числился только один.
5137 записей и 474 сеанса с полным обходом MFA
Основной массив украденного – сеансовые файлы cookie: их 4148 из 5137 записей. Ещё 1032 записи содержат пароль в открытом виде, а 474 в CloudSEK отнесли к полным: там есть уже подтверждённый сеанс Microsoft 365, для входа в который второй фактор не нужен. На эту категорию приходится 9,2% выборки.
| Показатель | Значение |
|---|---|
| Всего записей | 5137 |
| Полных сеансов с обходом MFA | 474 (9,2%) |
| Паролей в открытом виде | 1032 |
| Сеансовых файлов cookie | 4148 |
| Затронутых организаций | 461 |
| Уникальных IP-адресов жертв | 3331 |
| Серверов VPS за всё время | 42 (активен 1) |
По внутренней статистике самой панели, 80% случаев ввода пароля заканчивались перехватом файла cookie. Захваченного сеанса достаточно, чтобы открыть почтовый ящик, переписку в Microsoft Teams, документы в SharePoint Online и OneDrive, а при подходящих правах – портал Microsoft Entra ID и подключённые через единый вход сторонние сервисы.
Индия, Франция и ИТ-подрядчики в списке жертв
География кампании охватывает более сорока стран. Больше всего записей приходится на Индию – 658, или 12,8% выборки; дальше идут Франция с 463 записями (9,0%) и Саудовская Аравия с 353. В CloudSEK объясняют перекос доступностью корпоративных адресных баз, слабым распространением устойчивых к фишингу способов входа в индийском малом бизнесе и англоязычными приманками, которые там срабатывают.
По отраслям впереди ИТ-услуги и поставщики управляемых услуг – 151 организация из 461. Далее следуют SaaS и технологические компании (38), нефтегазовый сектор (22), фармацевтика (20) и консалтинг (16). Подрядчики интересны атакующим тем, что их администраторы держат привилегированные учётные записи в инфраструктуре клиентов, поэтому один взлом открывает путь сразу в несколько чужих сетей.
Как перехватывается сеанс уже после ввода второго фактора
Криптография многофакторной аутентификации при этом не ломается. Жертва открывает ссылку из письма и попадает на страницу, которая проксирует настоящую форму входа login.microsoftonline.com. Логин, пароль и код второго фактора уходят к Microsoft, проверка проходит штатно, а выданный в ответ файл cookie сначала оказывается на сервере злоумышленника и только потом в браузере жертвы. Настроенный в панели шаблон под названием offy рассчитан исключительно на аутентификацию Microsoft 365.
AiTM-фишинг (adversary-in-the-middle) – схема, при которой поддельная страница входа работает как обратный прокси между жертвой и настоящим сервисом и перехватывает учётные данные вместе с сеансовыми файлами cookie.
Ключевой объект кражи – cookie ESTSAUTH. В нём зашифрованы утверждения о состоявшейся проверке личности, включая прохождение второго фактора, но привязки к устройству или к географии нет. Импортировав такой файл в собственный браузер, атакующий получает права жертвы целиком. Набор Evilginx2 применяется в подобных схемах не первый год: точно так же атаковали пользователей Bitwarden и 1Password.
Маркер обновления (refresh token) – выданный Microsoft Entra ID объект, по которому приложение получает новые маркеры доступа без повторного входа пользователя.
Вместе с cookie сеанса прокси нередко забирает и маркер обновления, а по оценке CloudSEK его срок в Microsoft доходит до 90 дней со скользящим окном. Отдельная функция панели периодически продлевает захваченные сеансы, срок жизни которых иначе составляет от часа до суток. Подстановка украденного файла в чужой браузер обходится без ручных операций: в платформе есть интерфейс /api/jobs, который принимает cookie и пакетно воспроизводит сеансы в целевом сервисе.
Три вставки JavaScript, которых нет в обычном Evilginx2
Анализ действующей фишинговой страницы выявил три доработки, отсутствующие в открытой версии Evilginx2. Первая обезвреживает аппаратные ключи: в проксируемую страницу подставляется код, после которого браузер перестаёт считать вход по FIDO2 доступным.
Object.defineProperty(window, 'PublicKeyCredential', { value: undefined });
Владелец ключа безопасности вынужденно переключается на SMS, одноразовый код из приложения или push-подтверждение – то есть на способы, которые перехватываются тем же прокси. Вторая вставка блокирует телеметрию: подменяются вызовы fetch и XMLHttpRequest, а обращения к canarytokens, events.data.microsoft.com и OneCollector молча отбрасываются, чтобы Microsoft не увидела признаков фишинга со стороны клиента.
Третья вставка автоматически ставит отметку в запросе «Оставаться в системе?» и через 800 миллисекунд нажимает кнопку подтверждения. Ответ «Да» переводит вход на постоянный файл cookie, и окно доступа для атакующего увеличивается.
Резидентные прокси в 69 странах и отсев сканеров
Запрос к Microsoft уходит не с сервера злоумышленника, а через резидентный прокси в стране жертвы – пул охватывает 69 стран, подбор происходит автоматически по геолокации посетителя. Вход жертвы из Индии Microsoft видит как обращение с индийского домашнего адреса, поэтому срабатывания на нетипичную географию не происходит, а условия расположения в политиках условного доступа выполняются штатно. Проверка соответствия устройства требованиям не выполняется вовсе: прокси представляется новым сеансом браузера.
В обратную сторону работает отсев. Каждый IP-адрес посетителя платформа сверяет со службой ipapi.is, и обращения из дата-центров, VPN и прокси до страницы не доходят. В журналах входов Microsoft Entra ID у пострадавшей организации остаётся адрес резидентного узла, а не реальный адрес атакующего, что затрудняет расследование.
Инфраструктура на Vultr и пять арендаторов панели
За время кампании через панель прошли 42 сервера VPS, все у одного хостинг-провайдера – The Constant Company LLC (Vultr). Речь идёт об оплаченной аренде, а не о взломанных чужих машинах. С конца июля 2026 года из панели удалены 26 узлов, к моменту анализа рабочим оставался один – в CloudSEK связывают это с попыткой скрыть следы после обнаружения.
Фишинг как услуга (PhaaS) – модель, при которой владелец инфраструктуры сдаёт готовую фишинговую платформу в аренду сторонним операторам, а каждый арендатор ведёт собственные рассылки и получает украденное отдельным потоком.
Панель многопользовательская, с разделением ролей администратора и оператора, и сдана минимум пяти арендаторам. Каждому назначен собственный бот Telegram, куда перехваченные пароли и файлы cookie уходят в реальном времени; ещё одна страница транслирует журналы Evilginx2 прямо в браузер, позволяя следить за активными сеансами жертв. Владелец инфраструктуры выступает под псевдонимом General Boss, связей с государственными группировками в CloudSEK не нашли и считают мотивом деньги – перепродажу доступа, мошенничество с корпоративной почтой и кражу документов.
Что делать администраторам Microsoft 365
Меры, которые предлагает CloudSEK, сводятся к обесцениванию украденного и к отказу от фишингуемых способов входа:
- сменить пароли затронутых учётных записей;
- отозвать маркеры сеанса и маркеры обновления, принудительно потребовав повторный вход;
- перевести вход на устойчивые к фишингу способы – FIDO2 или WebAuthn;
- включить политики условного доступа и требование соответствия устройств;
- проверить журналы по опубликованным индикаторам: адресам серверов, фишинговым доменам, заголовкам вида x-evg- и файлам cookie evginx_session и bigbear_session.
Вместе с отчётом CloudSEK опубликованы пять правил SIGMA для журналов веб-сервера, прокси и сетевых соединений. При этом привязка к домену закрывает только проксирование формы входа: против схем, бьющих по слою авторизации OAuth 2.0, не спасает и она – подробности в материале Фишинг через код устройства обходит ключи доступа Microsoft.
Заключение
Кампания BigBear 2.0 не эксплуатирует ни одной ошибки в продуктах Microsoft: она пользуется тем, что подтверждённый сеанс в браузере не привязан ни к устройству, ни к месту входа. Для организации это означает, что многофакторная аутентификация на SMS, одноразовых кодах и push-подтверждениях перестала быть достаточной мерой. Практический минимум – отзыв маркеров у всех, кто мог попасть в выборку, и перевод хотя бы администраторов на аппаратные ключи или ключи доступа. Индикаторы из отчёта имеет смысл прогнать по журналам входов за последние три месяца: ровно на такой срок растягивается доступ по украденному маркеру обновления.