کد خبر: ۹۶۸

هکرها با BigBear، MFA را دور زدند؛ ۲۵۸ سازمان هدف حمله به حساب‌های Microsoft 365 قرار گرفتند

هکرها MFA را دور زدند؛ سرقت حساب‌های Microsoft 365 با BigBear. بهراد یوسفی

سرویس فیشینگ BigBear با حملات AiTM، MFA را در ۲۵۸ سازمان دور زد و بیش از ۴۱۰۰ Session Cookie و هزاران اطلاعات ورود Microsoft 365 را سرقت کرد.

یک سرویس فیشینگ به نام BigBear 2.0 توانسته با سوءاستفاده از حملات «مهاجم در میانه» (AiTM)، فرایند احراز هویت چندمرحله‌ای (MFA) کاربران Microsoft 365 را دور بزند و اطلاعات ورود و نشست‌های احراز هویت‌شده را سرقت کند.

بر اساس تحقیقات شرکت امنیت سایبری CloudSEK، این زیرساخت تاکنون ۵۱۳۷ رکورد مرتبط با سرقت اطلاعات احراز هویت را جمع‌آوری کرده که شامل ۴۱۴۸ Session Cookie، تعداد ۱۰۳۲ رمز عبور و ۴۷۴ احراز هویت کامل با دور زدن MFA بوده است. در مجموع نیز ۲۵۸ سازمان دست‌کم یک مورد موفق دور زدن MFA را تجربه کرده‌اند.

BigBear چیست و چرا خطرناک است؟

BigBear 2.0 یک Phishing-as-a-Service (PhaaS) است؛ یعنی مهاجمان لازم نیست تمام زیرساخت حمله را خودشان از ابتدا بسازند. این سرویس، ابزارها و زیرساخت لازم برای اجرای حملات فیشینگ را در اختیار اپراتورهای مختلف قرار می‌دهد.

CloudSEK در جریان تحقیقات خود توانسته به پنل مدیریتی BigBear دسترسی پیدا کند. این پنل در مقطعی ۴۲ سرور VPS را مدیریت می‌کرد که عمدتاً برای هدف قرار دادن حساب‌های Microsoft 365 پیکربندی شده بودند.

تحقیقات نشان می‌دهد BigBear از نسخه‌ای مبتنی بر Evilginx2 استفاده می‌کرد؛ چارچوبی که امکان اجرای حملات Adversary-in-the-Middle یا AiTM را فراهم می‌کند.

چگونه MFA در این حملات دور زده می‌شود؟

نکته مهم این است که مهاجم لزوماً رمز یا کد MFA را نمی‌شکند.

در یک حمله AiTM، کاربر ممکن است روی یک لینک فیشینگ کلیک کند و وارد صفحه‌ای شود که ظاهری شبیه صفحه واقعی ورود Microsoft دارد. این صفحه به‌عنوان واسطه بین کاربر و سرویس واقعی Microsoft عمل می‌کند.

کاربر اطلاعات خود را وارد می‌کند و حتی ممکن است مرحله MFA را نیز با موفقیت انجام دهد. اما در همین فرایند، مهاجم می‌تواند اطلاعات احراز هویت و مهم‌تر از آن، Session Cookie صادرشده پس از ورود موفق را سرقت کند.

در نتیجه مهاجم به‌جای اینکه دوباره رمز عبور و MFA را وارد کند، از نشست احراز هویت‌شده قربانی سوءاستفاده می‌کند.

چرا Session Cookie این‌قدر مهم است؟

Session Cookie را می‌توان به‌صورت ساده، یکی از نشانه‌هایی دانست که سرویس آنلاین از آن برای تشخیص یک نشست احراز هویت‌شده استفاده می‌کند.

اگر مهاجم بتواند این نشست را سرقت کند، در برخی سناریوها می‌تواند بدون وارد کردن دوباره رمز عبور و عبور مجدد از MFA، از حساب قربانی استفاده کند.

به همین دلیل، فعال بودن MFA به‌تنهایی به این معنی نیست که حساب در برابر تمام انواع حملات فیشینگ مصون است.

بیشتر بخوانید:

سرقت Session Cookie چیست و هکرها چگونه بدون داشتن رمز عبور وارد حساب می‌شوند؟




بیش از ۴۰۰۰ Session Cookie سرقت شد

CloudSEK اعلام کرده که از مجموع ۵۱۳۷ رکورد استخراج‌شده از پنل BigBear، ۴۱۴۸ مورد Session Cookie بوده است.

همچنین ۱۰۳۲ رمز عبور و ۴۷۴ احراز هویت کامل که MFA در آن‌ها دور زده شده بود ثبت شده است.

این اطلاعات مربوط به ۳۳۳۱ آدرس IP قربانی در بیش از ۴۰ کشور بوده و CloudSEK اعلام کرده است که زیرساخت در زمان تحقیقات همچنان فعال بوده است.

نکته مهم این است که عدد ۵۱۳۷ به معنای «۵۱۳۷ حساب کاربری قطعی هک‌شده» نیست؛ این عدد مجموع رکوردهای استخراج‌شده از زیرساخت است. CloudSEK در مقابل، ۲۵۸ سازمان را شناسایی کرده که حداقل یک مورد موفق دور زدن MFA در آن‌ها مشاهده شده است.

مهاجمان حتی تلاش کردند FIDO2 را هم دور بزنند

یکی از بخش‌های قابل توجه این عملیات، تلاش BigBear برای مقابله با روش‌های مقاوم در برابر فیشینگ است.

CloudSEK مشاهده کرده که BigBear از کدهای JavaScript سفارشی استفاده می‌کرد که قابلیت‌های مرتبط با FIDO2 و WebAuthn را در مرورگر مختل می‌کردند.

هدف این کار، سوق دادن کاربر به سمت روش‌های احراز هویت ضعیف‌تر بود.

این موضوع اهمیت استفاده از احراز هویت مقاوم در برابر فیشینگ را نشان می‌دهد؛ زیرا همه روش‌های MFA در برابر حملات AiTM سطح یکسانی از مقاومت را ارائه نمی‌کنند.

هکرها برای طبیعی جلوه دادن ورود از IP قربانی استفاده کردند

BigBear برای کاهش احتمال شناسایی، از Residential Proxyهای جغرافیایی نیز استفاده می‌کرد.

بر اساس گزارش CloudSEK، این زیرساخت امکان انتخاب پراکسی‌های مسکونی متناسب با موقعیت جغرافیایی قربانیان در ده‌ها کشور را فراهم می‌کرد.

به این ترتیب، فعالیت مهاجم می‌توانست از نظر موقعیت جغرافیایی شبیه فعالیت عادی کاربر به نظر برسد.

این موضوع نشان می‌دهد که اتکا به موقعیت جغرافیایی یا IP به‌تنهایی برای تشخیص ورود مشکوک کافی نیست.

چرا هک یک حساب Microsoft 365 خطرناک است؟

Microsoft 365 تنها یک سرویس ایمیل نیست. این اکوسیستم سرویس‌هایی مانند Exchange Online، Teams، SharePoint، OneDrive و Entra ID را دربرمی‌گیرد.

بنابراین سرقت یک نشست احراز هویت‌شده می‌تواند بسته به سطح دسترسی حساب، مهاجم را به ایمیل‌ها، فایل‌ها و سرویس‌های دیگری که از همان هویت برای ورود استفاده می‌کنند، برساند.

برای کاربران سازمانی، این موضوع اهمیت بیشتری دارد؛ زیرا یک حساب سرقت‌شده ممکن است دسترسی‌هایی فراتر از اطلاعات شخصی یک کاربر داشته باشد.

اگر حساب شما هدف چنین حمله‌ای قرار گرفت چه باید کرد؟

در صورت احتمال compromise، صرفاً تغییر رمز عبور کافی نیست.

اقدامات پیشنهادی شامل موارد زیر است:

  • تغییر فوری رمز عبور حساب
  • Revoke کردن Sessionهای فعال
  • باطل کردن Tokenهای فعال در صورت امکان
  • اجبار به احراز هویت مجدد
  • بررسی فعالیت‌های مشکوک در حساب
  • بررسی حساب‌های دارای دسترسی بالا
  • فعال‌سازی روش‌های Phishing-Resistant MFA مانند FIDO2/WebAuthn
  • استفاده از سیاست‌های Conditional Access و الزام دستگاه‌های مدیریت‌شده

CloudSEK نیز برای سازمان‌های احتمالی آسیب‌دیده، بازنشانی رمزهای در معرض خطر، لغو نشست‌های فعال، Refresh کردن Tokenها و احراز هویت مجدد حساب‌های دارای سطح دسترسی بالا را توصیه کرده است.

فعال بودن MFA هنوز ضروری است

این حمله به معنی بی‌فایده شدن MFA نیست.

برعکس، MFA همچنان یکی از مهم‌ترین لایه‌های دفاعی در برابر سرقت رمز عبور است؛ اما روش اجرای MFA اهمیت زیادی دارد.

حملات AiTM نشان می‌دهند که اگر مهاجم بتواند کاربر را وارد یک صفحه فیشینگ واسط کند و Session Cookie او را پس از احراز هویت سرقت کند، برخی روش‌های MFA دیگر نمی‌توانند جلوی سوءاستفاده از همان نشست را بگیرند.

به همین دلیل، استفاده از روش‌های مقاوم در برابر فیشینگ مانند FIDO2 و WebAuthn، در کنار آموزش کاربران و کنترل‌های امنیتی سمت سازمان، اهمیت بیشتری پیدا کرده است.


جمع‌بندی

BigBear نشان می‌دهد که حملات فیشینگ در حال عبور از مدل قدیمی «دزدیدن رمز عبور» هستند.

در این حملات، هدف مهاجم می‌تواند خودِ نشست احراز هویت‌شده کاربر باشد؛ به همین دلیل حتی کاربری که MFA را فعال کرده، در صورت ورود به یک صفحه فیشینگ AiTM همچنان ممکن است در معرض سرقت حساب قرار بگیرد.

برای کاربران، مهم‌ترین نکته این است که فعال بودن MFA نباید باعث اعتماد کامل به هر صفحه ورود شود. بررسی دقیق لینک‌ها، استفاده از روش‌های مقاوم در برابر فیشینگ و توجه به هشدارهای امنیتی همچنان ضروری است.


منبع اصلی:
BleepingComputer – BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations

گزارش فنی CloudSEK:
CloudSEK – Tracking BigBear 2.0 Evilginx2 Phishing Campaign

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث