هکرها با BigBear، MFA را دور زدند؛ ۲۵۸ سازمان هدف حمله به حسابهای Microsoft 365 قرار گرفتند
سرویس فیشینگ BigBear با حملات AiTM، MFA را در ۲۵۸ سازمان دور زد و بیش از ۴۱۰۰ Session Cookie و هزاران اطلاعات ورود Microsoft 365 را سرقت کرد.
یک سرویس فیشینگ به نام BigBear 2.0 توانسته با سوءاستفاده از حملات «مهاجم در میانه» (AiTM)، فرایند احراز هویت چندمرحلهای (MFA) کاربران Microsoft 365 را دور بزند و اطلاعات ورود و نشستهای احراز هویتشده را سرقت کند.
بر اساس تحقیقات شرکت امنیت سایبری CloudSEK، این زیرساخت تاکنون ۵۱۳۷ رکورد مرتبط با سرقت اطلاعات احراز هویت را جمعآوری کرده که شامل ۴۱۴۸ Session Cookie، تعداد ۱۰۳۲ رمز عبور و ۴۷۴ احراز هویت کامل با دور زدن MFA بوده است. در مجموع نیز ۲۵۸ سازمان دستکم یک مورد موفق دور زدن MFA را تجربه کردهاند.
BigBear چیست و چرا خطرناک است؟
BigBear 2.0 یک Phishing-as-a-Service (PhaaS) است؛ یعنی مهاجمان لازم نیست تمام زیرساخت حمله را خودشان از ابتدا بسازند. این سرویس، ابزارها و زیرساخت لازم برای اجرای حملات فیشینگ را در اختیار اپراتورهای مختلف قرار میدهد.
CloudSEK در جریان تحقیقات خود توانسته به پنل مدیریتی BigBear دسترسی پیدا کند. این پنل در مقطعی ۴۲ سرور VPS را مدیریت میکرد که عمدتاً برای هدف قرار دادن حسابهای Microsoft 365 پیکربندی شده بودند.
تحقیقات نشان میدهد BigBear از نسخهای مبتنی بر Evilginx2 استفاده میکرد؛ چارچوبی که امکان اجرای حملات Adversary-in-the-Middle یا AiTM را فراهم میکند.
چگونه MFA در این حملات دور زده میشود؟
نکته مهم این است که مهاجم لزوماً رمز یا کد MFA را نمیشکند.
در یک حمله AiTM، کاربر ممکن است روی یک لینک فیشینگ کلیک کند و وارد صفحهای شود که ظاهری شبیه صفحه واقعی ورود Microsoft دارد. این صفحه بهعنوان واسطه بین کاربر و سرویس واقعی Microsoft عمل میکند.
کاربر اطلاعات خود را وارد میکند و حتی ممکن است مرحله MFA را نیز با موفقیت انجام دهد. اما در همین فرایند، مهاجم میتواند اطلاعات احراز هویت و مهمتر از آن، Session Cookie صادرشده پس از ورود موفق را سرقت کند.
در نتیجه مهاجم بهجای اینکه دوباره رمز عبور و MFA را وارد کند، از نشست احراز هویتشده قربانی سوءاستفاده میکند.
چرا Session Cookie اینقدر مهم است؟
Session Cookie را میتوان بهصورت ساده، یکی از نشانههایی دانست که سرویس آنلاین از آن برای تشخیص یک نشست احراز هویتشده استفاده میکند.
اگر مهاجم بتواند این نشست را سرقت کند، در برخی سناریوها میتواند بدون وارد کردن دوباره رمز عبور و عبور مجدد از MFA، از حساب قربانی استفاده کند.
به همین دلیل، فعال بودن MFA بهتنهایی به این معنی نیست که حساب در برابر تمام انواع حملات فیشینگ مصون است.
بیشتر بخوانید:
سرقت Session Cookie چیست و هکرها چگونه بدون داشتن رمز عبور وارد حساب میشوند؟
بیش از ۴۰۰۰ Session Cookie سرقت شد
CloudSEK اعلام کرده که از مجموع ۵۱۳۷ رکورد استخراجشده از پنل BigBear، ۴۱۴۸ مورد Session Cookie بوده است.
همچنین ۱۰۳۲ رمز عبور و ۴۷۴ احراز هویت کامل که MFA در آنها دور زده شده بود ثبت شده است.
این اطلاعات مربوط به ۳۳۳۱ آدرس IP قربانی در بیش از ۴۰ کشور بوده و CloudSEK اعلام کرده است که زیرساخت در زمان تحقیقات همچنان فعال بوده است.
نکته مهم این است که عدد ۵۱۳۷ به معنای «۵۱۳۷ حساب کاربری قطعی هکشده» نیست؛ این عدد مجموع رکوردهای استخراجشده از زیرساخت است. CloudSEK در مقابل، ۲۵۸ سازمان را شناسایی کرده که حداقل یک مورد موفق دور زدن MFA در آنها مشاهده شده است.
مهاجمان حتی تلاش کردند FIDO2 را هم دور بزنند
یکی از بخشهای قابل توجه این عملیات، تلاش BigBear برای مقابله با روشهای مقاوم در برابر فیشینگ است.
CloudSEK مشاهده کرده که BigBear از کدهای JavaScript سفارشی استفاده میکرد که قابلیتهای مرتبط با FIDO2 و WebAuthn را در مرورگر مختل میکردند.
هدف این کار، سوق دادن کاربر به سمت روشهای احراز هویت ضعیفتر بود.
این موضوع اهمیت استفاده از احراز هویت مقاوم در برابر فیشینگ را نشان میدهد؛ زیرا همه روشهای MFA در برابر حملات AiTM سطح یکسانی از مقاومت را ارائه نمیکنند.
هکرها برای طبیعی جلوه دادن ورود از IP قربانی استفاده کردند
BigBear برای کاهش احتمال شناسایی، از Residential Proxyهای جغرافیایی نیز استفاده میکرد.
بر اساس گزارش CloudSEK، این زیرساخت امکان انتخاب پراکسیهای مسکونی متناسب با موقعیت جغرافیایی قربانیان در دهها کشور را فراهم میکرد.
به این ترتیب، فعالیت مهاجم میتوانست از نظر موقعیت جغرافیایی شبیه فعالیت عادی کاربر به نظر برسد.
این موضوع نشان میدهد که اتکا به موقعیت جغرافیایی یا IP بهتنهایی برای تشخیص ورود مشکوک کافی نیست.
چرا هک یک حساب Microsoft 365 خطرناک است؟
Microsoft 365 تنها یک سرویس ایمیل نیست. این اکوسیستم سرویسهایی مانند Exchange Online، Teams، SharePoint، OneDrive و Entra ID را دربرمیگیرد.
بنابراین سرقت یک نشست احراز هویتشده میتواند بسته به سطح دسترسی حساب، مهاجم را به ایمیلها، فایلها و سرویسهای دیگری که از همان هویت برای ورود استفاده میکنند، برساند.
برای کاربران سازمانی، این موضوع اهمیت بیشتری دارد؛ زیرا یک حساب سرقتشده ممکن است دسترسیهایی فراتر از اطلاعات شخصی یک کاربر داشته باشد.
اگر حساب شما هدف چنین حملهای قرار گرفت چه باید کرد؟
در صورت احتمال compromise، صرفاً تغییر رمز عبور کافی نیست.
اقدامات پیشنهادی شامل موارد زیر است:
- تغییر فوری رمز عبور حساب
- Revoke کردن Sessionهای فعال
- باطل کردن Tokenهای فعال در صورت امکان
- اجبار به احراز هویت مجدد
- بررسی فعالیتهای مشکوک در حساب
- بررسی حسابهای دارای دسترسی بالا
- فعالسازی روشهای Phishing-Resistant MFA مانند FIDO2/WebAuthn
- استفاده از سیاستهای Conditional Access و الزام دستگاههای مدیریتشده
CloudSEK نیز برای سازمانهای احتمالی آسیبدیده، بازنشانی رمزهای در معرض خطر، لغو نشستهای فعال، Refresh کردن Tokenها و احراز هویت مجدد حسابهای دارای سطح دسترسی بالا را توصیه کرده است.
فعال بودن MFA هنوز ضروری است
این حمله به معنی بیفایده شدن MFA نیست.
برعکس، MFA همچنان یکی از مهمترین لایههای دفاعی در برابر سرقت رمز عبور است؛ اما روش اجرای MFA اهمیت زیادی دارد.
حملات AiTM نشان میدهند که اگر مهاجم بتواند کاربر را وارد یک صفحه فیشینگ واسط کند و Session Cookie او را پس از احراز هویت سرقت کند، برخی روشهای MFA دیگر نمیتوانند جلوی سوءاستفاده از همان نشست را بگیرند.
به همین دلیل، استفاده از روشهای مقاوم در برابر فیشینگ مانند FIDO2 و WebAuthn، در کنار آموزش کاربران و کنترلهای امنیتی سمت سازمان، اهمیت بیشتری پیدا کرده است.
جمعبندی
BigBear نشان میدهد که حملات فیشینگ در حال عبور از مدل قدیمی «دزدیدن رمز عبور» هستند.
در این حملات، هدف مهاجم میتواند خودِ نشست احراز هویتشده کاربر باشد؛ به همین دلیل حتی کاربری که MFA را فعال کرده، در صورت ورود به یک صفحه فیشینگ AiTM همچنان ممکن است در معرض سرقت حساب قرار بگیرد.
برای کاربران، مهمترین نکته این است که فعال بودن MFA نباید باعث اعتماد کامل به هر صفحه ورود شود. بررسی دقیق لینکها، استفاده از روشهای مقاوم در برابر فیشینگ و توجه به هشدارهای امنیتی همچنان ضروری است.
منبع اصلی:
BleepingComputer – BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations
گزارش فنی CloudSEK:
CloudSEK – Tracking BigBear 2.0 Evilginx2 Phishing Campaign