← 返回新闻首页
网络安全官方

พบบริการฟิชชิง BigBear 2.0 ข้าม MFA ของ Microsoft 365 เพื่อสวมรอยเข้าถึงบัญชี - Thailand Computer Emergency Response Team (ThaiCERT)

495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 นักวิจัยจาก C

ThaiCERT查看原文 ↗
泰国计算机应急响应小组 (ThaiCERT) 发现,名为 BigBear 2.0 的网络钓鱼服务能够绕过 Microsoft 365 多因素身份验证 (MFA),冒充用户并获取帐户访问权限。

495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569

นักวิจัยจาก CloudSEK เปิดเผยรายงานการตรวจพบ BigBear 2.0 เครื่องมือให้บริการฟิชชิงที่มุ่งขโมยข้อมูลเข้าสู่ระบบ Microsoft 365 โดยสามารถดักจับรหัสผ่านและข้อมูลเซสชันหลังผู้ใช้งานผ่านการยืนยันตัวตนหลายปัจจัย (MFA) แล้ว จากการตรวจสอบพบ Credential Records ที่ถูกขโมย 5,137 รายการ ซึ่งรวมถึงรหัสผ่านแบบ Plaintext และ Session Cookie จำนวนมาก สะท้อนให้เห็นว่าผู้ใช้งานยังมีความเสี่ยงหากกรอกข้อมูลเข้าสู่ระบบผ่านเว็บไซต์ฟิชชิง แม้บัญชีจะเปิดใช้งาน MFA อยู่ก็ตาม

การโจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยวางระบบของผู้โจมตีเป็นตัวกลางระหว่างผู้ใช้งานกับหน้าลงชื่อเข้าใช้ Microsoft ที่ถูกต้อง เมื่อเหยื่อกรอกรหัสผ่านและยืนยันตัวตน ระบบจะดักจับ Session Cookie เพื่อนำไปใช้สวมรอยเข้าถึงบัญชี อีเมล และบริการที่เกี่ยวข้องโดยไม่ต้องยืนยันตัวซ้ำ นอกจากนี้ ยังพบการใช้ JavaScript เพื่อรบกวนการทำงานของ FIDO2/WebAuthn บนหน้าฟิชชิง เพื่อให้เหยื่อเปลี่ยนไปใช้วิธียืนยันตัวตนที่ต้านทานฟิชชิงได้น้อยกว่า โดยเป็นการหลีกเลี่ยงการใช้งาน FIDO2/WebAuthn มากกว่าการเจาะกลไกความปลอดภัยของเทคโนโลยีดังกล่าวโดยตรง

ผู้ดูแลระบบควรบังคับใช้การยืนยันตัวตนที่ต้านทานฟิชชิง เช่น FIDO2/WebAuthn และกำหนดเงื่อนไขการเข้าถึงให้ใช้อุปกรณ์ที่องค์กรบริหารจัดการ แทนการพิจารณาเพียงตำแหน่งที่ตั้งของการเข้าสู่ระบบ หากพบว่าบัญชีอาจได้รับผลกระทบ ควรเปลี่ยนรหัสผ่าน เพิกถอนเซสชันและโทเคนที่เกี่ยวข้อง พร้อมบังคับให้ผู้ใช้งานลงชื่อเข้าใช้ใหม่ เพื่อระงับการเข้าถึงด้วยข้อมูลเซสชันที่ผู้โจมตีขโมยไป

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/

手机左右滑动,电脑按 ← → 键,也能切换新闻