พบบริการฟิชชิง BigBear 2.0 ข้าม MFA ของ Microsoft 365 เพื่อสวมรอยเข้าถึงบัญชี - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发现,名为 BigBear 2.0 的网络钓鱼服务能够绕过 Microsoft 365 多因素身份验证 (MFA),冒充用户并获取帐户访问权限。
495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 นักวิจัยจาก C

495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569
นักวิจัยจาก CloudSEK เปิดเผยรายงานการตรวจพบ BigBear 2.0 เครื่องมือให้บริการฟิชชิงที่มุ่งขโมยข้อมูลเข้าสู่ระบบ Microsoft 365 โดยสามารถดักจับรหัสผ่านและข้อมูลเซสชันหลังผู้ใช้งานผ่านการยืนยันตัวตนหลายปัจจัย (MFA) แล้ว จากการตรวจสอบพบ Credential Records ที่ถูกขโมย 5,137 รายการ ซึ่งรวมถึงรหัสผ่านแบบ Plaintext และ Session Cookie จำนวนมาก สะท้อนให้เห็นว่าผู้ใช้งานยังมีความเสี่ยงหากกรอกข้อมูลเข้าสู่ระบบผ่านเว็บไซต์ฟิชชิง แม้บัญชีจะเปิดใช้งาน MFA อยู่ก็ตาม
การโจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยวางระบบของผู้โจมตีเป็นตัวกลางระหว่างผู้ใช้งานกับหน้าลงชื่อเข้าใช้ Microsoft ที่ถูกต้อง เมื่อเหยื่อกรอกรหัสผ่านและยืนยันตัวตน ระบบจะดักจับ Session Cookie เพื่อนำไปใช้สวมรอยเข้าถึงบัญชี อีเมล และบริการที่เกี่ยวข้องโดยไม่ต้องยืนยันตัวซ้ำ นอกจากนี้ ยังพบการใช้ JavaScript เพื่อรบกวนการทำงานของ FIDO2/WebAuthn บนหน้าฟิชชิง เพื่อให้เหยื่อเปลี่ยนไปใช้วิธียืนยันตัวตนที่ต้านทานฟิชชิงได้น้อยกว่า โดยเป็นการหลีกเลี่ยงการใช้งาน FIDO2/WebAuthn มากกว่าการเจาะกลไกความปลอดภัยของเทคโนโลยีดังกล่าวโดยตรง
ผู้ดูแลระบบควรบังคับใช้การยืนยันตัวตนที่ต้านทานฟิชชิง เช่น FIDO2/WebAuthn และกำหนดเงื่อนไขการเข้าถึงให้ใช้อุปกรณ์ที่องค์กรบริหารจัดการ แทนการพิจารณาเพียงตำแหน่งที่ตั้งของการเข้าสู่ระบบ หากพบว่าบัญชีอาจได้รับผลกระทบ ควรเปลี่ยนรหัสผ่าน เพิกถอนเซสชันและโทเคนที่เกี่ยวข้อง พร้อมบังคับให้ผู้ใช้งานลงชื่อเข้าใช้ใหม่ เพื่อระงับการเข้าถึงด้วยข้อมูลเซสชันที่ผู้โจมตีขโมยไป
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/
495/69(IT)2026年9月9日,星期三。
CloudSEK 的研究人员发现了 BigBear 2.0,这是一款旨在窃取 Microsoft 365 登录信息的网络钓鱼工具。即使用户启用了多因素身份验证 (MFA),该恶意软件仍能拦截密码和会话数据。调查发现了 5137 条被盗的凭据记录,其中包括大量明文密码和会话 cookie,这凸显了即使启用了 MFA,用户通过网络钓鱼网站输入登录信息仍然存在风险。
该攻击采用中间人攻击 (AiTM) 技术,将攻击者的系统置于用户和合法的微软登录页面之间作为中间人。当受害者输入密码并验证身份后,系统会拦截会话 cookie,并利用该 cookie 冒充用户访问相关帐户、电子邮件和服务,而无需进一步验证。此外,攻击者还使用 JavaScript 干扰钓鱼页面上的 FIDO2/WebAuthn 功能,迫使受害者切换到安全性较低的身份验证方法。这与其说是直接利用 FIDO2/WebAuthn 的安全机制,不如说是绕过该机制。
系统管理员应强制执行防钓鱼身份验证方法(例如 FIDO2/WebAuthn),并限制对组织管理设备的访问,而不应仅仅依赖登录位置。如果发现某个帐户可能受到影响,则应更改密码、撤销关联的会话和令牌,并强制用户重新登录,以防止攻击者利用窃取的会话信息进行访问。
来源:https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/