CloudSEK upozornil na BigBear 2.0, AiTM phishing proti účtom Microsoft 365
Platforma BigBear 2.0 podľa výskumu CloudSEK zachytáva heslá aj autentizované relačné cookies Microsoft 365. Útočníkom tak môže sprístupniť účet aj po absolvovaní bežného MFA.

Bezpečnostná firma CloudSEK 7. septembra 2026 zverejnila zistenia o službe BigBear 2.0 phishing, ktorá je zameraná na prihlasovacie účty Microsoft 365. Ide o premenovanú platformu založenú na nástroji Evilginx2. Podľa CloudSEK využíva techniku adversary-in-the-middle (AiTM), pri ktorej podvodný server sprostredkúva komunikáciu medzi obeťou a legitímnou prihlasovacou službou.
Cieľom nie je iba získať heslo. Platforma má zachytávať aj autentizovanú relačnú cookie, teda údaj umožňujúci pokračovať v už overenej relácii. Ak obeť dokončí prihlásenie vrátane druhého faktora na podvodnej stránke, útočník môže túto reláciu opätovne použiť bez ďalšieho zadania MFA.
Čo CloudSEK zistil o BigBear 2.0 phishing
CloudSEK uviedol, že získal administrátorský prístup k panelu platformy. Z jeho telemetrie firma evidovala 5 137 odcudzených záznamov: 1 032 hesiel, 4 148 relačných cookies a 474 úplných autentizácií po MFA.
V dátach kampane bolo podľa výskumníkov cielených 461 organizácií. Aspoň jeden úspešný prípad prevzatia relácie po MFA mal byť zaznamenaný pri 258 odlišných organizáciách. Tieto počty však vychádzajú z výskumu CloudSEK a nezávisle ich nepotvrdili Microsoft ani dotknuté organizácie.
CloudSEK pripisuje prevádzku služby aktérovi vystupujúcemu pod prezývkou „General Boss“ a najmenej piatim affiliate operátorom. Identita týchto osôb nebola nezávisle overená.
Prečo bežné MFA nemusí stačiť
AiTM útok funguje ako reverzný proxy server vložený medzi používateľa a skutočnú prihlasovaciu stránku. Obeť môže vidieť vierohodne vyzerajúcu výzvu na prihlásenie, zadať heslo a úspešne schváliť druhý faktor. Útočník pritom zachytí nielen prihlasovacie údaje, ale aj token alebo cookie vytvorenú po úspešnom overení.
Microsoft upozorňuje, že tento typ útoku môže obísť tradičné metódy viacfaktorového overovania práve prostredníctvom krádeže a opätovného použitia tokenov. Nejde teda o novú zraniteľnosť v Microsoft 365, ale o phishingový postup zneužívajúci legitímny prihlasovací proces a dôveru používateľa v podvodnú stránku.
Pre útočníka môže mať získaná relačná cookie praktický význam najmä preto, že poskytne prístup k e-mailu a cloudovým službám bez nutnosti znovu vyžiadať druhý faktor. CloudSEK nezverejnil potvrdenie, ktoré konkrétne organizácie boli kompromitované, ani či zaznamenané prípady viedli k úniku dát, finančným škodám alebo nasadeniu malvéru.
Odporúčané kroky pre organizácie
CloudSEK zverejnil indikátory kompromitácie, ktoré majú organizácie preveriť vo vlastných prostrediach. Pri podozrení na prevzatie účtu firma odporúča reset hesiel, odvolanie aktívnych relácií a refresh tokenov a vynútenie nového prihlásenia používateľov.
Microsoft odporúča nasadzovať phishingu odolné metódy autentizácie, napríklad passkeys a FIDO2, a používať politiky Conditional Access. Pre správcov Microsoft 365 je podstatné riešiť takýto incident ako možné prevzatie už autentizovanej relácie, nie iba ako kompromitované heslo.
Ďalší vývoj ukáže, či zásah proti infraštruktúre BigBear 2.0 potvrdí Microsoft, poskytovatelia hostingu alebo orgány činné v trestnom konaní. Dôležité bude tiež sledovať nové domény, IP adresy a kampane, ktoré môžu byť s platformou spojené, ako aj prípadné nezávisle overiteľné informácie o dopadoch.
Zdroje
- CloudSEK – Primárny výskum opisuje panel BigBear 2.0, metodiku AiTM, deklarované počty záznamov a organizácií, IOCs a odporúčané kroky reakcie.
- Microsoft Learn – Microsoft uvádza, že AiTM útoky dokážu obísť tradičné MFA cez krádež tokenov, a odporúča phishingu odolnú autentifikáciu a Conditional Access.
- BleepingComputer – Nezávislé spravodajské spracovanie publikácie CloudSEK a jej hlavných zistení.
Overené a aktualizované: 07. 09. 2026 20:33



