Laut den Cybersicherheitsforschern von CloudSEK umging eine Phishing-as-a-Service-Operation bei 258 Organisationen die Multi-Faktor-Authentifizierung, indem sie authentifizierte Microsoft-365-Sitzungen stahl.
CloudSEK entdeckte BigBear 2.0 im Juni 2026, nachdem das Unternehmen Zugriff auf das Administrationspanel der Operation erlangt hatte. Das Panel enthielt 5.137 Datensätze zu 461 anvisierten Organisationen in mehr als 40 Ländern. Die sich überschneidenden Datensätze umfassten 4.148 Sitzungs-Cookies, 1.032 Passwörter im Klartext und 474 abgeschlossene Authentifizierungen unter Umgehung der MFA.
Der größere Datensatz umfasst 461 anvisierte Organisationen, doch CloudSEK stellte laut BleepingComputer klar, dass 258 mindestens einen erfolgreich abgeschlossenen MFA-Umgehungsfall aufwiesen. Indien, Frankreich, Saudi-Arabien, Neuseeland und Deutschland gehörten zu den am stärksten betroffenen Ländern.
Wie BigBear die MFA umgeht
BigBear 2.0 basiert auf Evilginx2, einem Adversary-in-the-Middle-Framework, das zwischen einem Opfer und dem legitimen Anmeldedienst von Microsoft sitzt.
Statt zu versuchen, die MFA zu knacken, lässt der Angreifer das Opfer sie ganz normal abschließen. Der Phishing-Proxy fängt dann das von Microsoft ausgestellte authentifizierte Sitzungs-Cookie ab und kann es wiederverwenden, wodurch der Angreifer möglicherweise ohne eine weitere MFA-Abfrage Zugriff erhält.
Der Dienst nutzt außerdem Residential Proxies in 69 Ländern. Indem der Datenverkehr über eine IP-Adresse geleitet wird, die dem Standort des Opfers entspricht, können Angreifer verdächtige Anmeldungen normaler erscheinen lassen und standortbasierte Sicherheitskontrollen schwächen.
Außerdem entdeckte CloudSEK benutzerdefiniertes JavaScript, das die FIDO2-/WebAuthn-Funktionalität auf Phishing-Seiten deaktiviert und Nutzer möglicherweise zu Authentifizierungsmethoden zwingt, die über den Proxy abgefangen werden können.
Ein krimineller Dienst, kein einmaliger Angriff
Die Infrastruktur von BigBear deutet darauf hin, dass die Operation für mehrere Kunden und nicht für einen einzelnen Angreifer konzipiert ist. CloudSEK identifizierte mindestens fünf verbundene Betreiber, die gestohlene Informationen über separate Telegram-Bots erhielten.
Während der beobachteten Laufzeit verwaltete die Operation 42 VPS-Knoten, obwohl CloudSEK angab, dass der Betreiber seit Ende Juli 26 davon aus dem Panel gelöscht hatte. BleepingComputer berichtet dass das Administrationspanel weiterhin online war, während die Phishing-Infrastruktur fast drei Wochen lang offline gewesen war.
IT-Dienstleister und Managed-Service-Provider waren mit 151 in den CloudSEK-Datensatz aufgenommenen Organisationen am stärksten vertreten. Das erhöht die Tragweite, denn ein kompromittiertes Provider-Konto kann potenziell Systeme mehrerer Kunden offenlegen.
Was Organisationen ändern sollten
Die Kampagne zeigt, warum eine erfolgreiche MFA-Abfrage nicht automatisch als Beweis dafür gelten kann, dass eine Sitzung vertrauenswürdig ist.
Organisationen, die entsprechende Aktivitäten feststellen, sollten aktive Sitzungen und Refresh-Tokens widerrufen, betroffene Nutzer zu einer erneuten Authentifizierung zwingen und offengelegte Passwörter zurücksetzen. Noch wichtiger ist, dass phishing-resistente Authentifizierung wie FIDO2 oder WebAuthn verpflichtend eingesetzt und nicht lediglich als Option angeboten werden sollte.
Richtlinien für bedingten Zugriff, die verwaltete oder konforme Geräte voraussetzen, können außerdem die Abhängigkeit von Standortsignalen verringern, die BigBears Residential Proxies gezielt untergraben sollen. Die wichtigste Erkenntnis ist, dass MFA allein ein Konto nicht schützen kann, wenn Angreifer die dadurch erzeugte authentifizierte Sitzung abfangen und wiederverwenden können.
Weiterlesen: Erfahren Sie, wieneue Phishing-Taktiken auf Microsoft-Sitzungstoken und Authentifizierungsabläufe abzielen und welche Abwehrmaßnahmen Organisationen dabei helfen können, kompromittierte Zugriffe zu erkennen.





