BigBear 2.0 umgeht die MFA von Microsoft 365 bei 258 Organisationen

BigBear 2.0 umging bei 258 Organisationen die MFA von Microsoft 365, indem Sitzungs-Cookies gestohlen wurden. Erfahren Sie, wie der Phishing-Dienst funktioniert und wie Sie reagieren können.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Sep 8, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Laut den Cybersicherheitsforschern von CloudSEK umging eine Phishing-as-a-Service-Operation bei 258 Organisationen die Multi-Faktor-Authentifizierung, indem sie authentifizierte Microsoft-365-Sitzungen stahl.

CloudSEK entdeckte BigBear 2.0 im Juni 2026, nachdem das Unternehmen Zugriff auf das Administrationspanel der Operation erlangt hatte. Das Panel enthielt 5.137 Datensätze zu 461 anvisierten Organisationen in mehr als 40 Ländern. Die sich überschneidenden Datensätze umfassten 4.148 Sitzungs-Cookies, 1.032 Passwörter im Klartext und 474 abgeschlossene Authentifizierungen unter Umgehung der MFA.

Der größere Datensatz umfasst 461 anvisierte Organisationen, doch CloudSEK stellte laut BleepingComputer klar, dass 258 mindestens einen erfolgreich abgeschlossenen MFA-Umgehungsfall aufwiesen. Indien, Frankreich, Saudi-Arabien, Neuseeland und Deutschland gehörten zu den am stärksten betroffenen Ländern.

Wie BigBear die MFA umgeht

BigBear 2.0 basiert auf Evilginx2, einem Adversary-in-the-Middle-Framework, das zwischen einem Opfer und dem legitimen Anmeldedienst von Microsoft sitzt.

Statt zu versuchen, die MFA zu knacken, lässt der Angreifer das Opfer sie ganz normal abschließen. Der Phishing-Proxy fängt dann das von Microsoft ausgestellte authentifizierte Sitzungs-Cookie ab und kann es wiederverwenden, wodurch der Angreifer möglicherweise ohne eine weitere MFA-Abfrage Zugriff erhält.

Der Dienst nutzt außerdem Residential Proxies in 69 Ländern. Indem der Datenverkehr über eine IP-Adresse geleitet wird, die dem Standort des Opfers entspricht, können Angreifer verdächtige Anmeldungen normaler erscheinen lassen und standortbasierte Sicherheitskontrollen schwächen.

Außerdem entdeckte CloudSEK benutzerdefiniertes JavaScript, das die FIDO2-/WebAuthn-Funktionalität auf Phishing-Seiten deaktiviert und Nutzer möglicherweise zu Authentifizierungsmethoden zwingt, die über den Proxy abgefangen werden können.

Advertisement

Ein krimineller Dienst, kein einmaliger Angriff

Die Infrastruktur von BigBear deutet darauf hin, dass die Operation für mehrere Kunden und nicht für einen einzelnen Angreifer konzipiert ist. CloudSEK identifizierte mindestens fünf verbundene Betreiber, die gestohlene Informationen über separate Telegram-Bots erhielten.

Während der beobachteten Laufzeit verwaltete die Operation 42 VPS-Knoten, obwohl CloudSEK angab, dass der Betreiber seit Ende Juli 26 davon aus dem Panel gelöscht hatte. BleepingComputer berichtet dass das Administrationspanel weiterhin online war, während die Phishing-Infrastruktur fast drei Wochen lang offline gewesen war.

IT-Dienstleister und Managed-Service-Provider waren mit 151 in den CloudSEK-Datensatz aufgenommenen Organisationen am stärksten vertreten. Das erhöht die Tragweite, denn ein kompromittiertes Provider-Konto kann potenziell Systeme mehrerer Kunden offenlegen.

Was Organisationen ändern sollten

Die Kampagne zeigt, warum eine erfolgreiche MFA-Abfrage nicht automatisch als Beweis dafür gelten kann, dass eine Sitzung vertrauenswürdig ist.

Organisationen, die entsprechende Aktivitäten feststellen, sollten aktive Sitzungen und Refresh-Tokens widerrufen, betroffene Nutzer zu einer erneuten Authentifizierung zwingen und offengelegte Passwörter zurücksetzen. Noch wichtiger ist, dass phishing-resistente Authentifizierung wie FIDO2 oder WebAuthn verpflichtend eingesetzt und nicht lediglich als Option angeboten werden sollte.

Richtlinien für bedingten Zugriff, die verwaltete oder konforme Geräte voraussetzen, können außerdem die Abhängigkeit von Standortsignalen verringern, die BigBears Residential Proxies gezielt untergraben sollen. Die wichtigste Erkenntnis ist, dass MFA allein ein Konto nicht schützen kann, wenn Angreifer die dadurch erzeugte authentifizierte Sitzung abfangen und wiederverwenden können.

Advertisement

Weiterlesen: Erfahren Sie, wieneue Phishing-Taktiken auf Microsoft-Sitzungstoken und Authentifizierungsabläufe abzielen und welche Abwehrmaßnahmen Organisationen dabei helfen können, kompromittierte Zugriffe zu erkennen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.