BigBear 2.0 contourne l’authentification multifacteur de Microsoft 365 dans 258 organisations

BigBear 2.0 a contourné l’authentification multifacteur de Microsoft 365 dans 258 organisations en dérobant des cookies de session. Découvrez comment fonctionne ce service d’hameçonnage et comment y répondre.

Sep 8, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Selon les chercheurs en cybersécurité de CloudSEK, une opération d’hameçonnage à la demande a contourné l’authentification multifacteur dans 258 organisations en dérobant des sessions Microsoft 365 authentifiées.

CloudSEK a découvert BigBear 2.0 en juin 2026 après avoir accédé au panneau d’administration de l’opération. Celui-ci contenait 5 137 enregistrements associés à 461 organisations ciblées dans plus de 40 pays. Parmi les doublons figuraient 4 148 cookies de session, 1 032 mots de passe en clair et 474 authentifications terminées après contournement de la MFA.

L’ensemble de données élargi comprend 461 organisations ciblées, mais CloudSEK a précisé, selon BleepingComputer, que 258 d’entre elles comptaient au moins une compromission par contournement de la MFA réussie. L’Inde, la France, l’Arabie saoudite, la Nouvelle-Zélande et l’Allemagne figuraient parmi les pays les plus touchés.

Comment BigBear contourne la MFA

BigBear 2.0 repose sur Evilginx2, un framework d’attaque de type « adversary-in-the-middle » qui s’interpose entre la victime et le service de connexion légitime de Microsoft.

Au lieu d’essayer de casser la MFA, l’attaquant laisse la victime effectuer normalement cette étape. Le proxy d’hameçonnage capture ensuite le cookie de session authentifiée émis par Microsoft et peut le rejouer, donnant potentiellement à l’attaquant accès au compte sans nouvelle demande de MFA.

Le service utilise également des proxys résidentiels dans 69 pays. En faisant transiter le trafic par une adresse IP correspondant au lieu où se trouve la victime, les attaquants peuvent faire paraître les connexions suspectes plus normales et affaiblir les contrôles de sécurité fondés sur la localisation.

CloudSEK a également découvert du JavaScript personnalisé qui désactive les fonctionnalités FIDO2/WebAuthn sur les pages d’hameçonnage, ce qui peut contraindre les utilisateurs à privilégier des méthodes d’authentification susceptibles d’être interceptées par le proxy.

Advertisement

Un service criminel, pas une attaque isolée

L’infrastructure de BigBear laisse penser que l’opération est conçue pour plusieurs clients plutôt que pour un seul attaquant. CloudSEK a identifié au moins cinq opérateurs affiliés qui recevaient les informations dérobées via des bots Telegram distincts.

L’opération a géré 42 nœuds VPS pendant la période observée, bien que CloudSEK ait indiqué que l’opérateur en avait supprimé 26 du panneau depuis la fin juillet. BleepingComputer rapporte que le panneau d’administration était toujours en ligne alors que l’infrastructure d’hameçonnage était hors ligne depuis près de trois semaines.

Les services informatiques et les fournisseurs de services managés constituaient le secteur le plus représenté, avec 151 organisations identifiées dans l’ensemble de données de CloudSEK. Les enjeux sont d’autant plus importants qu’un compte de fournisseur compromis peut potentiellement exposer les systèmes de plusieurs clients.

Ce que les organisations doivent changer

Cette campagne montre pourquoi une demande de MFA validée ne peut pas automatiquement être considérée comme la preuve qu’une session est digne de confiance.

Les organisations qui détectent une activité connexe doivent révoquer les sessions actives et actualiser les jetons, contraindre les utilisateurs concernés à se réauthentifier et réinitialiser les mots de passe exposés. Plus important encore, les méthodes d’authentification résistantes à l’hameçonnage telles que FIDO2 ou WebAuthn doivent être imposées plutôt que simplement proposées en option.

Les règles d’accès conditionnel qui exigent des appareils gérés ou conformes peuvent également réduire la dépendance aux signaux de localisation, que les proxys résidentiels de BigBear sont conçus pour contourner. La principale leçon à retenir est que la MFA seule ne peut pas protéger un compte lorsque les attaquants peuvent intercepter et rejouer la session authentifiée qu’elle crée.

Advertisement

Pour en savoir plus : découvrez commentde nouvelles tactiques d’hameçonnage ciblent les jetons de session et les flux d’authentification, ainsi que les défenses qui peuvent aider les organisations à détecter les accès compromis.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.