Selon les chercheurs en cybersécurité de CloudSEK, une opération d’hameçonnage à la demande a contourné l’authentification multifacteur dans 258 organisations en dérobant des sessions Microsoft 365 authentifiées.
CloudSEK a découvert BigBear 2.0 en juin 2026 après avoir accédé au panneau d’administration de l’opération. Celui-ci contenait 5 137 enregistrements associés à 461 organisations ciblées dans plus de 40 pays. Parmi les doublons figuraient 4 148 cookies de session, 1 032 mots de passe en clair et 474 authentifications terminées après contournement de la MFA.
L’ensemble de données élargi comprend 461 organisations ciblées, mais CloudSEK a précisé, selon BleepingComputer, que 258 d’entre elles comptaient au moins une compromission par contournement de la MFA réussie. L’Inde, la France, l’Arabie saoudite, la Nouvelle-Zélande et l’Allemagne figuraient parmi les pays les plus touchés.
Comment BigBear contourne la MFA
BigBear 2.0 repose sur Evilginx2, un framework d’attaque de type « adversary-in-the-middle » qui s’interpose entre la victime et le service de connexion légitime de Microsoft.
Au lieu d’essayer de casser la MFA, l’attaquant laisse la victime effectuer normalement cette étape. Le proxy d’hameçonnage capture ensuite le cookie de session authentifiée émis par Microsoft et peut le rejouer, donnant potentiellement à l’attaquant accès au compte sans nouvelle demande de MFA.
Le service utilise également des proxys résidentiels dans 69 pays. En faisant transiter le trafic par une adresse IP correspondant au lieu où se trouve la victime, les attaquants peuvent faire paraître les connexions suspectes plus normales et affaiblir les contrôles de sécurité fondés sur la localisation.
CloudSEK a également découvert du JavaScript personnalisé qui désactive les fonctionnalités FIDO2/WebAuthn sur les pages d’hameçonnage, ce qui peut contraindre les utilisateurs à privilégier des méthodes d’authentification susceptibles d’être interceptées par le proxy.
Un service criminel, pas une attaque isolée
L’infrastructure de BigBear laisse penser que l’opération est conçue pour plusieurs clients plutôt que pour un seul attaquant. CloudSEK a identifié au moins cinq opérateurs affiliés qui recevaient les informations dérobées via des bots Telegram distincts.
L’opération a géré 42 nœuds VPS pendant la période observée, bien que CloudSEK ait indiqué que l’opérateur en avait supprimé 26 du panneau depuis la fin juillet. BleepingComputer rapporte que le panneau d’administration était toujours en ligne alors que l’infrastructure d’hameçonnage était hors ligne depuis près de trois semaines.
Les services informatiques et les fournisseurs de services managés constituaient le secteur le plus représenté, avec 151 organisations identifiées dans l’ensemble de données de CloudSEK. Les enjeux sont d’autant plus importants qu’un compte de fournisseur compromis peut potentiellement exposer les systèmes de plusieurs clients.
Ce que les organisations doivent changer
Cette campagne montre pourquoi une demande de MFA validée ne peut pas automatiquement être considérée comme la preuve qu’une session est digne de confiance.
Les organisations qui détectent une activité connexe doivent révoquer les sessions actives et actualiser les jetons, contraindre les utilisateurs concernés à se réauthentifier et réinitialiser les mots de passe exposés. Plus important encore, les méthodes d’authentification résistantes à l’hameçonnage telles que FIDO2 ou WebAuthn doivent être imposées plutôt que simplement proposées en option.
Les règles d’accès conditionnel qui exigent des appareils gérés ou conformes peuvent également réduire la dépendance aux signaux de localisation, que les proxys résidentiels de BigBear sont conçus pour contourner. La principale leçon à retenir est que la MFA seule ne peut pas protéger un compte lorsque les attaquants peuvent intercepter et rejouer la session authentifiée qu’elle crée.
Pour en savoir plus : découvrez commentde nouvelles tactiques d’hameçonnage ciblent les jetons de session et les flux d’authentification, ainsi que les défenses qui peuvent aider les organisations à détecter les accès compromis.





