BigBear 2.0、258組織でMicrosoft 365のMFAを回避

BigBear 2.0はセッションCookieを窃取し、258組織でMicrosoft 365のMFAを回避した。このフィッシングサービスの仕組みと対処方法を解説する。

Sep 8, 2026
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

CloudSEKのサイバーセキュリティ研究者によると、あるフィッシング・アズ・ア・サービス(PhaaS)運営が、認証済みのMicrosoft 365セッションを窃取することで、258組織の多要素認証を回避した。

CloudSEKは2026年6月、運営の管理パネルにアクセスしたことでBigBear 2.0を発見した。このパネルには、40カ国以上の461の標的組織に関連する5,137件の記録が含まれていた。重複する記録の内訳は、セッションCookieが4,148件、平文パスワードが1,032件、MFA回避に成功した認証が474件だった。

より広範なデータセットには461の標的組織が含まれているが、CloudSEKはBleepingComputerに対し、そのうち258組織では少なくとも1件のMFA完了後の回避攻撃による侵害が確認されたと説明した。インド、フランス、サウジアラビア、ニュージーランド、ドイツなどが特に大きな影響を受けた国だった。

BigBearがMFAを回避する仕組み

BigBear 2.0は、被害者とMicrosoftの正規ログインサービスの間に入り込む中間者攻撃フレームワーク、Evilginx2を基盤としている。

攻撃者はMFAを突破しようとするのではなく、被害者に通常どおり認証を完了させる。フィッシング用プロキシはその後、Microsoftが発行した認証済みセッションCookieを取得して再利用できるため、攻撃者は次のMFAプロンプトなしでアクセスできる可能性がある。

このサービスは69カ国の住宅用プロキシも利用している。被害者の所在地に一致するIPアドレスを経由してトラフィックを流すことで、攻撃者は不審なログインをより通常のものに見せかけ、場所を基盤とするセキュリティ制御を弱められる。

CloudSEKはさらに発見したフィッシングページ上でFIDO2/WebAuthn機能を無効にするカスタムJavaScriptも確認しており、ユーザーを、プロキシ経由で傍受可能な認証方式へ誘導していた可能性がある。

単発の攻撃ではなく、犯罪サービス

BigBearのインフラは、この運営が単一の攻撃者ではなく複数の顧客向けに設計されていることを示している。CloudSEKは、別々のTelegramボットを通じて窃取情報を受け取っていた少なくとも5つのアフィリエイト運営者を特定した。

この運営は、観測期間中に42台のVPSノードを管理していたが、CloudSEKによると、運営者は7月下旬以降、そのうち26台をパネルから削除していた。BleepingComputerは報じている、フィッシングインフラが約3週間オフラインになっていた一方で、管理パネルはオンラインのままだったと。

ITサービスおよびマネージドサービスプロバイダーが最も多く含まれる業種で、CloudSEKのデータセットでは151組織が確認された。侵害されたプロバイダーのアカウントから、複数の顧客が保有するシステムまで露出する可能性があるため、事態の重大性は増している。

組織が変えるべきこと

今回のキャンペーンは、MFAプロンプトが正常に完了したからといって、セッションが信頼できる証拠だと自動的に見なすことはできない理由を示している。

関連する活動を検知した組織は、アクティブなセッションとリフレッシュトークンを無効化し、影響を受けたユーザーに再認証を強制し、露出したパスワードをリセットすべきだ。さらに重要なのは、フィッシング耐性のある認証を単なる選択肢として提供するのではなく、FIDO2やWebAuthnなどの方式を必須にすることだ。

管理対象または準拠デバイスを必須とする条件付きアクセスのポリシーも、場所を示すシグナルへの依存を減らせる。BigBearの住宅用プロキシは、まさにこのシグナルを弱めるよう設計されている。より大きな教訓は、攻撃者がMFAによって作成された認証済みセッションを傍受して再利用できる場合、MFAだけではアカウントを保護できないということだ。

詳しく読む:新たなフィッシング手法がMicrosoftのセッショントークンと認証ワークフローを標的にする方法、そして組織が侵害されたアクセスを検知するのに役立つ防御策とは。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。