CloudSEKのサイバーセキュリティ研究者によると、あるフィッシング・アズ・ア・サービス(PhaaS)運営が、認証済みのMicrosoft 365セッションを窃取することで、258組織の多要素認証を回避した。
CloudSEKは2026年6月、運営の管理パネルにアクセスしたことでBigBear 2.0を発見した。このパネルには、40カ国以上の461の標的組織に関連する5,137件の記録が含まれていた。重複する記録の内訳は、セッションCookieが4,148件、平文パスワードが1,032件、MFA回避に成功した認証が474件だった。
より広範なデータセットには461の標的組織が含まれているが、CloudSEKはBleepingComputerに対し、そのうち258組織では少なくとも1件のMFA完了後の回避攻撃による侵害が確認されたと説明した。インド、フランス、サウジアラビア、ニュージーランド、ドイツなどが特に大きな影響を受けた国だった。
BigBearがMFAを回避する仕組み
BigBear 2.0は、被害者とMicrosoftの正規ログインサービスの間に入り込む中間者攻撃フレームワーク、Evilginx2を基盤としている。
攻撃者はMFAを突破しようとするのではなく、被害者に通常どおり認証を完了させる。フィッシング用プロキシはその後、Microsoftが発行した認証済みセッションCookieを取得して再利用できるため、攻撃者は次のMFAプロンプトなしでアクセスできる可能性がある。
このサービスは69カ国の住宅用プロキシも利用している。被害者の所在地に一致するIPアドレスを経由してトラフィックを流すことで、攻撃者は不審なログインをより通常のものに見せかけ、場所を基盤とするセキュリティ制御を弱められる。
CloudSEKはさらに発見したフィッシングページ上でFIDO2/WebAuthn機能を無効にするカスタムJavaScriptも確認しており、ユーザーを、プロキシ経由で傍受可能な認証方式へ誘導していた可能性がある。
単発の攻撃ではなく、犯罪サービス
BigBearのインフラは、この運営が単一の攻撃者ではなく複数の顧客向けに設計されていることを示している。CloudSEKは、別々のTelegramボットを通じて窃取情報を受け取っていた少なくとも5つのアフィリエイト運営者を特定した。
この運営は、観測期間中に42台のVPSノードを管理していたが、CloudSEKによると、運営者は7月下旬以降、そのうち26台をパネルから削除していた。BleepingComputerは報じている、フィッシングインフラが約3週間オフラインになっていた一方で、管理パネルはオンラインのままだったと。
ITサービスおよびマネージドサービスプロバイダーが最も多く含まれる業種で、CloudSEKのデータセットでは151組織が確認された。侵害されたプロバイダーのアカウントから、複数の顧客が保有するシステムまで露出する可能性があるため、事態の重大性は増している。
組織が変えるべきこと
今回のキャンペーンは、MFAプロンプトが正常に完了したからといって、セッションが信頼できる証拠だと自動的に見なすことはできない理由を示している。
関連する活動を検知した組織は、アクティブなセッションとリフレッシュトークンを無効化し、影響を受けたユーザーに再認証を強制し、露出したパスワードをリセットすべきだ。さらに重要なのは、フィッシング耐性のある認証を単なる選択肢として提供するのではなく、FIDO2やWebAuthnなどの方式を必須にすることだ。
管理対象または準拠デバイスを必須とする条件付きアクセスのポリシーも、場所を示すシグナルへの依存を減らせる。BigBearの住宅用プロキシは、まさにこのシグナルを弱めるよう設計されている。より大きな教訓は、攻撃者がMFAによって作成された認証済みセッションを傍受して再利用できる場合、MFAだけではアカウントを保護できないということだ。
詳しく読む:新たなフィッシング手法がMicrosoftのセッショントークンと認証ワークフローを標的にする方法、そして組織が侵害されたアクセスを検知するのに役立つ防御策とは。





