חוקרים חשפו פלטפורמת פישינג-כשירות בשם BigBear 2.0 שהצליחה לגנוב יותר מ-5,000 פרטי התחברות ל-Microsoft 365 מתוך 258 ארגונים, תוך עקיפה שיטתית של אימות דו-שלבי — כולל מפתחות אבטחה מסוג FIDO2/WebAuthn שנחשבים לאחת ההגנות החזקות ביותר נגד פישינג.

הפרטים
לפי חברת המחקר CloudSEK, חוקריה הצליחו לחדור ללוח הבקרה של השירות וגילו תשתית של 42 שרתים וירטואליים, כולם ממוקדים אך ורק בגניבת חשבונות Microsoft 365. הכלי בנוי על המסגרת Evilginx2 ופועל כפרוקסי "אדם-בתווך": הקורבן מזין את הסיסמה ומשלים את האימות הדו-שלבי מול השרת האמיתי של מיקרוסופט, אך התעבורה עוברת דרך שרת התוקף שקוטף את עוגיית ההפעלה המאומתת ומשתמש בה כדי להשתלט על החשבון בלי לדעת את הסיסמה בפועל.
כדי לעקוף מפתחות אבטחה פיזיים, הכלי מריץ קוד JavaScript ייעודי שמשבש את תמיכת הדפדפן ב-FIDO2/WebAuthn ומכריח את הקורבן לרדת לשיטת אימות חלשה יותר. השירות גם מפעיל פרוקסי מגורים ב-69 מדינות שמתאימים את כתובת ה-IP למיקום הגאוגרפי האמיתי של הקורבן, כדי שמנגנוני זיהוי ההתחברויות החריגות של מיקרוסופט לא יתריעו.
נקודות לשים לב
- אימות דו-שלבי מבוסס קוד או אפליקציה אינו מספיק מול כלים כאלה — הוא ניתן לגניבה יחד עם עוגיית ההפעלה. מפתחות אבטחה חומרתיים (FIDO2) עדיין מספקים את ההגנה הטובה ביותר, אך רק אם הדפדפן אוכף את התקן במלואו ולא נופל לשיטה חלופית.
- בדוק ביומני Microsoft Entra ID / Azure AD חתימות של התחברויות עם עוגיות הפעלה שמופיעות ממכשירים או דפדפנים שלא נראו קודם, גם אם כתובת ה-IP נראית תקינה — פרוקסי המגורים מטשטש בדיוק את הסימן הזה.
- שקול להפעיל מדיניות "אימות מתמשך" (continuous access evaluation) שמבטלת עוגיות הפעלה בזמן אמת בעת חשד, ולא רק בהתחברות הראשונית.
- אימון עובדים לזיהוי דפי כניסה מזויפים ל-Microsoft 365 נשאר רלוונטי, אבל אינו פתרון מספיק כשהתוקף משכפל את דף ההתחברות האמיתי בזמן אמת — יש להשקיע בזיהוי התנהגותי ברמת השרת.
- ארגון שמזהה חשבון שנחשף — אל תסתפק באיפוס סיסמה בלבד; יש לבטל את כל עוגיות ההפעלה הפעילות (revoke sessions) ולבדוק אם נוצרו כללי הפניית דואר או אפליקציות OAuth חדשות בחשבון.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.