მკვლევარებმა BigBear-ის პანელში შეაღწიეს და 5 137 ჩანაწერი აღმოაჩინეს 461 ორგანიზაციიდან.
BigBear phishing crew nets thousands of Microsoft 365 credentials
ეს ამბავი გამოაქვეყნა The Register-მა. შიკრიკი მას ქართულად თარგმნის.

ტექსტი ავტომატურად ითარგმნა. ორიგინალი გამოაქვეყნა The Register-მა.
Microsoft 365-ის ფიშინგის ოპერაციამ, რომელიც ასობით ორგანიზაციას ამიზნებდა, ათასობით პაროლი და სესიის ქუქი დაიჭირა. მათ შორის იყო ასობით ავთენტიფიცირებული სესია, რომელთა მოპარვაც შესაძლებელია MFA-ს გვერდის ავლით, განაცხადეს მკვლევარებმა, რომლებმაც კრიმინალების ადმინისტრაციულ პანელს მიაღწიეს.
CloudSEK-ის უსაფრთხოების მკვლევარებმა განაცხადეს, რომ მათ BigBear 2.0-ის უკან მდგომი ადმინისტრაციული პანელი მიიღეს. ეს Evilginx2-ზე დაფუძნებული ფიშინგ-როგორც-სერვისის ოპერაციაა, რომელიც Microsoft 365-ის მომხმარებლებს ამიზნებს. ამით მათ კამპანიისა და მისი მოსავლის უჩვეულოდ დეტალური ხედვა მიიღეს.
მკვლევარების თანახმად, პანელი შეიცავდა 5 137 ჩანაწერს, რომლებიც დაკავშირებული იყო 461 ორგანიზაციასთან. მათ შორის იყო 1 032 ღია ტექსტის პაროლი და 4 148 სესიის ქუქი. CloudSEK-მა 474 ჩანაწერი დაახასიათა როგორც სრული MFA-ს გვერდის ავლითი ავთენტიფიკაცია, რომლის დროსაც თავდამსხმელებმა Microsoft 365-ის ავთენტიფიცირებული სესია დაიჭირეს.
ეს პოტენციურად კრიმინალებს ბევრად მეტს აძლევს, ვიდრე უბრალო საფოსტო ყუთს. Microsoft 365-ის მოპარული ანგარიში შეიძლება გამოაშკარავოს ელფოსტა, კალენდრები, Teams-ის საუბრები და SharePoint-სა და OneDrive-ში შენახული ფაილები. ანგარიშის უფლებების მიხედვით, CloudSEK-ის თანახმად, ეს შეიძლება გახდეს გზა Entra ID-ში, ღრუბლოვან ინფრასტრუქტურაში და ფედერირებულ SaaS აპლიკაციებში შესასვლელად. ეს სასარგებლო ტერიტორიაა ბიზნეს ელფოსტის კომპრომეტაციისთვის, შიდა ფიშინგისთვის, მონაცემთა ქურდობისთვის და გვერდითი მოძრაობისთვის.
ეს არ არის პოსტმორტემი. CloudSEK-მა განაცხადა, რომ BigBear-ის ოპერაცია კვლავ აქტიური იყო მათი გამოძიების დროს. მისი ნაგულისხმევი ფიშინგის შაბლონი, სახელად „offy“, სპეციალურად იყო კონფიგურირებული Microsoft 365-ის ავთენტიფიკაციის ჩასაჭრელად.
BigBear-ს არ სჭირდება Microsoft-ის MFA-ს პირდაპირ დამარცხება. ამის ნაცვლად, მისი Evilginx2 ინფრასტრუქტურა მოქმედებს როგორც მოწინააღმდეგე შუაში პროქსი მსხვერპლსა და Microsoft-ის რეალურ შესვლის სერვისს შორის.
მსხვერპლები, რომლებიც ერთ-ერთ ფიშინგის საიტზე მოხვდებიან, ხედავენ Microsoft-ის შესვლის პროცესს, რომელიც თავდამსხმელის სერვერის მეშვეობით პროქსირდება. მათი მომხმარებლის სახელები და პაროლები გადაეცემა Microsoft-ს, მათ შორის ნებისმიერი MFA გამოწვევა. როდესაც მსხვერპლი წარმატებით ავთენტიფიცირდება, Microsoft აბრუნებს სესიის ქუქის, რომელიც თავდამსხმელის ინფრასტრუქტურის გავლით ბრუნდება.
ამ ქუქის მოპარვით თავდამსხმელს შეუძლია ავთენტიფიცირებული სესიის განმეორებით გამოყენება და პოტენციურად Microsoft 365-ის სერვისებზე წვდომა მსხვერპლის ხელახალი ავთენტიფიკაციის მოთხოვნის გარეშე, სულ მცირე მანამ, სანამ ტოკენი არ გაუქმდება ან არ ამოიწურება.
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.
ამავე გამოცემის სხვა ახალი ამბები: ქართულად, წყაროს კვალით.

The Register · ASML and TSMC want bigger masks for smaller chips
უსაფრთხოების მკვლევარმა გაგან აგარვალმა განაცხადა, რომ BigBear-ის მორგებები უფრო შორს მიდის, ვიდრე სტანდარტული Evilginx2. მკვლევარებმა აღმოაჩინეს JavaScript, რომელიც შექმნილია FIDO2/WebAuthn ავთენტიფიკაციის გამორთვისთვის ფიშინგის გვერდზე. ეს მომხმარებლებს უბიძგებს ისეთი მეთოდებისკენ, როგორიცაა SMS კოდები, push შეტყობინებები და TOTP, რომლებიც მგრძნობიარე რჩება ამ ტიპის პროქსი თავდასხმის მიმართ.
ოპერაცია ასევე იყენებს საცხოვრებელი პროქსის აუზს, რომელიც მოიცავს 69 ქვეყანას. თუ მსხვერპლი ინდოეთშია, მაგალითად, BigBear-ს შეუძლია Microsoft-ის შესვლა ინდური საცხოვრებელი IP-ის მეშვეობით გაატაროს. ეს ავთენტიფიკაციას ნაკლებად გეოგრაფიულად საეჭვოს ხდის. სხვა შემოწმება ცდილობს დაბლოკოს ვიზიტორები, რომლებიც მოდიან მონაცემთა ცენტრებიდან, VPN-ებიდან და პროქსი მისამართებიდან. ეს ართულებს ცხოვრებას ავტომატური სკანერებისა და მკვლევარებისთვის.
CloudSEK-ის თანახმად, ინფრასტრუქტურას მართავდნენ მრავალ მომხმარებლის პანელის მეშვეობით და იჯარით გადასცეს მინიმუმ ხუთ აფილირებულ ოპერატორს. მოპარული მონაცემები რეალურ დროში მიეწოდებოდა ცალკეული Telegram ბოტების მეშვეობით. მკვლევარებმა კამპანიის განმავლობაში 42 VPS კვანძი დააფიქსირეს. 26 მათგანი წაშლილი იყო პანელიდან ივლისის ბოლოდან, ხოლო მხოლოდ ერთი იყო აქტიური, როდესაც CloudSEK-მა შეისწავლა.
აგარვალმა განაცხადა, რომ BigBear-ის მმართველი პირი ცნობილია როგორც „ჯენერალ ბოსი“. CloudSEK-ს არ დაუკავშირებია ოპერაცია რომელიმე ცნობილ სახელმწიფო მხარდაჭერილ ჯგუფთან და თვლის, რომ მოტივი ფულია. Microsoft 365-ის მოპარული წვდომა შეიძლება გამოყენებულ იქნას ბიზნეს ელფოსტის კომპრომეტაციისა და მონაცემთა ქურდობისთვის, ან უბრალოდ გაიყიდოს სხვა კრიმინალებზე.
CloudSEK რეკომენდაციას უწევს ფიშინგის მიმართ მდგრად FIDO2/WebAuthn ავთენტიფიკაციას, პირობითი წვდომის პოლიტიკას, შესაბამისი მოწყობილობის მოთხოვნებს და კომპრომეტირებული სესიისა და განახლების ტოკენების გაუქმებას.
შეადარე თარგმანი ორიგინალს, ნახე გამოცემის სრული კონტექსტი და პირველადი მასალა.
გამოქვეყნდა 8 სექტემბერი, 2026
სხვა გამოცემების ახალი ამბები ამავე მიმართულებიდან.

Wired · OpenAI Just Claimed a Huge Math Discovery. Some Academics Are Crying Foul

BBC · Sabotage suspect held in Germany after spate of attacks on power grid

Wired · Meta Failed to Catch Hundreds of AI Child Abuse Ads. Some Included Images of Real Kids
კომენტარი (0)
კომენტარები აზრის გასაზიარებლადაა; მათი მდგომარეობა და მოდერაციის კვალი ყოველთვის ჩანს.
კომენტარები ავტომატურად მოწმდება. მომლოდინე და დამალული მდგომარეობები მკაფიოდ არის აღნიშნული.
კომენტარისთვის საჭიროა შესვლა. ანგარიშით შეგიძლიათ კომენტარის დაწერა, ამბების შენახვა და გამოცემების გამოწერა.
კომენტარები ჯერ არ არის. დაწერე პირველი.