一个针对微软365用户的钓鱼即服务(PhaaS)操作已窃取数千个会话Cookie,攻击者可利用这些Cookie在受害者完成多因素认证(MFA)后劫持已认证的会话,网络安全公司CloudSEK披露了这一情况。
CloudSEK在报告中表示,该公司于今年6月获得了这一名为"BigBear 2.0"的操作的管理面板访问权限,从而发现了这一行动。
该面板包含5137条凭证记录,涉及40多个国家的461家目标机构。CloudSEK还报告了4148个被捕获的会话Cookie以及1032个明文密码。该公司称,有474条记录显示攻击者成功登录,并捕获了MFA完成后创建的已认证会话。
BigBear 2.0基于Evilginx2框架构建,该框架在受害者与微软合法认证服务之间设置了一个由攻击者控制的反向代理。受害者通过代理页面登录,并照常完成MFA验证。一旦微软发放已认证的会话Cookie,钓鱼基础设施便可截获该Cookie,使攻击者能够重复使用该会话,而无需再次完成认证流程。
该操作还使用根据受害者所在国家选定的住宅代理,这可以让恶意认证流量在地理位置上看起来与用户一致。CloudSEK表示,这种技术可能削弱条件访问策略中基于位置的检查机制。
研究人员还发现了专门设计用于禁用钓鱼页面上FIDO2/WebAuthn认证的定制代码,这可能会诱导用户转向更容易被钓鱼攻击的弱认证方式。
CloudSEK将BigBear 2.0描述为一个多用户服务,已识别出至少五名关联操作者。该公司表示,在整个行动过程中观察到42个虚拟专用服务器(VPS)节点,其中26个自7月下旬以来已从面板中删除。
在CloudSEK识别出的机构中,IT服务和托管服务提供商占151家,是数据中占比最高的行业。这类机构可能是特别有价值的攻击目标,因为其员工可能持有客户环境和管理系统的特权访问权限。
会话窃取正走向主流化
BigBear 2.0的重要意义不仅在于其能够在MFA之后捕获已认证的会话,还在于它将过去只有更具技能的攻击者才掌握的技术打包成一种可规模化使用的服务,Confidis创始人兼CEO基思·普拉布(Keith Prabhu)表示。
HFS Research副研究负责人阿克沙特·蒂亚吉(Akshat Tyagi)表示,其底层技术并非新事物。"BigBear 2.0改变的是可及性和规模,"蒂亚吉说,"它将中间人钓鱼攻击(AiTM)、住宅代理和自动化Cookie重放打包成一种服务,降低了实施此类攻击所需的专业门槛。"
他表示,这种转变意味着企业需要超越对认证事件本身的保护进行思考,因为被捕获的会话可能使攻击者无需再次输入密码或通过MFA验证即可访问微软365。
普拉布补充说,成功完成MFA不应再被视为账户或会话仍然安全的证明。
IDC亚太区网络安全产品与服务高级研究经理萨克希·格罗弗(Sakshi Grover)表示,会话Cookie以及访问令牌和刷新令牌应被视为高价值的认证材料,而不仅仅是密码背后的技术产物。
她表示,风险在于许多企业控制措施仍主要针对检测凭证盗窃,而非检测已认证会话被劫持的情况。
抗钓鱼认证变得至关重要
蒂亚吉表示,一次性密码(OTP)、短信验证以及基于推送通知的MFA不应被视为应对此类攻击的独立防御手段,因为攻击者可以让合法用户先完成认证,然后再窃取所产生的会话。
蒂亚吉表示,企业应强制实施抗钓鱼认证方式,例如FIDO2/WebAuthn密钥,而不仅仅是将其作为弱认证方式之外的可选项提供。普拉布指出,Windows Hello for Business和基于证书的认证是另外的选择,并可通过条件访问认证强度设置强制使用更强的认证方法。
格罗弗表示,在微软365支持的情况下,机构还应使用持续访问评估和令牌保护功能,但她警告不要将令牌保护视为完整的解决方案,因为其覆盖范围因平台、客户端和工作负载的不同而有所差异。
格罗弗表示,这个问题也存在于运营层面。身份和访问管理工具并不总能与安全运营或SIEM平台充分整合,导致本可用于检测攻击的身份信号,无法传递给负责分析和响应的安全人员。
重置密码远远不够
"应将此类事件视为一次活跃的会话入侵,而不仅仅是密码被盗事件,"普拉布说。
他建议禁用或隔离受影响的账户,撤销Entra登录会话和刷新令牌,并强制要求重新认证。事件响应人员随后应检查微软365日志,寻找邮箱被访问、恶意收件箱规则、异常OAuth授权、新注册的MFA设备、权限变更以及对其他云应用程序的访问等证据。
蒂亚吉提醒,在此类调查中,IP地理位置信息可能提供的确定性有限,因为住宅代理可以让攻击者的活动看起来在地理位置上与合法用户一致。他表示,响应人员应转而专注于重建被入侵会话期间实际发生的情况。
普拉布补充说,调查人员还应确定被盗会话是否被用来接触其他员工、客户或外部联系人。
格罗弗表示,机构还应将会话劫持纳入桌面演练中,测试身份管理、安全运营、消息通信和云服务团队在应对已认证会话被入侵事件时将如何协调配合。她表示,这类演练可以暴露出那些以传统凭证盗窃或勒索软件为核心的模拟演练中可能未曾发现的漏洞。
Q&A
Q1:BigBear 2.0是什么?
A:BigBear 2.0是一个针对微软365用户的钓鱼即服务操作,基于Evilginx2框架构建,能够在受害者完成多因素认证后窃取会话Cookie,从而劫持已认证的账户会话。
Q2:多因素认证(MFA)还能有效防止这种攻击吗?
A:传统的OTP、短信和推送通知类MFA已不足以单独防御此类攻击,因为攻击者可以让用户先完成认证再窃取会话。专家建议企业强制使用FIDO2/WebAuthn等抗钓鱼认证方式。
Q3:企业遭遇会话劫持后应该怎么办?
A:应将其视为活跃的会话入侵事件,而非仅是密码泄露。需要禁用受影响账户、撤销登录会话和刷新令牌、强制重新认证,并检查日志中是否存在异常访问、恶意规则等痕迹。
