Nhóm lừa đảo BigBear đánh cắp hàng nghìn thông tin đăng nhập Microsoft 365

08 tháng 9, 2026·5 phút đọc

Các nhà nghiên cứu bảo mật từ CloudSEK đã xâm nhập vào bảng điều khiển quản trị của chiến dịch lừa đảo BigBear 2.0, một dịch vụ phishing-as-a-service dựa trên Evilginx2, và phát hiện 5.137 bản ghi bị đánh cắp liên quan đến 461 tổ chức. Chiến dịch này hoạt động như một proxy trung gian để đánh cắp cookie phiên làm việc, qua mặt hoàn toàn xác thực đa yếu tố (MFA) của Microsoft.

Nhóm lừa đảo BigBear đánh cắp hàng nghìn thông tin đăng nhập Microsoft 365

Nhóm lừa đảo BigBear đánh cắp hàng nghìn thông tin đăng nhập Microsoft 365

Một chiến dịch lừa đảo Microsoft 365 nhắm vào hàng trăm tổ chức đã thu về hàng nghìn mật khẩu và cookie phiên làm việc — bao gồm hàng trăm phiên xác thực có thể bị chiếm quyền để vượt qua MFA, theo các nhà nghiên cứu đã truy cập trực tiếp vào bảng điều khiển quản trị của chính bọn tội phạm.

Các chuyên gia an ninh tại CloudSEK cho biết họ đã truy cập vào bảng điều khiển quản trị của chiến dịch BigBear 2.0 — một hoạt động “phishing-as-a-service” dựa trên nền tảng Evilginx2 — nhắm vào người dùng Microsoft 365. Điều này mang lại cái nhìn chi tiết bất thường về toàn bộ chiến dịch cũng như số dữ liệu mà chúng thu thập được.

Quy mô thiệt hại

Theo các nhà nghiên cứu, bảng điều khiển này chứa 5.137 bản ghi liên quan đến 461 tổ chức, bao gồm:

  • 1.032 mật khẩu dạng văn bản thuần túy
  • 4.148 cookie phiên làm việc
  • 474 bản ghi được xác định là các phiên đăng nhập đã vượt qua MFA hoàn toàn, trong đó kẻ tấn công đã chiếm được phiên Microsoft 365 hợp lệ

Điều này có thể mang lại cho tội phạm mạng nhiều thứ hơn là chỉ một hộp thư đến. Một tài khoản Microsoft 365 bị chiếm quyền có thể lộ ra email, lịch làm việc, cuộc trò chuyện trên Teams, cũng như các tệp tin lưu trữ trong SharePoint và OneDrive. Tùy thuộc vào quyền hạn của tài khoản, CloudSEK cho biết kẻ tấn công có thể dùng đó làm bàn đạp để xâm nhập vào Entra ID, hạ tầng đám mây và các ứng dụng SaaS liên kết — khu vực màu mỡ cho các cuộc tấn công giả mạo email doanh nghiệp (BEC), lừa đảo nội bộ, đánh cắp dữ liệu và di chuyển ngang (lateral movement).

Đáng chú ý, đây không phải là một sự kiện đã kết thúc. CloudSEK cho biết chiến dịch BigBear vẫn đang hoạt động tích cực tại thời điểm điều tra, với mẫu phishing mặc định có tên "offy" được cấu hình riêng để can thiệp vào quá trình xác thực Microsoft 365.

Phương thức tấn công: Adversary-in-the-Middle

BigBear không nghiêng về việc phá vỡ MFA của Microsoft một cách trực tiếp. Thay vào đó, hạ tầng Evilginx2 của chúng hoạt động như một máy chủ proxy trung gian (adversary-in-the-middle) giữa nạn nhân và dịch vụ đăng nhập thực sự của Microsoft.

Khi nạn nhân truy cập vào một trong các trang lừa đảo, họ sẽ thấy luồng đăng nhập của Microsoft được chiếu qua máy chủ của kẻ tấn công. Cụ thể quy trình diễn ra như sau:

  1. Tên người dùng và mật khẩu được chuyển tiếp đến Microsoft thật
  2. Các thử thách MFA (nếu có) cũng đi qua máy chủ trung gian
  3. Khi nạn nhân xác thực thành công, Microsoft trả về một cookie phiên làm việc
  4. Cookie này đi qua hạ tầng của kẻ tấn công trước khi đến trình duyệt nạn nhân

Bằng cách đánh cắp cookie đó, kẻ tấn công có thể phát lại phiên đăng nhập đã được xác thực và truy cập các dịch vụ Microsoft 365 mà không cần yêu cầu nạn nhân xác thực lại — ít nhất là cho đến khi token hết hạn hoặc bị thu hồi.

Những kỹ thuật tinh vi hơn Evilginx2 thông thường

Chuyên gia bảo mật Gagan Aggarwal cho biết BigBear có nhiều tùy chỉnh vượt trội so với Evilginx2 tiêu chuẩn. Các nhà nghiên cứu đã phát hiện:

  • JavaScript vô hiệu hóa xác thực FIDO2/WebAuthn trên trang lừa đảo, buộc người dùng chuyển sang các phương thức như mã SMS, thông báo đẩy và TOTP — những phương thức vốn vẫn dễ bị tổn thương trước kiểu tấn công proxy này
  • Hệ thống proxy dân cư trải rộng 69 quốc gia. Ví dụ: nếu nạn nhân ở Ấn Độ, BigBear có thể định tuyến luồng đăng nhập Microsoft qua một IP dân cư Ấn Độ, khiến quá trình xác thực trông bớt đi sự nghi ngờ về mặt địa lý
  • Cơ chế chặn truy cập từ địa chỉ datacenter, VPN và proxy, gây khó khăn cho các trình quét tự động và nhà nghiên cứu bảo mật

Vận hành theo mô hình dịch vụ

CloudSEK cho biết hạ tầng được quản lý thông qua một bảng điều khiển đa người dùng và được cho thuê lại cho ít nhất 5 nhà khai thác liên kết. Dữ liệu đăng nhập bị đánh cắp được chuyển giao theo thời gian thực qua các bot Telegram riêng biệt.

Các nhà nghiên cứu quan sát thấy 42 nút VPS trong suốt thời gian chiến dịch hoạt động. Trong đó, 26 nút đã bị xóa khỏi bảng điều khiển từ cuối tháng 7, và chỉ một nút duy nhất còn hoạt động khi CloudSEK kiểm tra.

Aggarwal tiết lộ người điều hành BigBear có biệt danh là "General Boss". CloudSEK chưa tìm thấy mối liên hệ nào với các nhóm tài trợ bởi chính phủ và tin rằng động cơ là tài chính. Dữ liệu truy cập Microsoft 365 bị đánh cắp có thể được dùng cho các vụ lừa đảo email doanh nghiệp và đánh cắp dữ liệu, hoặc đơn giản là bán lại cho các tội phạm mạng khác.

Khuyến nghị phòng thủ

CloudSEK khuyến nghị các tổ chức:

  • Triển khai xác thực FIDO2/WebAuthn có khả năng chống phishing
  • Thiết lập conditional access policies (chính sách truy cập có điều kiện) chặt chẽ
  • Yêu cầu thiết bị tuân thủ (compliant devices) khi truy cập tài nguyên
  • Thu hồi ngay các token phiên và token làm mới bị xâm phạm

Với người dùng Việt Nam, bài viết này là lời nhắc nhở quan trọng về việc cần cảnh giác cao độ với các email hoặc trang web giả mạo đăng nhập Microsoft, đặc biệt trong bối cảnh các doanh nghiệp trong nước đang ngày càng phụ thuộc vào hệ sinh thái Microsoft 365 cho công việc hàng ngày.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗