Даже при условии правильного ввода пароля и успешного прохождения двухфакторной аутентификации аккаунт Microsoft 365 может быть скомпрометирован. Фишинговый инструмент BigBear 2.0 перехватывает уже подтверждённую сессию после прохождения второго фактора и предоставляет киберпреступнику полный доступ к электронной почте, командным чатам, общим хранилищам, облачному диску и прочим связанным сервисам.

Платформа BigBear 2.0 разработана на основе Evilginx2 и функционирует по принципу посредника между адверсарием и жертвой. Когда пользователь переходит по фишинговой ссылке, промежуточный прокси-сервер располагается между браузером пользователя и официальной страницей входа Microsoft. Учётные данные и запрос второго фактора фактически проходят через подлинную систему Microsoft, поэтому пользователь видит привычный интерфейс и успешно завершает процесс входа.

Основная компрометация происходит после прохождения MFA. После успешной аутентификации Microsoft отправляет браузеру файл cookie сессии, но этот ответ сначала перехватывается сервером Evilginx2. BigBear 2.0 сохраняет данный cookie и позволяет воспроизвести сессию в другом браузере без необходимости повторного ввода пароля, кодов из SMS, временных кодов или подтверждения уведомлений.

Разработчики расширили стандартный функционал Evilginx2 собственными скриптовыми модификациями. Один из них деактивирует функцию PublicKeyCredential в браузере и препятствует использованию FIDO2/WebAuthn. В результате пользователю предлагается использовать SMS, временные коды или push-уведомления вместо более защищённого метода. Сам протокол FIDO2 платформа не взламывает, так как криптографическая проверка привязана к подлинному домену, и BigBear 2.0 пытается убедить жертву отказаться от защищённого от фишинга способа входа.

Дополнительные модификации скрывают часть данных мониторинга Microsoft и включают опцию продления сессии, увеличивая время жизни украденного доступа. Для скрытия деятельности используется инфраструктура жилых прокси-серверов из 69 стран. Прокси-серверы выбираются в соответствии с географическим расположением жертвы, так что вход, осуществлённый из Индии, например, будет выглядеть как вход с индийского IP-адреса, что соответствует политикам безопасности, которые отслеживают резкие географические скачки.

Масштабы деятельности платформы оказались значительными. В панели управления BigBear 2.0 накопилось более пяти тысяч записей, включая более тысячи паролей в открытом виде, около четырёх тысяч файлов cookies сессий и почти пятьсот полностью скомпрометированных сессий после прохождения MFA. Эти записи принадлежали 461 организации и содержали данные более трёх тысяч уникальных IP-адресов из более чем сорока стран. Наибольшее количество украденных данных пришлось на Индию, Францию и Саудовскую Аравию. Среди целевых организаций особо выделялись информационно-технологические компании и поставщики управляемых услуг.

Исследователи CloudSEK выявили BigBear 2.0 в июне 2026 года после получения административного доступа к панели управления преступников. Во время мониторинга через панель прошли 42 виртуальных сервера, а как минимум пять соответствующих лиц получали украденную информацию через персональных Telegram-ботов. Злоумышленник, действующий под псевдонимом General Boss, по сути превратил фишинговый набор в коммерческий сервис, предоставляемый другим преступникам.

Для защиты от подобных атак одного включённого MFA недостаточно. Организациям следует отключать слабые резервные методы входа, переходить на FIDO2/WebAuthn, требовать использование доверенных устройств через условный доступ и при обнаружении компрометации отзывать не только пароль, но также все активные сессии и токены обновления. Иначе изменение пароля не удалит уже полученный киберпреступником доступ.