BigBear 2.0 គឺជា Phishing-as-a-Service (PhaaS) ដែលត្រូវបានប្រើដើម្បីវាយប្រហារគណនី Microsoft 365។ ក្រុមហ៊ុនសន្តិសុខសាយប័រ CloudSEK រកឃើញថា BigBear បានលួចទិន្នន័យ authentication សរុប 5,137 records រួមមាន៖ 474 Authentication ដែលបាន bypass MFA, 1,032 plaintext passwords, 4,148 session cookies និងប៉ះពាល់ដល់ 3,331 unique victim IPs នៅក្នុង 40ប្រទេសជាង។

BigBear មាន Configuration មួយឈ្មោះ “offy” ដែលបង្កើតការតភ្ជាប់ Adversary-in-the-Middle (AiTM) រវាងជនរងគ្រោះ និងប្រព័ន្ធ Login ពិតរបស់ Microsoft។ ខាងក្រោមនេះជាជំហានដែលមេរោគអនុវត្ត៖
- ជនរងគ្រោះចូលទៅកាន់ phishing page។
- BigBear ធ្វើជាអ្នកកណ្ដាល បញ្ជូនការទំនាក់ទំនងទៅ Microsoft ពិត។
- វាអាចស្ទាក់ចាប់យក Username/Password និងព័ត៌មាន MFA ដែលជនរងគ្រោះបានបញ្ចូល។
- បន្ទាប់ពីបាន Login + MFA ជោគជ័យ វាអាចចាប់យក Session Cookie ដែលបញ្ជាក់ថា Authentication បានជោគជ័យ។
- អ្នកវាយប្រហារយក Session Cookie នោះទៅ Replay តាម API ដើម្បីចូលប្រើ session របស់ជនរងគ្រោះ និង hijack Microsoft 365 account។
ចំណុចសំខាន់៖ AiTM មិនចាំបាច់ “បំបែក” MFA ទេ វាបានបញ្ឆោតអ្នកប្រើឱ្យធ្វើ MFA ជំនួសឱ្យអ្នកវាយប្រហារ ហើយបន្ទាប់មកលួច Authenticated Session របស់អ្នកប្រើប្រាស់។

សម្រាប់អង្គការដែលអាចរងផលប៉ះពាល់ អ្នកជំនាញបានណែនាំឱ្យ៖
- Reset Passwords ដែលអាចត្រូវបានលួច
- Revoke Active Sessions ដើម្បីបិទ Session ដែលអ្នកវាយប្រហារអាចកំពុងប្រើ
- Refresh/Revoke Tokens ដែលពាក់ព័ន្ធ
- បង្ខំឱ្យគណនីដែលមាន Privileged/High-Level Access ធ្វើ Re-Authentication
- ប្រើ FIDO2/WebAuthn ដែលមានភាពធន់នឹង Phishing
- ប្រើ Conditional Access ដែលតម្រូវឱ្យ Login ពី Managed Devices ជំនួសឱ្យពឹងផ្អែកតែលើ ទីតាំង/IP (Geo-Location)។
ចំណុចសំខាន់គឺ ការពឹងផ្អែកលើទីតាំងដែល “Login ពីទីតាំងដែលគណនីនោះធ្លាប់ Login ជាប្រចាំ” មិនគ្រប់គ្រាន់ទេ ព្រោះ BigBear ប្រើប្រាស់ Residential Proxies ដើម្បីធ្វើឱ្យ Traffic មើលទៅដូចជាមកពីទីតាំងធម្មតារបស់ជនរងគ្រោះអញ្ចឹង។ គួរប្រើវិធីផ្សេងទៀតដូចជា FIDO2/WebAuthn និង Conditional Access + Managed Devices ផងដែរ។
ប្រភព Bleepingcomputer ចុះផ្សាយថ្ងៃទី០៧ ខែកញ្ញា ឆ្នាំ២០២៦









