Wednesday, September 9, 2026

សេវាកម្មបន្លំ BigBear Microsoft 365 បានរំលងការផ្ទៀងផ្ទាត់ MFA នៅស្ថាប័នចំនួន 258

0

BigBear 2.0 គឺជា Phishing-as-a-Service (PhaaS) ដែលត្រូវបានប្រើដើម្បីវាយប្រហារគណនី Microsoft 365។ ក្រុមហ៊ុនសន្តិសុខសាយប័រ CloudSEK រកឃើញថា BigBear បានលួចទិន្នន័យ authentication សរុប 5,137 records រួមមាន៖  474 Authentication ដែលបាន bypass MFA, 1,032 plaintext passwords, 4,148 session cookies និងប៉ះពាល់ដល់ 3,331 unique victim IPs នៅក្នុង 40ប្រទេសជាង។

Campaign timeline

BigBear មាន Configuration មួយឈ្មោះ “offy” ដែលបង្កើតការតភ្ជាប់ Adversary-in-the-Middle (AiTM) រវាងជនរងគ្រោះ និងប្រព័ន្ធ Login ពិតរបស់ Microsoft។ ខាងក្រោមនេះជាជំហានដែលមេរោគអនុវត្ត៖

  • ជនរងគ្រោះចូលទៅកាន់ phishing page។
  • BigBear ធ្វើជាអ្នកកណ្ដាល បញ្ជូនការទំនាក់ទំនងទៅ Microsoft ពិត។
  • វាអាចស្ទាក់ចាប់យក Username/Password និងព័ត៌មាន MFA ដែលជនរងគ្រោះបានបញ្ចូល។
  • បន្ទាប់ពីបាន Login + MFA ជោគជ័យ វាអាចចាប់យក Session Cookie ដែលបញ្ជាក់ថា Authentication បានជោគជ័យ។
  • អ្នកវាយប្រហារយក Session Cookie នោះទៅ Replay តាម API ដើម្បីចូលប្រើ session របស់ជនរងគ្រោះ និង hijack Microsoft 365 account។

ចំណុចសំខាន់៖ AiTM មិនចាំបាច់ “បំបែក” MFA ទេ វាបានបញ្ឆោតអ្នកប្រើឱ្យធ្វើ MFA ជំនួសឱ្យអ្នកវាយប្រហារ ហើយបន្ទាប់មកលួច Authenticated Session របស់អ្នកប្រើប្រាស់។

Configuring proxying from within the BigBear panel

សម្រាប់អង្គការដែលអាចរងផលប៉ះពាល់ អ្នកជំនាញបានណែនាំឱ្យ៖

  • Reset Passwords ដែលអាចត្រូវបានលួច
  • Revoke Active Sessions ដើម្បីបិទ Session ដែលអ្នកវាយប្រហារអាចកំពុងប្រើ
  • Refresh/Revoke Tokens ដែលពាក់ព័ន្ធ
  • បង្ខំឱ្យគណនីដែលមាន Privileged/High-Level Access ធ្វើ Re-Authentication
  • ប្រើ FIDO2/WebAuthn ដែលមានភាពធន់នឹង Phishing
  • ប្រើ Conditional Access ដែលតម្រូវឱ្យ Login ពី Managed Devices ជំនួសឱ្យពឹងផ្អែកតែលើ ទីតាំង/IP (Geo-Location)។

ចំណុចសំខាន់គឺ ការពឹងផ្អែកលើទីតាំងដែល “Login ពីទីតាំងដែលគណនីនោះធ្លាប់ Login ជាប្រចាំ” មិនគ្រប់គ្រាន់ទេ ព្រោះ BigBear ប្រើប្រាស់ Residential Proxies ដើម្បីធ្វើឱ្យ Traffic មើលទៅដូចជាមកពីទីតាំងធម្មតារបស់ជនរងគ្រោះអញ្ចឹង។ គួរប្រើវិធីផ្សេងទៀតដូចជា FIDO2​/​Web​Authn និង Conditional Access + Managed Devices ផងដែរ។

https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/

ប្រភព Bleepingcomputer ចុះផ្សាយថ្ងៃទី០៧ ខែកញ្ញា ឆ្នាំ២០២៦

LEAVE A REPLY

Please enter your comment!
Please enter your name here