พบบริการฟิชชิง BigBear 2.0 ข้าม MFA ของ Microsoft 365 เพื่อสวมรอยเข้าถึงบัญชี

ยอดเข้าชม: 55 views

495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569

นักวิจัยจาก CloudSEK เปิดเผยรายงานการตรวจพบ BigBear 2.0 เครื่องมือให้บริการฟิชชิงที่มุ่งขโมยข้อมูลเข้าสู่ระบบ Microsoft 365 โดยสามารถดักจับรหัสผ่านและข้อมูลเซสชันหลังผู้ใช้งานผ่านการยืนยันตัวตนหลายปัจจัย (MFA) แล้ว จากการตรวจสอบพบ Credential Records ที่ถูกขโมย 5,137 รายการ ซึ่งรวมถึงรหัสผ่านแบบ Plaintext และ Session Cookie จำนวนมาก สะท้อนให้เห็นว่าผู้ใช้งานยังมีความเสี่ยงหากกรอกข้อมูลเข้าสู่ระบบผ่านเว็บไซต์ฟิชชิง แม้บัญชีจะเปิดใช้งาน MFA อยู่ก็ตาม

การโจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยวางระบบของผู้โจมตีเป็นตัวกลางระหว่างผู้ใช้งานกับหน้าลงชื่อเข้าใช้ Microsoft ที่ถูกต้อง เมื่อเหยื่อกรอกรหัสผ่านและยืนยันตัวตน ระบบจะดักจับ Session Cookie เพื่อนำไปใช้สวมรอยเข้าถึงบัญชี อีเมล และบริการที่เกี่ยวข้องโดยไม่ต้องยืนยันตัวซ้ำ นอกจากนี้ ยังพบการใช้ JavaScript เพื่อรบกวนการทำงานของ FIDO2/WebAuthn บนหน้าฟิชชิง เพื่อให้เหยื่อเปลี่ยนไปใช้วิธียืนยันตัวตนที่ต้านทานฟิชชิงได้น้อยกว่า โดยเป็นการหลีกเลี่ยงการใช้งาน FIDO2/WebAuthn มากกว่าการเจาะกลไกความปลอดภัยของเทคโนโลยีดังกล่าวโดยตรง

ผู้ดูแลระบบควรบังคับใช้การยืนยันตัวตนที่ต้านทานฟิชชิง เช่น FIDO2/WebAuthn และกำหนดเงื่อนไขการเข้าถึงให้ใช้อุปกรณ์ที่องค์กรบริหารจัดการ แทนการพิจารณาเพียงตำแหน่งที่ตั้งของการเข้าสู่ระบบ หากพบว่าบัญชีอาจได้รับผลกระทบ ควรเปลี่ยนรหัสผ่าน เพิกถอนเซสชันและโทเคนที่เกี่ยวข้อง พร้อมบังคับให้ผู้ใช้งานลงชื่อเข้าใช้ใหม่ เพื่อระงับการเข้าถึงด้วยข้อมูลเซสชันที่ผู้โจมตีขโมยไป

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/bigbear-microsoft-365-phishing-service-bypassed-mfa-at-258-organizations/