El servicio de phishing BigBear 2.0 evadió el MFA en 258 organizaciones
Un informe de CloudSEK detalla cómo el servicio phishing-as-a-service BigBear 2.0 usó un proxy intermediario para robar 5.137 credenciales de Microsoft 365.

Un servicio de phishing-as-a-service llamado BigBear 2.0 ha permitido a atacantes sortear la autenticación multifactor (MFA) en 258 organizaciones y robar 5.137 credenciales de Microsoft 365.
La campaña, documentada por CloudSEK, utiliza una configuración llamada 'offy' basada en Evilginx2, que crea un proxy intermediario entre la víctima y la infraestructura legítima de Microsoft. De esta forma, captura credenciales, códigos MFA y cookies de sesión, y las reproduce a través de una API para apoderarse de la sesión autenticada.
CloudSEK obtuvo acceso administrativo al panel y descubrió que gestiona 42 nodos VPS, todos orientados a atacar Microsoft 365. Los datos exfiltrados incluyen 5.137 registros de credenciales: 474 autenticaciones completas con MFA evadido, 1.032 contraseñas en claro y 4.148 cookies de sesión, afectando a 3.331 IP únicas en más de 40 países. La operación seguía activa durante el análisis.
El servicio se alquila a al menos cinco afiliados, cada uno con bots de Telegram que reciben credenciales en tiempo real. La plataforma incluye JavaScript que deshabilita FIDO2/WebAuthn para forzar métodos más débiles, y utiliza proxies residenciales geo-emparejados en 69 países para evitar detección por parte de Microsoft.
CloudSEK ha notificado a las autoridades y organizaciones afectadas. Aunque el panel de administración sigue en línea, la infraestructura de phishing lleva casi tres semanas inactiva. Se recomienda resetear contraseñas expuestas, revocar sesiones, rotar tokens, y forzar reautenticación. Para prevenir futuros ataques, es clave implementar FIDO2 resistente a phishing y políticas de acceso condicional basadas en dispositivos gestionados.

