据科技媒体TechRadar于2026年9月8日报道,Microsoft 365用户正遭遇两起大规模网络钓鱼攻击。攻击者冒充IT支持团队拨打电话、发送Teams消息和钓鱼邮件,窃取登录凭据,并绕过多因素认证(MFA)取得账户访问权限。
CloudSEK跟踪到其中一起使用BigBear 2.0框架的攻击活动。BigBear 2.0是一种“钓鱼即服务”平台,允许犯罪分子通过攻击者中间人代理(AiTM)拦截用户密码、MFA验证码以及已认证的会话Cookie。CloudSEK称,攻击者通过API重放被截获的数据,从而劫持合法的认证会话。截至报道发出时,该活动已泄露超过5000条凭据记录,包括474条已完整绕过MFA的认证记录、1032条明文密码和4148个会话Cookie,涉及分布在40多个国家和地区的3331个独立IP地址。CloudSEK告诉BleepingComputer,该攻击活动针对461家组织机构,其中258家至少有一组凭据遭窃取。BigBear 2.0的多用户面板被至少五个关联运营者租用,他们通过Telegram泄密机器人实时接收被盗凭据。
另一家安全公司Arctic Wolf则聚焦于一个名为PREY-0058的威胁行为者。研究人员指出,该行为者并非旧团伙改名,而是与其他附属组织及分裂小组共用同一套钓鱼基础设施,这种重叠往往使防御者和分析人员难以区分攻击来源。Arctic Wolf观察到,这些攻击的手法高度相似:攻击者先致电目标,或通过Teams、邮件联系对方,自称IT服务台人员,以处理特定问题为由,诱使目标授予远程访问权限,或打开一个仿冒的Microsoft 365登录页面。目标一旦输入用户名、密码和双因素验证码,信息就会被BigBear 2.0或类似框架的伪造页面截获。
获取会话访问权后,攻击者主要从Outlook、Teams、SharePoint和OneDrive中窃取敏感数据,很少部署勒索软件。据Arctic Wolf,攻击重点针对美国企业,行业覆盖建筑与工程、医疗与制药、房地产与物业管理、金融及专业服务。
Arctic Wolf建议机构实施条件访问策略,部署防钓鱼多因素认证,并限制用户经由SharePoint访问的数据范围。防钓鱼MFA包括通行密钥、YubiKey安全密钥以及基于FIDO2/WebAuthn的认证方式,这类方案在加密层面将认证与合法网站绑定,攻击者无法转发验证码。研究人员还建议检测异常的住宅代理令牌重放、SharePoint数据发现与批量下载、邮箱收割,以及新注册的认证主题诱饵基础设施。