THE TELL

BigBear: сервис, который обходит двухфакторную защиту — и уже проник в 258 организаций

Вы ввели пароль, потом код из приложения — и решили, что теперь в безопасности. Сервис под названием BigBear 2.0 придуман именно для того, чтобы этот момент вам не помог.

Исследователи компании CloudSEK получили доступ к панели управления фишингового сервиса BigBear 2.0 — и увидели изнутри, как он устроен. По их отчёту, переданному изданию BleepingComputer, сервис обошёл двухфакторную защиту как минимум в 258 организациях и собрал 5137 записей с чужими данными: 1032 пароля открытым текстом, 4148 файлов сессии и 474 полностью пройденных обхода двухфакторной проверки. Пострадавших IP-адресов — 3331, стран — больше сорока.

Механика простая, если убрать умные слова. Между вами и настоящей страницей входа Microsoft встаёт посредник. Вы видите привычную форму, вводите пароль, потом код — всё честно уходит на настоящий сервер Microsoft, вход проходит успешно. Но посредник забирает себе «пропуск», который браузер получает после входа: небольшой файл, говорящий серверу «этого человека уже проверили». С этим пропуском чужому человеку код больше не нужен.

Что это значит

Двухфакторная проверка защищает момент входа. Она не защищает то, что выдают после входа. BigBear не ломает код из приложения — он просто ждёт, пока вы сами его введёте, и забирает результат. Поэтому совет «включите двухфакторку и спите спокойно» устарел: включать по-прежнему нужно, но считать это бронёй уже нельзя.

Дальше — деталь, из-за которой всё это работает так тихо. По данным CloudSEK, платформа подбирает домашние IP-адреса под страну жертвы для 69 стран: серверу Microsoft кажется, что человек заходит из своего города, со своего домашнего интернета. И отдельно — самодельный JavaScript, который отключает в браузере поддержку FIDO2/WebAuthn, то есть вход по ключу или отпечатку пальца. Самый надёжный способ входа просто выключают, чтобы вас вернуло к паролю и коду.

Сервис не одиночка. Панель сдаётся в аренду: как минимум пять операторов получают украденное в реальном времени через ботов в Telegram. Взлом стал подпиской.
Поделиться мыслью

И ещё одна цифра, которая объясняет масштаб для обычного человека. Сервис управлял 42 серверами, и все были нацелены на Microsoft 365 — почту, файлы, рабочие чаты. Чужая сессия в такой учётке открывает переписку и документы, а через единый вход — и другие сервисы компании. Один украденный «пропуск» превращается в целую связку ключей.

Кого касается

Тех, кто вчера устроился на первую работу и получил корпоративную почту — именно на такие ящики приходят письма «подтвердите вход», и именно новичок не станет спорить со страницей, которая выглядит как настоящая. Тех, кто фрилансит и держит рабочие файлы в облаке заказчика: украденная сессия — это доступ к вашей переписке и договорам, а не абстрактный «инцидент». И тех, кто привык считать код из приложения гарантией: он гарантией больше не является, и об этом стоит сказать всем, кому вы когда-то советовали «включи двухфакторку».

Что дальше

CloudSEK сообщил о находке правоохранительным органам и части пострадавших организаций. На момент публикации отчёта панель администрирования оставалась онлайн, а саму фишинговую инфраструктуру отключили почти три недели назад. За этим и стоит следить: включат ли её обратно. Никаких сроков, арестов или дальнейших шагов источник не называет — что будет с операторами, пока не сказал никто.

Одна деталь, за которую стоит зацепиться

Самое неприятное здесь — не кража паролей. Это отключённый FIDO2: злоумышленники специально ломают самый надёжный способ входа, чтобы вернуть вас к тому, который умеют обходить. Значит, вход по ключу или отпечатку им действительно мешает. Иногда лучший совет по безопасности виден именно по тому, что атакующие стараются выключить.

Источники: BleepingComputer, «BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations», Bill Toulas, 7 сентября 2026; отчёт CloudSEK, переданный BleepingComputer.

Почему мы это взяли7/10

Двухфакторная защита, которую всем советуют как гарантию безопасности, обходится готовым сервисом по подписке — 258 организаций и больше 5000 украденных учёток показывают, что «код из SMS» уже не спасает.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Модели не хватило цифры. Она её выдумала…Дальше: 60 тысяч человек молча запретили NHS испол… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X