Close-up van een Yubico YubiKey USB-A beveiligingssleutel op een oppervlak
Nieuws8 september · 06:096 min leestijd

Phishingdienst BigBear 2.0 zet FIDO2 uit en omzeilt MFA bij 258 organisaties

Phishingdienst BigBear 2.0 zet met drie regels JavaScript de FIDO2-inlog uit en oogst daarna sessiecookies. CloudSEK telde 5.137 buitgemaakte records en 258 organisaties met een afgeronde MFA-bypass op Microsoft 365.

Phishingdienst BigBear 2.0 schakelt FIDO2 actief uit in de browser van het slachtoffer en omzeilde zo de multi-factor bij 258 organisaties op Microsoft 365, meldt beveiligingsbedrijf CloudSEK, dat beheerderstoegang kreeg tot het paneel van de dienst.

Daarmee verschuift de vraag voor elke Nederlandse organisatie op Microsoft 365. Niet of MFA aanstaat, maar welke soort je nog toelaat en hoe lang een sessie leeft. SMS-codes, authenticator-codes en pushmeldingen houden deze aanval niet tegen: de aanvaller wacht rustig tot je die stap zelf afrondt en pakt daarna de sessiecookie die eruit rolt. Een hardwaresleutel of passkey zou het wel stoppen, en precies die route knipt het paneel door voordat je hem kunt gebruiken.

Wat er in het beheerpaneel stond

Onderzoeksteam TRIAD van CloudSEK vond de dienst in juni 2026 en kwam binnen op het beheerpaneel. Dat stuurde over de looptijd van de campagne 42 servers aan bij hostingpartij Vultr, allemaal ingericht op één doelwit: de aanmeldpagina van Microsoft 365. De operator gebruikt de bijnaam General Boss en verhuurt het paneel aan minstens vijf afnemers, die hun buit elk via een eigen Telegram-bot binnenkrijgen.

Op het moment van publiceren had het paneel 5.137 inlogrecords buitgemaakt, waaronder 474 volledig afgeronde sessies met MFA-bypass, 1.032 wachtwoorden in leesbare tekst en 4.148 sessiecookies, verspreid over 3.331 unieke slachtoffer-IP's in meer dan veertig landen.

Die aantallen tellen records, geen bedrijven. In de bredere doelwitset stonden 461 organisaties, en daarvan hadden 258 verschillende organisaties minstens één afgeronde MFA-bypass, verduidelijkte CloudSEK tegenover BleepingComputer. Europa zit er stevig in: Frankrijk staat met 463 records (9,0 procent) op de tweede plaats achter India, en Duitsland haalt de top vijf.

Screenshot van het beheerpaneel van BigBear 2.0, met het configuratiescherm voor een phishingserver: domein, extern IP-adres en de Telegram-webhook waar buitgemaakte inloggegevens heen gaan. Bron: CloudSEK.
Screenshot van het beheerpaneel van BigBear 2.0, met het configuratiescherm voor een phishingserver: domein, extern IP-adres en de Telegram-webhook waar buitgemaakte inloggegevens heen gaan. Bron: CloudSEK.

Drie stukjes JavaScript doen het echte werk

Op een levende phishingpagina vond CloudSEK drie eigen JavaScript-injecties die niet in standaard Evilginx2 zitten. De eerste zet window.PublicKeyCredential op undefined en laat de browser publicKey-verzoeken weigeren. Het apparaat doet dan alsof het geen hardwaresleutel of passkey kent, en de gebruiker valt terug op SMS, een code uit een app of een pushmelding. Allemaal phishbaar.

De tweede injectie blokkeert stilletjes verzoeken naar canarytokens, OneCollector en events.data.microsoft.com, zodat Microsoft de lopende phishing niet via zijn eigen telemetrie ziet. De derde vinkt automatisch aangemeld blijven aan en klikt de knop na 800 milliseconden, wat de levensduur van de buitgemaakte cookie zo lang mogelijk rekt.

Waarom die eerste injectie nodig is, verklaart meteen waarom FIDO2 ertoe doet. Een FIDO2-sleutel bindt zijn handtekening aan het domein waarop je inlogt. Zit er een proxy tussen, dan ziet de browser het phishingdomein en niet login.microsoftonline.com, en mislukt de handtekening. Het is de enige factor die deze aanvalsvorm structureel breekt, en dus de enige die een aanvaller eerst moet zien weg te krijgen.

Een wachtwoordreset sluit de deur niet

De cookie die de proxy onderschept is de ESTSAUTH-token van Microsoft. Daarin zit het bewijs dat MFA al is afgerond, en hij is gebonden aan de browsersessie, niet aan een apparaat of een locatie. Wie hem in zijn eigen browser importeert, staat ingelogd met alle rechten die erbij horen. Het paneel heeft daar een eigen API voor die buitgemaakte cookies automatisch afspeelt, plus een keepalive die ze ververst via de refresh-token. Die refresh-tokens zijn bij Microsoft doorgaans negentig dagen geldig, dus een compromittering uit juli kan vandaag nog levend zijn.

Beleid op locatie helpt daar niet tegen. De dienst koopt woon-IP's in 69 landen en matcht het adres van het slachtoffer, zodat een aanmelding niet opvalt als onmogelijke reis. In de aanmeldlogboeken van Entra ID staat bovendien het IP van die proxy en niet dat van de aanvaller, wat forensisch onderzoek achteraf lastig maakt. Volgens CloudSEK is de phishinginfrastructuur inmiddels bijna drie weken uit de lucht en zijn 26 van de 42 servers uit het paneel verwijderd, maar het beheerpaneel zelf draait nog.

IT-dienstverleners waren het grootste doelwit

Met 151 organisaties vormden IT-dienstverleners en beheerpartijen veruit het grootste herkenbare doelwitsegment, gevolgd door SaaS en technologie (38), olie en gas (22), farmacie (20) en advies (16). De reden ligt voor de hand: wie de omgeving van klanten beheert, heeft privileges in Entra ID, in on-premise AD, in beheertools en in wachtwoordkluizen. Eén gekaapte beheersessie is dan een route naar tientallen klanten tegelijk.

Voor een Nederlandse mkb'er die het beheer van Microsoft 365 heeft uitbesteed, ligt daar de minst zichtbare blootstelling. Je eigen inlogbeleid kan op orde zijn terwijl de partij die je tenant beheert nog op codes en pushmeldingen draait. Dat is een vraag om te stellen, niet om aan te nemen.

Cirkeldiagram van CloudSEK met de verdeling van slachtoffers per sector, waarin IT-dienstverleners en MSP's na de categorie onbekend het grootste segment vormen. Bron: CloudSEK.
Cirkeldiagram van CloudSEK met de verdeling van slachtoffers per sector, waarin IT-dienstverleners en MSP's na de categorie onbekend het grootste segment vormen. Bron: CloudSEK.

De knop staat in Conditional Access

Het advies van CloudSEK is concreet: reset blootgestelde wachtwoorden, trek actieve sessies en refresh-tokens in, forceer opnieuw inloggen voor accounts met hoge rechten, en eis beheerde apparaten in plaats van te leunen op locatiesignalen. Alleen dat intrekken sluit de toegang; een nieuw wachtwoord raakt een lopende sessie niet.

Die sterkte stel je zelf in. Microsoft Entra ID kent drie ingebouwde sterktes voor authenticatie, en Phishing-resistant MFA strength is de strengste van de drie. Je zet hem in Conditional Access onder Grant access, bij Require authentication strength. Microsoft raadt aan te beginnen bij de beheerdersrollen, het beleid eerst in report-only te draaien en de noodaccounts uit te sluiten, want zonder die uitzondering sluit je jezelf buiten je eigen tenant.

Wat deze campagne laat zien, is niet de omvang maar de vorm. BigBear 2.0 is geen inbraaktechniek maar een abonnementsproduct met een beheerpaneel, afnemers en een verhuurmodel, in dezelfde markt waarin een phishingdienst adversary-in-the-middle en device-code phishing verkoopt voor 289 dollar per maand. Nieuw is dat zo'n product nu een functie heeft die de sterkste verdediging actief afbreekt. Dat past in een lijn die Microsoft zelf al in cijfers ving, met 147.000 token-replay-aanvallen in een jaar, een stijging van 111 procent. Zolang phishingbestendig inloggen een aanbeveling blijft in plaats van een afgedwongen beleid, staat de sterkste factor in je tenant er een die een aanvaller met drie regels JavaScript opzij zet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Toegang die je zelf bepaalt

Wie waar in mag en hoe lang zo'n sessie leeft, is een ontwerpvraag en geen vinkje achteraf. Ik denk met je mee over dat ontwerp, bouw de systemen erachter en koppel ze aan elkaar, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team
Gids
Uitgebreide gids11 min

16 jul 21:05

Passkeys uitrollen in Entra ID: van sms-MFA naar phishing-bestendige inlog voor je hele team

Microsoft maakt passkeys de standaard in Entra ID en zet sms-MFA uit. Deze gids loodst je door het complete migratiepad: het juiste type per rol, het registratiemoment beveiligen tegen vishing, en herstel regelen zonder dat iemand buitengesloten raakt.

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie
Inzicht
6 min

14 jul 13:03

'We hebben MFA aan' is geen strategie: de aanval verschoof naar je sessie

Bij de twee geraffineerdste overnames van Microsoft 365-accounts van de afgelopen week viel geen wachtwoord te stelen, want er werd er geen gebruikt.

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers
Nieuws
4 min

8 aug 06:09

Levi Strauss meldt datadiefstal na social engineering bij drie medewerkers

Levi Strauss meldt bij de SEC dat aanvallers via social engineering bij drie medewerkers binnenkwamen en bedrijfsdata wegsluisden. Geen lek, geen gekraakt wachtwoord: een telefoontje volstond. Wat dat betekent voor je eigen servicedesk.

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand
Nieuws
7 min

5 aug 06:11

Phishingdienst Greatness verkoopt device-code phishing voor 289 dollar per maand

Het phishingplatform Greatness verkoopt device-code phishing en adversary-in-the-middle nu als abonnement van 289 dollar per maand. Wat dat betekent voor elke Microsoft 365-omgeving waar die inlogroute nog openstaat.

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde
Gids
Uitgebreide gids13 min

26 aug 09:00

Overstappen naar een nieuwe ICT-partij: welke sleutels je opeist en in welke volgorde

Een leverancierswissel gaat zelden mis op techniek, maar op volgorde. Dit is de complete inventaris van sleutels die nu bij je ICT-partij liggen, plus het draaiboek om ze over te nemen zonder een dag uitval.

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen
Nieuws
6 min

25 jul 08:11

Aanvallers kapen hotelwifi via DNS om Microsoft 365-accounts te stelen

Aanvallers manipuleren de DNS-instellingen van wifi-apparatuur in hotels en congrescentra en sturen gasten zo naar valse Microsoft 365-inlogpagina's. Geen phishingmail, geen bijlage. Wat dat betekent voor het reisbeleid van een Nederlands bedrijf.