Phishingdienst BigBear 2.0 schakelt FIDO2 actief uit in de browser van het slachtoffer en omzeilde zo de multi-factor bij 258 organisaties op Microsoft 365, meldt beveiligingsbedrijf CloudSEK, dat beheerderstoegang kreeg tot het paneel van de dienst.
Daarmee verschuift de vraag voor elke Nederlandse organisatie op Microsoft 365. Niet of MFA aanstaat, maar welke soort je nog toelaat en hoe lang een sessie leeft. SMS-codes, authenticator-codes en pushmeldingen houden deze aanval niet tegen: de aanvaller wacht rustig tot je die stap zelf afrondt en pakt daarna de sessiecookie die eruit rolt. Een hardwaresleutel of passkey zou het wel stoppen, en precies die route knipt het paneel door voordat je hem kunt gebruiken.
Wat er in het beheerpaneel stond
Onderzoeksteam TRIAD van CloudSEK vond de dienst in juni 2026 en kwam binnen op het beheerpaneel. Dat stuurde over de looptijd van de campagne 42 servers aan bij hostingpartij Vultr, allemaal ingericht op één doelwit: de aanmeldpagina van Microsoft 365. De operator gebruikt de bijnaam General Boss en verhuurt het paneel aan minstens vijf afnemers, die hun buit elk via een eigen Telegram-bot binnenkrijgen.
Op het moment van publiceren had het paneel 5.137 inlogrecords buitgemaakt, waaronder 474 volledig afgeronde sessies met MFA-bypass, 1.032 wachtwoorden in leesbare tekst en 4.148 sessiecookies, verspreid over 3.331 unieke slachtoffer-IP's in meer dan veertig landen.
Die aantallen tellen records, geen bedrijven. In de bredere doelwitset stonden 461 organisaties, en daarvan hadden 258 verschillende organisaties minstens één afgeronde MFA-bypass, verduidelijkte CloudSEK tegenover BleepingComputer. Europa zit er stevig in: Frankrijk staat met 463 records (9,0 procent) op de tweede plaats achter India, en Duitsland haalt de top vijf.

Drie stukjes JavaScript doen het echte werk
Op een levende phishingpagina vond CloudSEK drie eigen JavaScript-injecties die niet in standaard Evilginx2 zitten. De eerste zet window.PublicKeyCredential op undefined en laat de browser publicKey-verzoeken weigeren. Het apparaat doet dan alsof het geen hardwaresleutel of passkey kent, en de gebruiker valt terug op SMS, een code uit een app of een pushmelding. Allemaal phishbaar.
De tweede injectie blokkeert stilletjes verzoeken naar canarytokens, OneCollector en events.data.microsoft.com, zodat Microsoft de lopende phishing niet via zijn eigen telemetrie ziet. De derde vinkt automatisch aangemeld blijven aan en klikt de knop na 800 milliseconden, wat de levensduur van de buitgemaakte cookie zo lang mogelijk rekt.
Waarom die eerste injectie nodig is, verklaart meteen waarom FIDO2 ertoe doet. Een FIDO2-sleutel bindt zijn handtekening aan het domein waarop je inlogt. Zit er een proxy tussen, dan ziet de browser het phishingdomein en niet login.microsoftonline.com, en mislukt de handtekening. Het is de enige factor die deze aanvalsvorm structureel breekt, en dus de enige die een aanvaller eerst moet zien weg te krijgen.
Een wachtwoordreset sluit de deur niet
De cookie die de proxy onderschept is de ESTSAUTH-token van Microsoft. Daarin zit het bewijs dat MFA al is afgerond, en hij is gebonden aan de browsersessie, niet aan een apparaat of een locatie. Wie hem in zijn eigen browser importeert, staat ingelogd met alle rechten die erbij horen. Het paneel heeft daar een eigen API voor die buitgemaakte cookies automatisch afspeelt, plus een keepalive die ze ververst via de refresh-token. Die refresh-tokens zijn bij Microsoft doorgaans negentig dagen geldig, dus een compromittering uit juli kan vandaag nog levend zijn.
Beleid op locatie helpt daar niet tegen. De dienst koopt woon-IP's in 69 landen en matcht het adres van het slachtoffer, zodat een aanmelding niet opvalt als onmogelijke reis. In de aanmeldlogboeken van Entra ID staat bovendien het IP van die proxy en niet dat van de aanvaller, wat forensisch onderzoek achteraf lastig maakt. Volgens CloudSEK is de phishinginfrastructuur inmiddels bijna drie weken uit de lucht en zijn 26 van de 42 servers uit het paneel verwijderd, maar het beheerpaneel zelf draait nog.
IT-dienstverleners waren het grootste doelwit
Met 151 organisaties vormden IT-dienstverleners en beheerpartijen veruit het grootste herkenbare doelwitsegment, gevolgd door SaaS en technologie (38), olie en gas (22), farmacie (20) en advies (16). De reden ligt voor de hand: wie de omgeving van klanten beheert, heeft privileges in Entra ID, in on-premise AD, in beheertools en in wachtwoordkluizen. Eén gekaapte beheersessie is dan een route naar tientallen klanten tegelijk.
Voor een Nederlandse mkb'er die het beheer van Microsoft 365 heeft uitbesteed, ligt daar de minst zichtbare blootstelling. Je eigen inlogbeleid kan op orde zijn terwijl de partij die je tenant beheert nog op codes en pushmeldingen draait. Dat is een vraag om te stellen, niet om aan te nemen.

De knop staat in Conditional Access
Het advies van CloudSEK is concreet: reset blootgestelde wachtwoorden, trek actieve sessies en refresh-tokens in, forceer opnieuw inloggen voor accounts met hoge rechten, en eis beheerde apparaten in plaats van te leunen op locatiesignalen. Alleen dat intrekken sluit de toegang; een nieuw wachtwoord raakt een lopende sessie niet.
Die sterkte stel je zelf in. Microsoft Entra ID kent drie ingebouwde sterktes voor authenticatie, en Phishing-resistant MFA strength is de strengste van de drie. Je zet hem in Conditional Access onder Grant access, bij Require authentication strength. Microsoft raadt aan te beginnen bij de beheerdersrollen, het beleid eerst in report-only te draaien en de noodaccounts uit te sluiten, want zonder die uitzondering sluit je jezelf buiten je eigen tenant.
Wat deze campagne laat zien, is niet de omvang maar de vorm. BigBear 2.0 is geen inbraaktechniek maar een abonnementsproduct met een beheerpaneel, afnemers en een verhuurmodel, in dezelfde markt waarin een phishingdienst adversary-in-the-middle en device-code phishing verkoopt voor 289 dollar per maand. Nieuw is dat zo'n product nu een functie heeft die de sterkste verdediging actief afbreekt. Dat past in een lijn die Microsoft zelf al in cijfers ving, met 147.000 token-replay-aanvallen in een jaar, een stijging van 111 procent. Zolang phishingbestendig inloggen een aanbeveling blijft in plaats van een afgedwongen beleid, staat de sterkste factor in je tenant er een die een aanvaller met drie regels JavaScript opzij zet.
Veelgestelde vragen
Toegang die je zelf bepaalt
Wie waar in mag en hoe lang zo'n sessie leeft, is een ontwerpvraag en geen vinkje achteraf. Ik denk met je mee over dat ontwerp, bouw de systemen erachter en koppel ze aan elkaar, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
