BigBear 2.0 नामक एक खतरनाक फिशिंग-एज़-ए-सर्विस (PhaS) फ्रेमवर्क ने 258 संगठनों के मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को सफलतापूर्वक बायपास कर दिया है। इस हमले में 5,000 से अधिक Microsoft 365 क्रेडेंशियल और सत्र कुकीज़ (session cookies) चोरी कर ली गई हैं।

  • BigBear 2.0 फ्रेमवर्क ने 258 विभिन्न संगठनों के सुरक्षा घेरे को तोड़ा।
  • 5,137 क्रेडेंशियल रिकॉर्ड चोरी हुए, जिनमें MFA-बायपास सत्र शामिल हैं।
  • हमलावर 'Adversary-in-the-Middle' (AiTM) तकनीक का उपयोग कर रहे हैं।
  • यह हमला 40 से अधिक देशों में फैला हुआ है।

साइबर सुरक्षा की दुनिया में एक बड़ा संकट खड़ा हो गया है। CloudSEK के शोधकर्ताओं ने खुलासा किया है कि BigBear 2.0 नामक एक परिष्कृत फिशिंग-एज़-ए-सर्विस (PhaS) फ्रेमवर्क ने दुनिया भर के 258 संगठनों के मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को चकमा देने में सफलता प्राप्त की है। इस हमले के माध्यम से हमलावरों ने 5,000 से अधिक Microsoft 365 क्रेडेंशियल्स तक अनधिकृत पहुंच प्राप्त कर ली है।

शोधकर्ताओं को जब इस सेवा के एडमिनिस्ट्रेटर कंट्रोल पैनल तक पहुंच मिली, तो उन्होंने पाया कि यह सेवा 42 VPS नोड्स का प्रबंधन कर रही थी, जिन्हें विशेष रूप से Microsoft 365 को लक्षित करने के लिए कॉन्फ़िगर किया गया था। यह हमला 'Evilginx2' आधारित 'Adversary-in-the-Middle' (AiTM) फ्रेमवर्क का उपयोग करता है। यह तकनीक पीड़ित और Microsoft के वास्तविक सर्वर के बीच एक प्रॉक्सी बनाती है, जिससे हमलावर पासवर्ड और सक्रिय सत्र कुकीज़ (session cookies) दोनों को बीच में ही चुरा लेते हैं।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह हमला पारंपरिक MFA सुरक्षा की सीमाओं को उजागर करता है। जब हमलावर सत्र कुकीज़ को चुरा लेते हैं, तो वे उपयोगकर्ता के प्रमाणीकरण सत्र को पूरी तरह से हाईजैक कर सकते हैं, जिससे सुरक्षा कवच प्रभावी रूप से बेकार हो जाता है। यह हमला दर्शाता है कि केवल MFA होना ही पर्याप्त नहीं है; सुरक्षा का तरीका भी उतना ही महत्वपूर्ण है।

BigBear जैसे उन्नत फिशिंग उपकरण अब केवल पासवर्ड ही नहीं, बल्कि प्रमाणीकरण सत्रों (authentication sessions) को भी निशाना बना रहे हैं, जिससे MFA की प्रभावशीलता कम हो रही है।

इस हमले की भयावहता का अंदाजा इस बात से लगाया जा सकता है कि BigBear ने 40 से अधिक देशों में 3,331 अद्वितीय आईपी पतों को प्रभावित किया है। इसमें 474 पूर्ण MFA-बायपास प्रमाणीकरण, 1,032 प्लेनटेक्स्ट पासवर्ड और 4,148 सत्र कुकीज़ शामिल हैं। हमलावर इस पैनल को कम से कम पांच अलग-अलग ऑपरेटरों को किराए पर देते हैं, जो टेलीग्राम बॉट्स के माध्यम से वास्तविक समय में चोरी किए गए डेटा प्राप्त करते हैं।

ऐतिहासिक पृष्ठभूमि

फिशिंग हमले हमेशा से साइबर अपराध का मुख्य हिस्सा रहे हैं, लेकिन 'Phishing-as-a-Service' (PhaS) मॉडल ने इसे एक संगठित उद्योग बना दिया है। पहले हमलावरों को खुद के उपकरण बनाने होते थे, लेकिन अब वे BigBear जैसे रेडी-मेड किट किराए पर ले सकते हैं, जिससे हमले की आवृत्ति और जटिलता दोनों बढ़ गई हैं।

Did You Know?: हमलावर अक्सर 'Geo-matched residential proxies' का उपयोग करते हैं ताकि Microsoft के सर्वर को लगे कि लॉगिन उपयोगकर्ता के अपने ही स्थान से हो रहा है।

Frequently Asked Questions

Q1: क्या मेरा Microsoft 365 खाता सुरक्षित है?
यदि आपकी संस्था BigBear अभियान का हिस्सा रही है, तो आपको तुरंत पासवर्ड बदलना चाहिए और सभी सक्रिय सत्रों को समाप्त (revoke) करना चाहिए।

Q2: MFA को कैसे सुरक्षित बनाया जाए?
FIDO2/WebAuthn जैसे 'फिशिंग-प्रतिरोधी' (phishing-resistant) हार्डवेयर सुरक्षा कुंजियों का उपयोग करना सबसे सुरक्षित तरीका है।