BigBear 2.0 नामक एक खतरनाक फिशिंग-एज़-ए-सर्विस (PhaS) फ्रेमवर्क ने 258 संगठनों के मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को सफलतापूर्वक बायपास कर दिया है। इस हमले में 5,000 से अधिक Microsoft 365 क्रेडेंशियल और सत्र कुकीज़ (session cookies) चोरी कर ली गई हैं।
- BigBear 2.0 फ्रेमवर्क ने 258 विभिन्न संगठनों के सुरक्षा घेरे को तोड़ा।
- 5,137 क्रेडेंशियल रिकॉर्ड चोरी हुए, जिनमें MFA-बायपास सत्र शामिल हैं।
- हमलावर 'Adversary-in-the-Middle' (AiTM) तकनीक का उपयोग कर रहे हैं।
- यह हमला 40 से अधिक देशों में फैला हुआ है।
साइबर सुरक्षा की दुनिया में एक बड़ा संकट खड़ा हो गया है। CloudSEK के शोधकर्ताओं ने खुलासा किया है कि BigBear 2.0 नामक एक परिष्कृत फिशिंग-एज़-ए-सर्विस (PhaS) फ्रेमवर्क ने दुनिया भर के 258 संगठनों के मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को चकमा देने में सफलता प्राप्त की है। इस हमले के माध्यम से हमलावरों ने 5,000 से अधिक Microsoft 365 क्रेडेंशियल्स तक अनधिकृत पहुंच प्राप्त कर ली है।
शोधकर्ताओं को जब इस सेवा के एडमिनिस्ट्रेटर कंट्रोल पैनल तक पहुंच मिली, तो उन्होंने पाया कि यह सेवा 42 VPS नोड्स का प्रबंधन कर रही थी, जिन्हें विशेष रूप से Microsoft 365 को लक्षित करने के लिए कॉन्फ़िगर किया गया था। यह हमला 'Evilginx2' आधारित 'Adversary-in-the-Middle' (AiTM) फ्रेमवर्क का उपयोग करता है। यह तकनीक पीड़ित और Microsoft के वास्तविक सर्वर के बीच एक प्रॉक्सी बनाती है, जिससे हमलावर पासवर्ड और सक्रिय सत्र कुकीज़ (session cookies) दोनों को बीच में ही चुरा लेते हैं।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला पारंपरिक MFA सुरक्षा की सीमाओं को उजागर करता है। जब हमलावर सत्र कुकीज़ को चुरा लेते हैं, तो वे उपयोगकर्ता के प्रमाणीकरण सत्र को पूरी तरह से हाईजैक कर सकते हैं, जिससे सुरक्षा कवच प्रभावी रूप से बेकार हो जाता है। यह हमला दर्शाता है कि केवल MFA होना ही पर्याप्त नहीं है; सुरक्षा का तरीका भी उतना ही महत्वपूर्ण है।
BigBear जैसे उन्नत फिशिंग उपकरण अब केवल पासवर्ड ही नहीं, बल्कि प्रमाणीकरण सत्रों (authentication sessions) को भी निशाना बना रहे हैं, जिससे MFA की प्रभावशीलता कम हो रही है।
इस हमले की भयावहता का अंदाजा इस बात से लगाया जा सकता है कि BigBear ने 40 से अधिक देशों में 3,331 अद्वितीय आईपी पतों को प्रभावित किया है। इसमें 474 पूर्ण MFA-बायपास प्रमाणीकरण, 1,032 प्लेनटेक्स्ट पासवर्ड और 4,148 सत्र कुकीज़ शामिल हैं। हमलावर इस पैनल को कम से कम पांच अलग-अलग ऑपरेटरों को किराए पर देते हैं, जो टेलीग्राम बॉट्स के माध्यम से वास्तविक समय में चोरी किए गए डेटा प्राप्त करते हैं।
ऐतिहासिक पृष्ठभूमि
फिशिंग हमले हमेशा से साइबर अपराध का मुख्य हिस्सा रहे हैं, लेकिन 'Phishing-as-a-Service' (PhaS) मॉडल ने इसे एक संगठित उद्योग बना दिया है। पहले हमलावरों को खुद के उपकरण बनाने होते थे, लेकिन अब वे BigBear जैसे रेडी-मेड किट किराए पर ले सकते हैं, जिससे हमले की आवृत्ति और जटिलता दोनों बढ़ गई हैं।
Frequently Asked Questions
Q1: क्या मेरा Microsoft 365 खाता सुरक्षित है?
यदि आपकी संस्था BigBear अभियान का हिस्सा रही है, तो आपको तुरंत पासवर्ड बदलना चाहिए और सभी सक्रिय सत्रों को समाप्त (revoke) करना चाहिए।
Q2: MFA को कैसे सुरक्षित बनाया जाए?
FIDO2/WebAuthn जैसे 'फिशिंग-प्रतिरोधी' (phishing-resistant) हार्डवेयर सुरक्षा कुंजियों का उपयोग करना सबसे सुरक्षित तरीका है।