Tillbaka till insikter

BigBear 2.0 kan ge angripare full åtkomst till Microsoft 365-konton

Phishing-as-a-service-ramverket BigBear 2.0 har enligt rapporter kringgått MFA på 258 organisationer och stulit över 5 000 Microsoft 365-inloggningar. Svenska SMB bör omedelbart kontrollera sina Microsoft 365-miljöer och säkra autentisering.

Det viktigaste

  • BigBear 2.0, ett phishing-as-a-service-verktyg, rapporteras ha kringgått multifaktorautentisering (MFA) hos 258 organisationer och stulit över 5 000 Microsoft 365-inloggningar.
  • Om ni använder Microsoft 365 bör ni omedelbart kontrollera kontologgar, återkalla misstänkta sessioner och öka kraven för autentisering.

Vad har hänt?

Enligt rapporter har ett phishing-as-a-service-ramverk kallat BigBear 2.0 använts för att kringgå MFA och komma åt Microsoft 365-konton. Attacken uppges ha påverkat 258 organisationer och resulterat i stöld av fler än 5 000 inloggningsuppgifter.

Detaljer om exakt metod för kringgåendet rapporteras i källan, men huvudbudskapet är tydligt: även konton skyddade med standard‑MFA kan vara sårbara om angripare lyckas fånga upp eller övertala användare att lämna ifrån sig sina inloggningsuppgifter och andra autentiseringsfaktorer.

Vem berörs?

Organisationer som använder Microsoft 365 och förlitar sig på vanliga MFA-metoder kan påverkas. BigBear 2.0 har rapporterats riktas mot många mål, och både stora och små verksamheter kan drabbas om användare blir lurade av välgjorda phishing‑sidor eller social ingenjörskonst.

För svenska små och medelstora företag innebär detta särskild risk för delar av verksamheten som använder delade administrativa konton, svaga säkerhetsinställningar eller där användare inte är tränade i att upptäcka phishing. Även företag med begränsade resurser för kontinuerlig övervakning bör agera snabbt.

Gör så här nu

  1. Kontrollera om ni är drabbade: granska inloggnings‑ och säkerhetsloggar i Microsoft 365/Azure AD för ovanliga inloggningar, IP‑adresser eller plötsliga geografiska avvikelser.
  2. Återkalla misstänkta sessioner och inloggningsuppgifter: om ni hittar tecken på kompromettering, återkalla refresh tokens och sessioner samt tvinga lösenordsändringar för berörda konton.
  3. Stärk autentiseringen: kravställ phishing‑resistenta metoder där möjligt (t.ex. FIDO2 eller certifikatbaserad autentisering) och undvik beroende enbart av SMS/TOTP när högre skydd finns.
  4. Inför eller skärp villkorad åtkomst: använd villkorad åtkomst för att blockera osäkra autentiseringsmetoder och begränsa åtkomst från okända platser eller enheter.
  5. Blockera legacy‑autentisering: stäng av äldre autentiseringsprotokoll som inte stöder moderna MFA‑flöden om de inte absolut behövs.
  6. Skydda e‑postflödet: aktivera anti‑phishing, URL‑skydd och sandboxing för att minska risken att phishing‑sidor når användare.
  7. Övervaka och larma: sätt upp larm för ovanliga aktivitetsmönster (stora massinloggningar, misslyckade inloggningsförsök) och öka frekvensen av logggranskning under högriskperioder.
  8. Träna användare och testa med simuleringar: kör riktade phishing‑tester och utbildning så att personal känner igen moderna phishing‑metoder.
  9. Begränsa administrativa rättigheter: använd minimala privilegier och separata administratörskonton för kritiska funktioner.
  10. Boka en genomgång: om ni behöver hjälp med analys eller åtgärdsplan, boka en genomgång.

Avslutningsvis: agera snabbt om ni misstänker att ni är drabbade. En kombination av bättre autentiseringsmetoder, övervakning och användarutbildning minskar risken för att ett liknande verktyg kan leda till omfattande kontoövertaganden.

Källa: BleepingComputer

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal