Kalastelupalvelu BigBear 2.0 ohitti kaksivaiheisen tunnistautumisen 258 organisaatiossa
Rikollisille vuokrattu kalastelupaketti kaappasi käyttäjien kirjautumisistunnot aidolta Microsoft-sivulta ohittaen sekä salasanan että tunnistautumiskoodin.
Tiivistelmä
Tietoturvayhtiö CloudSEK paljasti rikollisille vuokratun BigBear 2.0 -kalastelupalvelun, joka on murtautunut 258 organisaation Microsoft 365 -tileille kaappaamalla kirjautumisistuntoja kaksivaiheisen tunnistautumisen läpäisyn jälkeen. Palvelu on levinnyt yli 40 maahan ja varastanut yli 5 000 tunnuserää, vaikka mitään yksittäistä viranomaisvaroitusta siitä ei Suomessa ole annettu.
461 organisaatiota löytyi rikollisen kalastelupalvelun kohdelistalta.
258:ssa niistä hyökkääjä pääsi sisään tilille kaksivaiheisesta tunnistautumisesta huolimatta, intialainen tietoturvayhtiö CloudSEK kertoo tuoreessa raportissaan.
Yhtiön TRIAD-tutkimusryhmä soluttautui BigBear 2.0 -nimisen kalastelupalvelun ylläpitäjän hallintapaneeliin jo kesäkuussa. Havainnot julkaistiin vasta lähes kolme kuukautta myöhemmin, 7. syyskuuta, ja CloudSEK toteaa palvelun olevan yhä toiminnassa.
BigBear 2.0 on uudelleenbrändätty versio kalastelupaketista, joka rakentuu avoimen lähdekoodin Evilginx2-työkalun päälle. Sitä myydään kuukausimaksullisena tilauspalveluna muille rikollisille eikä suoraan uhreille, ja juuri tämä palvelumalli on tehnyt aiemmin teknistä erikoisosaamista vaatineesta istunnonkaappauksesta minkä tahansa pienenkin rikollisryhmän ostettavissa olevan valmistuotteen.
Paketti toimii käänteisenä välityspalvelimena, joka jäljentää Microsoftin oikean kirjautumissivun lähes täydellisesti. Kun uhri syöttää tunnuksensa ja vahvistaa kirjautumisen kaksivaiheisella tunnistautumisella, välityspalvelin päästää tiedot läpi aidolle Microsoft-palvelimelle ja uhri pääsee sisään aivan normaalisti.
Samaa reittiä kulkevat myös Microsoftin palauttamat istuntoevästeet, joiden tekniset nimet ovat ESTSAUTH Azure AD:ssä ja AppSessionId Outlook Web Accessissa. Rikollinen kaappaa nämä evästeet ja toistaa istunnon omalta koneeltaan, jolloin tiliin pääsee sisään ilman salasanaa tai koodia niin kauan kuin evästeen voimassaolo kestää.
Varastettu istunto ei rajoitu pelkkään sisäänkirjautumiseen. Microsoftin järjestelmä ei enää kysy salasanaa jo todennetulta istunnolta, joten hyökkääjä voi lukea sähköpostit, luoda uusia edelleenohjaussääntöjä ja etsiä laskudataa täsmälleen samoin oikeuksin kuin tilin oikea haltija.
Kitin oma koodi poistaa käytöstä FIDO2- ja WebAuthn-suojausavainten kehotteet, jotta uhri ohjautuu heikompaan tekstiviesti- tai sovelluspohjaiseen vahvistukseen, joka on mahdollista siepata juuri tällä tavalla.
Liikenne reititetään lisäksi asuinverkkojen välityspalvelimien kautta 69 maassa, jolloin kirjautuminen näyttää Microsoftin automaattiselle riskintunnistukselle tavalliselta paikalliselta sisäänkirjautumiselta.
CloudSEK listaa paneelista löytyneet luvut tarkasti: 5 137 varastettua tunnuserää, 474 täysin ohitettua kaksivaiheista kirjautumista, 1 032 selväkielistä salasanaa ja 4 148 varastettua istuntoevästettä.
Ylläpitäjillä oli havaintohetkellä käytössään 42 vuokrattua palvelinta, ja liikenne kulki 3 331 eri IP-osoitteesta.
Uhreja löytyy yli 40 maasta, ja eniten niitä on Intiassa, Ranskassa ja Saudi-Arabiassa.
CloudSEK kertoo tehneensä asiasta ilmoituksia, mutta raportti ei mainitse yhtään pidätystä.
Mikään CISA:n, ENISA:n tai Kyberturvallisuuskeskuksen tiedote ei myöskään mainitse BigBearia nimeltä.
Suomen Kyberturvallisuuskeskus ei ole ottanut kantaa juuri tähän palveluun, mutta se on jo aiemmin varoittanut toistuvasti Microsoft 365 -tilien murroista tietojenkalastelun kautta. BigBear 2.0 sopii samaan kaavaan kuin nuo aiemmat kampanjat, vaikka kyseessä on eri rikollisryhmä ja eri tekninen toteutus.
Tunnistusmerkit
- Kirjautumissivun osoiterivi ei täsmälleen vastaa microsoftonline.com- tai microsoft.com-osoitetta.
- Kirjautuminen pyytää yllättäen tekstiviesti- tai sovelluskoodia, vaikka tili on aiemmin käyttänyt FIDO2-suojausavainta.
- Kirjautumislinkki saapuu odottamattomasta sähköpostista tai pikaviestistä.
- Tilillä näkyy kirjautuminen tuntemattomasta sijainnista, vaikka kaksivaiheinen tunnistautuminen olisi vahvistanut sen onnistuneeksi.
Mitä tehdä
- Siirry tietojenkalastelua kestävään tunnistautumiseen, kuten FIDO2-suojausavaimiin tai passkeyhin, SMS- tai sovelluskoodien sijaan.
- Tarkista kirjautumissivun osoiterivi aina huolella, sillä AiTM-sivut jäljittelevät Microsoftin kirjautumista lähes täydellisesti.
- Ota yrityksessä käyttöön ehdollinen käyttöoikeus (Conditional Access) ja lyhennä istuntoevästeiden voimassaoloaikaa.
- Seuraa kirjautumisia tuntemattomista IP-osoitteista, vaikka kaksivaiheinen tunnistautuminen olisi näyttänyt onnistuneelta, sillä istunnon kaappaus näyttää tavalliselta kirjautumiselta.
- Ilmoita epäillystä tilin kaappauksesta osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- CloudSEK (TRIAD) (07.09.2026)
- BleepingComputer (07.09.2026)
- Kyberturvallisuuskeskus