BigBear 2.0 полює на сесії Microsoft 365, тому підтвердження MFA не завжди завершує ризик фішингу. У дослідженні від 7 вересня CloudSEK описує сервіс на основі Evilginx2, який передає дані входу та перехоплює отримані cookies. Якщо після несподіваного повідомлення ви ввели робочий пароль або завершили вхід, одразу повідомте про цю послідовність ІТ-службу — навіть якщо зрештою відкрився справжній сервіс Microsoft. [1]
Важливо, який саме вхід ви завершили
Зміна пароля захищає пароль. Для вже дозволеної сесії потрібне окреме обмеження доступу. Уявіть сесію як вхідний квиток: одноразова перевірка його власника не допоможе, якщо потім хтось отримає придатну копію.
CloudSEK також описує переведення користувача з FIDO2/WebAuthn на слабший резервний спосіб входу. Йдеться про зміну шляху автентифікації, а не про доказ зламу криптографії ключа безпеки. Паролі, cookies, записи та IP-адреси у звіті — різні показники; їх не можна додавати, щоб отримати кількість постраждалих. [1]
Приклад: посилання на документ перетворюється на робочий вхід
Уявіть, що колега нібито надіслав спільний документ. Лист виглядає звично, а посилання веде на знайому на вигляд сторінку входу. Нижче — ілюстративний приклад, а не відтворений лист кампанії BigBear.

Приклад
Тема: Перегляньте спільний документ
Від: Спільний документ — notify [at] file-share [dot] exampleВітаємо!
З вами поділилися документом.
Увійдіть у робочий акаунт, щоб переглянути його.Кнопка: Відкрити документ
Тут немає ні помилок, ні погроз терміном, які одразу викриють обман. Корисна перевірка — чи чекали ви цей документ і чи відповідає шлях до нього звичному процесу. Відкрийте сервіс документів через закладку або робочий портал і перепитайте відправника через уже відомий канал. Знайомий логотип та HTTPS не відповідають на ці питання.
- Ви побачили сторінку входу й закрили її: повідомте про лист і збережіть адресу переходу. Якщо нічого не вводили, не підтверджували вхід і не запускали файли, не робіть одразу висновок «комп’ютер заражений». Якщо посилання автоматично виконало вхід або ви не впевнені, що сталося, також скажіть про це ІТ-службі.
- Ви ввели пароль: зверніться до підтримки звичним способом і змініть розкритий пароль на справжній сторінці акаунта з довіреного пристрою. Врахуйте інші акаунти, де використовували той самий пароль. Не повертайтеся за посиланням із листа, щоб його «виправити».
- Ви підтвердили запит або ввели код перевірки: прямо повідомте, що автентифікація завершилася. Це вже не лише повідомлення про підозрілий лист: адміністратор має врахувати можливий доступ через сесію.
- Ви завантажили й запустили файл: додайте до повідомлення назву та час запуску й не використовуйте цей пристрій для відновлення доступу. Фішинговий вхід і встановлення шкідливого ПЗ — окремі шляхи компрометації; уваги можуть потребувати обидва.
Що передати ІТ-службі та що має перевірити адміністратор
Корисне повідомлення коротке: «Приблизно о [час і часовий пояс] я перейшов за посиланням із листа. Я [ввів пароль / підтвердив MFA / лише відкрив сторінку]. Потім сторінка [попросила інший спосіб входу / показала помилку / відкрила документ]». Передайте оригінал листа й адресу через прийнятий у вашій організації канал. Не надсилайте пароль, одноразовий код або cookie сесії.
Для адміністраторів аварійний процес Microsoft передбачає блокування нових входів за потреби та відкликання сесій. Сесії застосунків потребують окремої уваги: Entra не може безпосередньо скасувати кожен cookie, виданий застосунком, а припинення доступу може зайняти час. Перевіряйте результат разом із відповідальним за застосунок, а не вважайте успішну команду відкликання доказом закриття всіх шляхів доступу. [2]
Ведіть невеликий список: акаунт, повідомлений час, виявлені входи, виконані дії, перевірені застосунки й відповідальний за підтвердження відновлення. Зіставте незвичні правила пошти, пересилання, підключені застосунки та зміни акаунта зі звичайним станом. Відсутність нових підозрілих входів корисна для перевірки, але не скасовує вже виконаних дій.
Сильніший спосіб входу не має бути лише необов’язковим варіантом
Якщо сторінка повідомляє, що ключ безпеки або ключ доступу недоступний, і просить код SMS чи інший спосіб, зупиніться та відкрийте сервіс незалежним шляхом. Не вимикайте звичний захист на вимогу несподіваного посилання на документ.
Адміністратори можуть вимагати стійкі до фішингу методи для відповідних ресурсів через рівні надійності автентифікації в Conditional Access. Саме підключення сильного методу не визначає, які інші методи ще дозволяє політика. Microsoft описує допустимі комбінації та вимоги до ліцензій. Перед упровадженням перевірте бажану політику й законний шлях відновлення доступу. [3]
Для порівняння прочитайте про випадок ReliaQuest, де перевірка довіри до пристрою зупинила доступ після MFA. Це інший інцидент, який пояснює різницю між підтвердженням MFA та доступом до застосунку. Перевірка репутації домену Gridinsoft може доповнити оцінку підозрілої адреси, але не відкликає викрадену сесію й не доводить безпечність акаунта.
Джерела
- Gagan Aggarwal. “Tracking BigBear 2.0 Evilginx2 Phishing Campaign.” CloudSEK, 7 вересня 2026 року. Дослідження кампанії.
- Microsoft. “Revoke user access in Microsoft Entra ID.” Microsoft Learn, оновлено 19 червня 2026 року; переглянуто 9 вересня 2026 року. Екстрене відкликання доступу.
- Microsoft. “Conditional Access authentication strengths.” Microsoft Learn, переглянуто 9 вересня 2026 року. Дозволені методи автентифікації.
