Una nuova minaccia nel panorama del cybercrime sta preoccupando gli esperti di sicurezza informatica: si chiama BigBear 2.0 ed è una piattaforma di phishing-as-a-service (PaaS) capable di aggirare i sistemi di autenticazione a più fattori (MFA), riuscendo a sottrarre oltre 5.000 credenziali Microsoft 365 da 258 organizzazioni.
Come funziona BigBear 2.0
Secondo le analisi condotte dai ricercatori di sicurezza, BigBear rappresenta un'evoluzione particolarmente insidiosa dei tradizionali kit di phishing. A differenza delle campagne di spear phishing classiche, questo servizio è progettato per bypassare le protezioni MFA, rendendo inefficaci anche i token di autenticazione temporanea che molte aziende utilizzano come ulteriore livello di sicurezza.
Il funzionamento si basa su tecniche di proxying avanzate che intercettono la sessione legitima dopo che l'utente ha completato correttamente tutti i fattori di autenticazione, inclusi quelli multi-fattore. In sostanza, una volta che la vittima effettua il login, i malintenzionati possono impossessarsi della sessione attiva senza necessitare ulteriori verifiche.
Implicazioni per PMI e MSP
La diffusione di strumenti come BigBear 2.0 rappresenta un rischio significativo per le piccole e medie imprese e per i Managed Service Provider (MSP) che gestiscono infrastrutture Microsoft 365 e Azure Active Directory. Queste realtà, spesso meno attrezzate rispetto alle grandi aziende in termini di SOC interno e strumenti di threat detection avanzati, sono bersagli particolarmente vulnerabili.
Gli MSP poi, per la loro natura di gestire ambienti multipli per diversi clienti, rischiano di diventare vettori di compromissione a cascata: un singolo account compromesso può infatti aprire le porte a decine di ambienti cliente interconnessi.
Misure di difesa consigliate
Per proteggersi da minacce di questo tipo, gli esperti raccomandano di implementare:
- Autenticazione FIDO2/WebAuthn basata su chiavi di sicurezza hardware, resistente al tipo di attacco che BigBear utilizza
- Monitoraggio delle sessioni con alert su accessi da posizioni geografiche anomale o dispositivi non riconosciuti
- Session timeout aggressivi per le sessioni Microsoft 365
- Conditional Access policies che limitino l'accesso a risorse sensibili in base a integrità del dispositivo, localizzazione e profilo di rischio
- Formazione anti-phishing continua per tutti gli utenti, con simulazioni periodiche
La scoperta di BigBear 2.0 conferma la tendenza alla democratizzazione del cybercrime: strumenti sempre più sofisticati vengono offerti come servizio nel dark web, abbassando la soglia tecnica necessaria per condurre attacchi di alto livello. Per le PMI e gli MSP, investire in difese multi-livello e in una cultura della sicurezza aziendale non è più un'opzione, ma una necessità operativa.