đ Contexte
PubliĂ© le 7 septembre 2026 par CloudSEK (source : cloudsek.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e par l’Ă©quipe TRIAD ayant obtenu un accĂšs administrateur au panneau de contrĂŽle de la campagne BigBear 2.0, une opĂ©ration de phishing-as-a-service (PhaaS) basĂ©e sur le framework Evilginx2.
đŻ Description de la campagne
BigBear 2.0 est une plateforme PhaaS multi-utilisateurs opĂ©rĂ©e sous l’alias “General Boss”, ciblant exclusivement Microsoft 365 / Azure AD (Entra ID) via la technique Adversary-in-the-Middle (AiTM). La campagne a Ă©tĂ© active depuis au moins juin 2026 et Ă©tait toujours en cours au moment de la publication.
Statistiques clés :
- 5 137 enregistrements exfiltrés au total
- 474 authentifications complĂštes avec contournement MFA (9,2%)
- 1 032 mots de passe en clair
- 4 148 cookies de session
- 461 organisations ciblées dans 40+ pays
- 3 331 adresses IP victimes uniques
- 42 nĆuds VPS (hĂ©bergĂ©s chez Vultr / The Constant Company LLC)
đ ïž Infrastructure et capacitĂ©s techniques
Le phishlet “offy” cible le flux OAuth 2.0 de Microsoft 365. L’infrastructure comprend :
- 42 nĆuds VPS hĂ©bergĂ©s chez Vultr, avec gestion centralisĂ©e via un panneau multi-tenant
- 69 proxies rĂ©sidentiels gĂ©o-matchĂ©s par pays pour contourner la dĂ©tection d’anomalies gĂ©ographiques de Microsoft
- Intégration ipapi.is pour bloquer les chercheurs et sandboxes
- Exfiltration en temps réel via Telegram (bots dédiés par affilié)
- API REST (/api/jobs) pour le replay automatisé de cookies
Injections JavaScript personnalisées (non présentes dans Evilginx2 standard) :
- Désactivation de FIDO2/WebAuthn (monkey-patch de
PublicKeyCredential) - Blocage de la télémétrie anti-phishing Microsoft (events.data.microsoft.com, OneCollector)
- Auto-KMSI (Keep Me Signed In) pour maximiser la durée de vie des cookies
đ„ RĂ©seau d’affiliĂ©s
Cinq opérateurs affiliés identifiés via les bots Telegram actifs :
- @Sunagashison (Mrit Sunagashison) â 4 nĆuds VPS, bot @PackingitonG_bot
- @app_ham (Syed Hasham) â 3 nĆuds VPS, bot @botterxyz_bot
- @donplayer00 (Donplayer) â bot @donplayer_bot
- @workin_161 (Nnnnnaaaaana Laban) â bot @bolywan_bot
- @Mazal100 (Mazal) â bot @rdsxtdytguyg75d_bot
Le bot principal de C2 @comeandget_bot a été révoqué.
đ Victimologie
Pays les plus touchés : Inde (658 enregistrements, 12,8%), France (463, 9%), Arabie Saoudite (353, ~6%), Nouvelle-Zélande, Allemagne.
Secteurs ciblés : IT Services/MSP (151 organisations), SaaS/Technologie (38), Pétrole & Gaz (22), Pharmaceutique (20), Conseil (16).
đ Type d’article
Il s’agit d’une analyse technique approfondie publiĂ©e par un Ă©diteur de cybersĂ©curitĂ©, visant Ă documenter l’infrastructure, les capacitĂ©s et les indicateurs de compromission d’une campagne PhaaS active afin de permettre la dĂ©tection et la rĂ©ponse Ă incident.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- General Boss (cybercriminal) â
TTP
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1557.001 â Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
- T1550.004 â Use Alternate Authentication Material: Web Session Cookie (Defense Evasion)
- T1539 â Steal Web Session Cookie (Credential Access)
- T1056.003 â Input Capture: Web Portal Capture (Credential Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1098 â Account Manipulation (Persistence)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1102 â Web Service (Command and Control)
- T1583.003 â Acquire Infrastructure: Virtual Private Server (Resource Development)
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1588.002 â Obtain Capabilities: Tool (Resource Development)
IOC
- IPv4 :
38.60.250.157â AbuseIPDB · VT · ThreatFox - IPv4 :
95.179.233.79â AbuseIPDB · VT · ThreatFox - IPv4 :
80.240.27.55â AbuseIPDB · VT · ThreatFox - IPv4 :
65.20.103.58â AbuseIPDB · VT · ThreatFox - IPv4 :
38.54.124.88â AbuseIPDB · VT · ThreatFox - IPv4 :
208.85.20.79â AbuseIPDB · VT · ThreatFox - IPv4 :
95.179.169.154â AbuseIPDB · VT · ThreatFox - IPv4 :
107.191.46.14â AbuseIPDB · VT · ThreatFox - IPv4 :
130.94.82.180â AbuseIPDB · VT · ThreatFox - IPv4 :
38.54.124.58â AbuseIPDB · VT · ThreatFox - IPv4 :
208.85.18.18â AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.147.239â AbuseIPDB · VT · ThreatFox - IPv4 :
208.76.222.214â AbuseIPDB · VT · ThreatFox - IPv4 :
130.94.82.230â AbuseIPDB · VT · ThreatFox - IPv4 :
65.20.102.80â AbuseIPDB · VT · ThreatFox - IPv4 :
70.34.208.46â AbuseIPDB · VT · ThreatFox - IPv4 :
130.94.113.184â AbuseIPDB · VT · ThreatFox - IPv4 :
78.141.193.59â AbuseIPDB · VT · ThreatFox - IPv4 :
64.176.72.180â AbuseIPDB · VT · ThreatFox - IPv4 :
136.244.114.85â AbuseIPDB · VT · ThreatFox - IPv4 :
70.34.244.122â AbuseIPDB · VT · ThreatFox - IPv4 :
199.247.10.14â AbuseIPDB · VT · ThreatFox - IPv4 :
152.39.137.60â AbuseIPDB · VT · ThreatFox - IPv4 :
91.245.235.208â AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.64.165â AbuseIPDB · VT · ThreatFox - Domaines :
konceptenterprises.comâ VT · URLhaus · ThreatFox - Domaines :
ccpipharma.comâ VT · URLhaus · ThreatFox - Domaines :
annastudios-paros.comâ VT · URLhaus · ThreatFox - Domaines :
dnsforward.comâ VT · URLhaus · ThreatFox - Domaines :
hotelmidtownsurat.comâ VT · URLhaus · ThreatFox - Domaines :
dataclust.comâ VT · URLhaus · ThreatFox - Domaines :
cifutura.comâ VT · URLhaus · ThreatFox - Domaines :
hoaivt.comâ VT · URLhaus · ThreatFox - Domaines :
dronalms.comâ VT · URLhaus · ThreatFox - Domaines :
virextec.comâ VT · URLhaus · ThreatFox - Domaines :
offtic.comâ VT · URLhaus · ThreatFox - Domaines :
rootreseller.comâ VT · URLhaus · ThreatFox - Domaines :
kgsscans.comâ VT · URLhaus · ThreatFox - Domaines :
soil-management.comâ VT · URLhaus · ThreatFox - Domaines :
daengrentacar.comâ VT · URLhaus · ThreatFox - Domaines :
arrmmy.comâ VT · URLhaus · ThreatFox - Domaines :
captelind.comâ VT · URLhaus · ThreatFox - Domaines :
planisteradmin.comâ VT · URLhaus · ThreatFox - Domaines :
hnospascualfadon.comâ VT · URLhaus · ThreatFox - Domaines :
haliotisbar.comâ VT · URLhaus · ThreatFox - Domaines :
knowncontractor.comâ VT · URLhaus · ThreatFox - Domaines :
valtteri.netâ VT · URLhaus · ThreatFox - Domaines :
management.michaelmarcotte.comâ VT · URLhaus · ThreatFox - URLs :
http://management.daengrentacar.com/meetingsâ URLhaus
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Evilginx2 (framework)
- BigBear 2.0 (framework)
đą Indice de vĂ©rification factuelle : 87/100 (haute)
- â cloudsek.com â source reconnue (Rösti community) (20pts)
- â 27847 chars â texte complet (fulltext extrait) (15pts)
- â 49 IOCs (IPs/domaines/CVEs) (10pts)
- â 2/7 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 12 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : General Boss (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
konceptenterprises.com(domain) â VT (3/89 dĂ©tections)annastudios-paros.com(domain) â VT (5/89 dĂ©tections)
đ Source originale : https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign