🔍 Contexte

PubliĂ© le 7 septembre 2026 par CloudSEK (source : cloudsek.com), cet article prĂ©sente les rĂ©sultats d’une investigation menĂ©e par l’Ă©quipe TRIAD ayant obtenu un accĂšs administrateur au panneau de contrĂŽle de la campagne BigBear 2.0, une opĂ©ration de phishing-as-a-service (PhaaS) basĂ©e sur le framework Evilginx2.

🎯 Description de la campagne

BigBear 2.0 est une plateforme PhaaS multi-utilisateurs opĂ©rĂ©e sous l’alias “General Boss”, ciblant exclusivement Microsoft 365 / Azure AD (Entra ID) via la technique Adversary-in-the-Middle (AiTM). La campagne a Ă©tĂ© active depuis au moins juin 2026 et Ă©tait toujours en cours au moment de la publication.

Statistiques clés :

  • 5 137 enregistrements exfiltrĂ©s au total
  • 474 authentifications complĂštes avec contournement MFA (9,2%)
  • 1 032 mots de passe en clair
  • 4 148 cookies de session
  • 461 organisations ciblĂ©es dans 40+ pays
  • 3 331 adresses IP victimes uniques
  • 42 nƓuds VPS (hĂ©bergĂ©s chez Vultr / The Constant Company LLC)

đŸ› ïž Infrastructure et capacitĂ©s techniques

Le phishlet “offy” cible le flux OAuth 2.0 de Microsoft 365. L’infrastructure comprend :

  • 42 nƓuds VPS hĂ©bergĂ©s chez Vultr, avec gestion centralisĂ©e via un panneau multi-tenant
  • 69 proxies rĂ©sidentiels gĂ©o-matchĂ©s par pays pour contourner la dĂ©tection d’anomalies gĂ©ographiques de Microsoft
  • IntĂ©gration ipapi.is pour bloquer les chercheurs et sandboxes
  • Exfiltration en temps rĂ©el via Telegram (bots dĂ©diĂ©s par affiliĂ©)
  • API REST (/api/jobs) pour le replay automatisĂ© de cookies

Injections JavaScript personnalisées (non présentes dans Evilginx2 standard) :

  1. Désactivation de FIDO2/WebAuthn (monkey-patch de PublicKeyCredential)
  2. Blocage de la télémétrie anti-phishing Microsoft (events.data.microsoft.com, OneCollector)
  3. Auto-KMSI (Keep Me Signed In) pour maximiser la durée de vie des cookies

đŸ‘„ RĂ©seau d’affiliĂ©s

Cinq opérateurs affiliés identifiés via les bots Telegram actifs :

  • @Sunagashison (Mrit Sunagashison) – 4 nƓuds VPS, bot @PackingitonG_bot
  • @app_ham (Syed Hasham) – 3 nƓuds VPS, bot @botterxyz_bot
  • @donplayer00 (Donplayer) – bot @donplayer_bot
  • @workin_161 (Nnnnnaaaaana Laban) – bot @bolywan_bot
  • @Mazal100 (Mazal) – bot @rdsxtdytguyg75d_bot

Le bot principal de C2 @comeandget_bot a été révoqué.

🌍 Victimologie

Pays les plus touchés : Inde (658 enregistrements, 12,8%), France (463, 9%), Arabie Saoudite (353, ~6%), Nouvelle-Zélande, Allemagne.

Secteurs ciblés : IT Services/MSP (151 organisations), SaaS/Technologie (38), Pétrole & Gaz (22), Pharmaceutique (20), Conseil (16).

📊 Type d’article

Il s’agit d’une analyse technique approfondie publiĂ©e par un Ă©diteur de cybersĂ©curitĂ©, visant Ă  documenter l’infrastructure, les capacitĂ©s et les indicateurs de compromission d’une campagne PhaaS active afin de permettre la dĂ©tection et la rĂ©ponse Ă  incident.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • General Boss (cybercriminal) —

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1557.001 — Adversary-in-the-Middle: LLMNR/NBT-NS Poisoning and SMB Relay (Credential Access)
  • T1550.004 — Use Alternate Authentication Material: Web Session Cookie (Defense Evasion)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1056.003 — Input Capture: Web Portal Capture (Credential Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1098 — Account Manipulation (Persistence)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1102 — Web Service (Command and Control)
  • T1583.003 — Acquire Infrastructure: Virtual Private Server (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Evilginx2 (framework)
  • BigBear 2.0 (framework)

🟱 Indice de vĂ©rification factuelle : 87/100 (haute)

  • ✅ cloudsek.com — source reconnue (Rösti community) (20pts)
  • ✅ 27847 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 49 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 2/7 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 12 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : General Boss (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • konceptenterprises.com (domain) → VT (3/89 dĂ©tections)
  • annastudios-paros.com (domain) → VT (5/89 dĂ©tections)

🔗 Source originale : https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign