BigBear 2.0 钓鱼服务被指绕过 MFA:258 家组织 Microsoft 365 凭据遭窃

据 BleepingComputer 于 2026 年 9 月 7 日报道,一个名为 BigBear 2.0 的“钓鱼即服务”框架,已被用于针对 Microsoft 365 账户发起攻击。来源显示,该框架在 258 家组织中绕过多因素认证(MFA),并窃取了超过 5,000 组 Microsoft 365 凭据。对于依赖云办公、远程协作和 VPN 接入的企业与个人用户而言,这起事件再次说明:MFA 仍然重要,但它并不是抵御钓鱼攻击的“绝对保险”。

BigBear 2.0 事件暴露了什么问题

从来源披露的信息看,BigBear 2.0 并不是单一攻击者手工搭建的普通钓鱼页面,而是以服务化方式提供的攻击框架。所谓“钓鱼即服务”,意味着攻击门槛被进一步降低:攻击者不一定需要从零开发工具,只要使用现成框架,就可能发起针对 Microsoft 365 登录流程的欺骗行动。

此次事件中最值得关注的点,是攻击并非只窃取密码,还涉及 绕过 MFA。很多组织在部署 Microsoft 365 时,会将 MFA 视为账户保护的核心措施;但如果用户被诱导进入伪造登录流程,攻击者仍可能通过中间人式钓鱼、会话劫持或类似机制获取登录状态。来源摘要没有披露更具体的技术细节,因此不能断定 BigBear 2.0 使用了哪一种实现方式,但结果显示,其攻击效果已经影响到相当数量的组织。

  • 受影响对象:据报道涉及 258 家组织。
  • 目标账户:Microsoft 365 凭据。
  • 攻击性质:钓鱼即服务框架被用于绕过 MFA。
  • 已知后果:超过 5,000 组凭据被窃取。

对 VPN 用户和远程办公环境的影响

许多企业会将 Microsoft 365、VPN、单点登录、邮件系统和内部应用绑定在同一身份体系中。一旦 Microsoft 365 凭据被盗,攻击者可能获得更多横向移动机会,尤其是在用户复用密码、设备信任策略过宽或会话管理不严格的情况下。对远程办公人员来说,风险不只在“邮箱被登录”,还可能扩展到文档访问、团队协作空间、云盘资料和企业身份入口。

从隐私保护角度看,VPN 能帮助用户在公共网络、跨地区访问或不可信 Wi-Fi 场景下降低网络窃听风险,但它无法自动识别所有伪造登录页面。换句话说,VPN 保护的是传输路径的一部分,不等于替用户判断网页真假。如果用户主动在钓鱼页面输入账户、密码或 MFA 信息,加密通道本身并不能阻止凭据被提交给攻击者。

因此,使用 RedGate VPN 等工具时,仍应配合账户安全策略,例如只从书签或官方入口登录企业服务,避免点击邮件、聊天软件中的可疑登录链接,并在浏览器地址栏核对域名。对于企业管理员而言,VPN 访问记录、异常登录告警和身份风控应结合使用,而不是把任一单点措施视为最终防线。

为什么 MFA 仍要用,但需要升级防护思路

这起事件不应被理解为“MFA 没用”。恰恰相反,MFA 仍然能阻挡大量密码撞库和简单凭据泄露攻击。但当钓鱼框架开始专门针对 MFA 登录流程设计时,组织需要从“有没有 MFA”转向“是否具备抗钓鱼能力”。

更稳妥的做法,是减少用户在陌生页面中手动输入敏感信息的机会,并提升登录过程中的上下文校验。例如,企业可以加强对异常地理位置、陌生设备、短时间高频登录尝试的审查;个人用户则应警惕任何要求重新登录 Microsoft 365 的邮件或页面,特别是带有紧急语气、账号停用提示或共享文件诱导的信息。

此外,组织还应关注凭据被盗后的处置速度。来源显示已有超过 5,000 组凭据被窃取,这意味着攻击的价值不只发生在登录瞬间;如果令牌、会话或密码没有及时撤销,风险可能持续存在。发现异常后,应尽快重置密码、撤销会话、检查邮箱转发规则与第三方应用授权,并通知相关用户复核近期账户活动。

普通用户可以立即做的几件事

  1. 不要通过邮件或即时消息中的链接直接登录 Microsoft 365,优先使用浏览器书签或手动输入官方网址。
  2. 看到 MFA 请求时先判断是否由本人刚刚发起登录,避免“顺手批准”。
  3. 为办公账户使用独立强密码,不与其他网站复用。
  4. 定期检查账户登录记录、邮箱规则、云盘共享权限和已授权应用。
  5. 在公共网络下使用可信 VPN,但同时保持对钓鱼页面和假登录入口的识别意识。

总体来看,BigBear 2.0 事件的核心警示是:攻击者正在把云办公账户、MFA 流程和用户信任习惯一起作为目标。对个人和组织来说,身份安全必须与网络安全、设备安全和日常操作习惯结合,才能降低类似钓鱼即服务攻击带来的连锁风险。