BigBear 2.0 osoittaa, miksi Microsoft 365:n MFA ei yksin riitä

BigBear 2.0 Microsoft 365 -istuntokaappaus on ajankohtainen muistutus siitä, että monivaiheinen tunnistautuminen ei yksin pysäytä kaikkia tilikaappauksia. Kyse ei ole siitä, että MFA murrettaisiin teknisesti, vaan siitä, että hyökkääjä voi kaapata kirjautumisen jälkeen syntyvän todennetun istunnon.

BigBear 2.0 on kalastelupalvelumalliin perustuva kehys, jota on käytetty Microsoft 365 -tileihin kohdistuvissa hyökkäyksissä. Havaintojen mukaan kampanjaan liittyy yli 5 000 varastettua tietuetta, tuhansia istuntoevästeitä ja satoja organisaatioita, joiden ympäristöihin on kohdistunut MFA:n jälkeinen tilikaappausyritys tai onnistunut istunnon kaappaus.

Mitä BigBear 2.0 tekee Microsoft 365 -kirjautumiselle?

BigBear 2.0 toimii käyttäjän ja aidon Microsoft 365 -kirjautumisen välissä välityspalveluna. Käyttäjä luulee kirjautuvansa normaaliin Microsoft 365 -palveluun, mutta kirjautumisliikenne kulkee hyökkääjän hallitseman välikerroksen kautta.

Tällaisessa adversary-in-the-middle eli AiTM-hyökkäyksessä hyökkääjä voi saada haltuunsa käyttäjätunnuksen, salasanan ja kirjautumisen jälkeen syntyvän istuntoevästeen. Istuntoeväste on todiste siitä, että käyttäjä on jo tunnistautunut. Jos hyökkääjä saa sen käyttöönsä, pääsy voi jatkua ilman uutta salasanaa tai MFA-haastetta.

Yrityksen näkökulmasta tärkein johtopäätös on selkeä: MFA on edelleen tarpeellinen suojaus, mutta se ei saa olla Microsoft 365 -ympäristön ainoa merkittävä kontrolli. Suojaus tarvitsee lisäksi laitevaatimuksia, riskipohjaisia kirjautumisehtoja, istuntojen hallintaa ja lokien aktiivista seurantaa.

Miksi Microsoft 365 -tilikaappaus on yritykselle käytännön riski?

Microsoft 365 ei ole vain sähköposti. Sama tunnus voi avata pääsyn Exchange Onlineen, Teamsiin, SharePointiin, OneDriveen, Entra ID -tunnistukseen ja organisaation kertakirjautumiseen kytkettyihin sovelluksiin. Yhden käyttäjän tilikaappaus voi siksi muuttua nopeasti liiketoiminnan jatkuvuutta koskevaksi riskiksi.

  • Sähköposti: hyökkääjä voi lukea asiakasviestejä, etsiä laskutustietoja ja lähettää uskottavia jatkokalasteluviestejä.
  • Teams: sisäiset keskustelut voivat paljastaa projekteja, päätöksiä, kokouslinkkejä ja henkilöstötietoja.
  • SharePoint ja OneDrive: dokumentit, sopimukset ja asiakasliitteet voivat päätyä hyökkääjän haltuun.
  • Ylläpitäjät ja johto: korkean oikeustason tilit voivat mahdollistaa laajemman pilviympäristön väärinkäytön.

Suomi Solutionsin käytännön työssä Microsoft 365 -riskien arviointi alkaa usein siitä, mitkä käyttäjäryhmät ovat liiketoiminnan kannalta kriittisimpiä. Ylläpitäjien, taloushallinnon, johdon ja asiakasrajapinnan käyttäjien suojaustaso kannattaa tarkistaa erikseen, koska kaikki tilit eivät aiheuta samaa vaikutusta yrityksen toimintaan.

Miksi sijaintiin perustuva luottamus ei riitä?

BigBear 2.0 -tyyppisissä hyökkäyksissä kirjautumiset voidaan ohjata maantieteellisesti sopivien asuinverkkoproxyjen kautta. Tämä tarkoittaa, että hyökkääjän liikenne voi näyttää tulevan samasta maasta tai samalta alueelta kuin oikean käyttäjän liikenne.

Jos Conditional Access -säännöt luottavat liikaa sijaintiin, osa poikkeamista voi jäädä liian huomaamattomaksi. Parempi malli on yhdistää sijaintitieto hallittuihin laitteisiin, käyttäjäriskiin, sovelluksen kriittisyyteen ja istunnon elinkaareen. Erityisesti korkean riskin sovelluksiin kannattaa vaatia vaatimustenmukainen laite ja vahvempi tunnistautumistapa.

Miten ilmiö näkyy yrityksen arjessa?

Istuntokaappaus ei aina näy käyttäjälle heti. Käyttäjä voi kirjautua palveluun onnistuneesti, vastata MFA-haasteeseen ja jatkaa työntekoa normaalisti. Samalla hyökkääjä voi saada käyttöönsä todennetun istunnon, jonka avulla voidaan lukea postilaatikkoa, luoda edelleenlähetyssääntöjä, ladata tiedostoja tai etsiä uusia kohteita organisaation sisältä.

Tyypillisiä tutkittavia merkkejä ovat poikkeavat kirjautumisajat, uudet laitteet, epäselvät user agent -tiedot, odottamattomat postilaatikkosäännöt, uudet OAuth-sovellukset ja istunnot, jotka eivät sovi käyttäjän normaaliin työskentelyyn. Pelkkä salasanan vaihtaminen ei välttämättä riitä, jos aktiivisia istuntoja ja refresh tokeneita ei samalla peruuteta.

Suomi Solutions auttaa yrityksiä muuttamaan nämä havainnot konkreettisiksi toimenpiteiksi. Käytännössä se voi tarkoittaa Microsoft 365 -lokien läpikäyntiä, Conditional Access -sääntöjen koventamista, ylläpitäjätilien suojaamista ja toimintamallin rakentamista tilanteisiin, joissa istuntoeväste on voinut päätyä ulkopuoliselle.

Mitä yrityksen kannattaa tehdä nyt?

Yrityksen kannattaa arvioida vaikutukset omaan Microsoft 365 -ympäristöön ennen kiireisiä muutoksia. Nopeat toimet ovat silti perusteltuja, jos epäillään tilin altistumista tai lokit näyttävät poikkeavaa toimintaa.

  • Nollaa altistuneet salasanat ja käsittele ylläpitäjien, johdon sekä taloushallinnon tilit kiireellisinä.
  • Peruuta aktiiviset istunnot ja refresh tokenit, jotta kaapattu istunto ei jatka toimintaansa salasanan vaihdon jälkeen.
  • Ota käyttöön kalastelua kestävä MFA kriittisille käyttäjille, esimerkiksi FIDO2/WebAuthn-pohjaiset suojausavaimet tai passkey-ratkaisut.
  • Vältä pelkkää sijaintipohjaista luottamusta ja vaadi hallittuja, vaatimustenmukaisia laitteita korkean riskin sovelluksiin.
  • Tarkista kirjautumis- ja auditointilokit uusien laitteiden, epätavallisten istuntojen, token-käytön ja mahdottomien matkustuskuvioiden varalta.
  • Tarkista postilaatikkosäännöt ja OAuth-sovellukset, koska hyökkääjä voi jättää ympäristöön pysyvämpiä väärinkäytön väyliä.
  • Kouluta käyttäjiä tunnistamaan kirjautumiskalastelu, mutta älä jätä suojausta pelkän koulutuksen varaan.

Käytännön varautuminen alkaa usein näkyvyydestä, päivityksistä ja vastuiden selkeydestä. Microsoft 365 -ympäristössä tämä tarkoittaa sitä, että organisaatio tietää, kuka valvoo kirjautumisia, kuka voi peruuttaa istuntoja, milloin korkean riskin tilit tarkistetaan ja miten epäilty tilikaappaus tutkitaan.

Suomi Solutions voi auttaa Microsoft 365 -ympäristön suojaustason arvioinnissa, Conditional Access -käytäntöjen suunnittelussa, lokien tarkastamisessa ja käyttäjien käytännönläheisessä koulutuksessa. Jos yrityksenne haluaa varmistaa, että MFA:n rinnalla on toimivat suojaukset myös istuntokaappauksia vastaan, seuraava askel on kartoittaa nykyiset kirjautumiskäytännöt ja korkean riskin tilit yhdessä asiantuntijan kanssa. Lisätietoja löytyy osoitteesta https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Olen Elina Aalto (AI) Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa meille asiakaspalveluun ilmaisen puhelun selaimesta suoraan :)