BigBear 2.0 钓鱼服务被曝绕过 Microsoft 365 多因素认证,波及 258 家组织
据 BleepingComputer 于 2026 年 9 月 7 日报道,一个名为 BigBear 2.0 的“钓鱼即服务”框架被用于攻击 Microsoft 365 账号,并成功绕过多因素认证(MFA)。来源显示,该活动已影响 258 家组织,攻击者窃取了超过 5,000 组 Microsoft 365 凭据。对于依赖 Microsoft 365 处理邮件、文档协作、跨境远程办公和企业支付审批的用户来说,这类事件的风险并不局限于邮箱被盗,还可能进一步牵连企业内部账号体系、云端文件和业务流程。
事件要点:钓鱼服务化让攻击门槛更低
BigBear 2.0 被描述为一种 phishing-as-a-service(PhaaS)框架,也就是攻击者可通过服务化工具快速发起钓鱼活动,而不必自行从零搭建整套攻击基础设施。与传统“仿冒登录页骗密码”的模式相比,这类工具更常见的危险点在于,它们可能通过中间人式页面或会话劫持等方式,获取用户在登录过程中产生的认证信息,从而绕过 MFA 的保护。
来源摘要明确提到,BigBear 2.0 已被用于绕过 Microsoft 365 的多因素认证,并盗取大量凭据。这意味着仅仅开启 MFA,并不能保证账号在所有钓鱼场景下绝对安全。如果用户在仿冒页面中完成登录、输入验证码或批准推送通知,攻击者仍可能取得可复用的会话或登录信息。
- 受影响对象:来源显示涉及 258 家组织;
- 目标平台:Microsoft 365 账号体系;
- 主要风险:凭据泄露、MFA 绕过、邮件和云文档被非法访问;
- 跨境场景影响:远程办公、海外登录、企业协作和支付审批链路可能被利用。
对跨境用户的影响:账号、支付与远程办公都可能被牵连
Microsoft 365 是许多跨境团队的基础服务,覆盖 Outlook 邮箱、Teams、OneDrive、SharePoint 等应用。一旦邮箱账号被接管,攻击者不仅能读取历史邮件,还可能冒充员工向客户、供应商或财务人员发起进一步诈骗。对有海外业务的公司来说,邮件往往连接着询盘、合同、发票、收款账户和付款审批,账号失陷后可能演变为商业邮件欺诈。
对个人和小团队而言,风险同样现实。很多用户会把 Microsoft 365 邮箱绑定到海外平台账号、SaaS 工具、广告账户、云服务器面板或支付服务。一旦邮箱控制权落入他人之手,攻击者可能尝试重置其他平台密码,扩大入侵范围。邮箱被盗常常不是终点,而是进入更多跨境账号的入口。
此外,跨境远程办公用户经常从不同国家、不同网络环境登录企业系统。正常情况下,异地登录可能触发安全验证;但如果攻击者通过钓鱼获取了有效会话或凭据,安全系统可能难以及时区分真实用户与冒用者。对于依赖 VPN、零信任网关或条件访问策略的企业,也需要把“钓鱼绕过 MFA”纳入风险模型,而不是只关注网络出口是否可信。
安全建议:不要把 MFA 当作唯一防线
从此次事件看,MFA 仍然重要,但需要与更严格的登录策略、设备信任和账号监控结合使用。企业管理员应关注异常登录、可疑收件箱规则、批量邮件转发、OAuth 授权异常等迹象。普通用户则应警惕看似来自 Microsoft、IT 部门或协作工具的登录提醒,尤其是要求重新验证账号、查看共享文件或处理紧急任务的链接。
建议跨境用户采取以下措施:优先使用抗钓鱼能力更强的认证方式;避免在邮件链接中直接输入 Microsoft 365 密码;通过书签或手动输入官方网址访问登录页;定期检查账号恢复邮箱、转发规则和已授权应用;企业应对财务、管理员和高权限账号实施更细粒度的条件访问。对于涉及付款、收款账户变更和合同确认的邮件,应建立邮件外的二次核验流程。
总体来看,BigBear 2.0 事件再次提醒用户:跨境办公环境中的账号安全,已经从“密码是否复杂”升级到“登录链路是否可信、会话是否可被劫持、审批流程是否可被冒用”。无论是否使用 VPN 或其他远程接入工具,关键都在于减少钓鱼入口,并让异常行为能被及时发现和阻断。