2026.09.22
MFA 防線位移!解析 BigBear 中間人攻擊:駭客如何藉由 Session Cookie 攻入微軟 365?
test

test

資安威脅情資機構 9 月揭露名為「BigBear 2.0」的網路釣魚即服務(Phishing-as-a-Service, PhaaS)運作全貌,這是一種由駭客集團打包販售、讓攻擊發動門檻大幅降低的訂閱制釣魚平台,且高度鎖定企業最仰賴的 Microsoft 365 辦公環境做為攻擊目標;調查團隊於其後台控制面板中,掌握逾 5,100 筆帳密紀錄、4,148 組工作階段 Cookie(Session Cookies),受害範圍涵蓋全球逾 460 個組織。


值得關注的是,紀錄中包含 474 筆「已成功完成多因素驗證(Multi-Factor Authentication, MFA)」的登入紀錄,多數企業為了防止 Microsoft 365 帳號遭竊,會要求員工在輸入密碼後,必須透過手機 App(如 Microsoft Authenticator)推播確認身分,也就是大家熟悉的 MFA 雙重驗證機制,BigBear 2.0 並不是「破解了 Microsoft 的 MFA」而是採用了基於 Evilginx2 架構的中間人對抗攻擊(Adversary-in-the-Middle, AiTM),將攻擊者控制的反向代理伺服器(Reverse Proxy)置於使用者與 Microsoft 正常驗證服務之間,攻擊者透過釣魚郵件或惡意連結誘導使用者進入仿冒登入流程,再即時轉送使用者與 Microsoft 之間的驗證請求,使整個登入過程看起來仍與正常登入高度相似。

當員工輸入帳密後,反向代理會將驗證流程轉送至 Microsoft,Microsoft 隨後要求使用者完成 MFA,員工完成驗證後,Microsoft 建立已驗證的工作階段,而攻擊者控制的代理伺服器便可在這個過程中攔截並取得代表已驗證狀態的 Session Cookie。


整個登入與微軟 MFA 的驗證歷程是合規執行的,員工甚至能在畫面上看到信箱正常開啟,但其實攻擊者已在背後截收了微軟核發給瀏覽器的 Cookie—「已驗證工作階段憑證(Authenticated Session Cookie)」,這意味著傳統以身分驗證(Authentication)為終點的資安邊界已產生位移—MFA 確實在微軟登入當下阻擋了傳統暴力破解,但攻擊焦點早已轉向驗證完成後的瀏覽器工作階段(Browser Session),以此取得存取組織機密資料的合法途徑。

將「一次性驗證」誤當「持續信任」的邊界盲區

在現代雲端架構中,使用者不可能在每次點擊郵件或切換頁面時都重新觸發一次 MFA,為維持操作流暢度與工作效率,身分提供商(Identity Provider, IdP)在確認帳密與 MFA 無誤後,便會向客戶端瀏覽器發放一組 Authenticated Session Cookie 作為後續連線的通行依據,其運作邏輯類似於查驗證件後發放的「入場識別手環」


AiTM 攻擊正是鎖定這只「手環」進行側錄與複製,一旦攻擊者透過中間人代理取得該 Cookie,就能直接套用在自己的電腦瀏覽器上,在完全不需要輸入員工密碼、也不會讓員工手機跳出二次驗證通知的情況下,以已驗證身分存取該帳號原本具有權限的企業資源,例如 Outlook 郵件、SharePoint 檔案與 Teams 內部通訊紀錄。


長期以來,企業在身分安全上的投資大量集中於端點合規與前端登入控管(如條件式存取 Conditional Access、密碼複雜度策略),這種架構存在一項根本盲點:預設只要通過門口警衛的檢驗,進門後的所有行為就必然是安全且值得信任的。


現實是,AiTM 攻擊利用了瀏覽器與身分驗證服務之間的信任與轉發 Cookie 的機制,將攻擊重心從最前端的大門防線轉移至登入後的工作階段。登入動作只是安全機制的起點而非終點,使用者在進入系統後所展開的瀏覽器操作與資料傳輸,才是攻擊者想要劫持與竊取的重點,若缺乏針對已驗證工作階段的監控手段,登入後漫長的工作階段反而成為企業最缺乏防護的死角。

test

Menlo Security 重構防禦重心至瀏覽器工作階段

面對攻擊者從「竊取帳密」轉移至「劫持 Session」的戰術轉變,傳統仰賴靜態特徵碼、URL 黑名單或端點偵測與回應工具 (EDR)往往難以辨識,因為攻擊者使用的是合法簽發的憑證,在雲端伺服器看來就像一般員工在正常上班處理公事。

這項新型態威脅,直接呼應了全球雲端瀏覽器安全領導品牌 Menlo Security 長期提出的資安論述:「Securing the Browser Session, Not Just the Login」(防禦重心必須延伸至整個瀏覽器工作階段,而非僅止於登入瞬間),作為隔離技術與企業瀏覽器防護的先鋒,Menlo 長年協助全球財富 500 大企業、金融機構與政府單位抵禦進階 Web 威脅,其在 2026 年《瀏覽器安全威脅報告》(Browser Security Threat Report)中亦明確指出,AiTM 釣魚攻擊已將身分憑證(Session Token)列為首要獵物,並透過安全企業瀏覽器(Secure Enterprise Browser)架構構築完整的應對方案:

✅遠端瀏覽器隔離阻絕中間人代理:

採用類似「無菌操作室」的隔離理念,將使用者點擊的未驗證外部連結移至雲端沙箱環境中代為開啟執行,將 Web 內容的處理與使用者端點進一步隔離,降低惡意網站直接接觸使用者裝置與企業資料的風險。


✅高精準動態威脅防護(Highly Exact Adaptive Threat Shield, HEAT Shield):

不再單靠過時的黑名單資料庫,而是在網頁載入時針對文件物件模型(Document Object Model, DOM)、JavaScript、URL 與網頁內容等多重訊號進行即時辨識,宛如給瀏覽器配備即時防偽辨識器,在員工嘗試鍵入帳號密碼前主動識別高仿冒的進階釣魚登入頁面。


✅工作階段層級的動態治理(Session Governance):
改變「登入後即無限信任」的陳舊規則,在整個連線期間持續針對剪貼簿複製、檔案上傳下載、惡意擴充套件進行精細存取管控,即使使用者已完成登入,也能持續針對瀏覽活動與資料流動進行安全政策控管,降低已驗證工作階段遭濫用後的資料外洩風險。


Menlo Security 解決方案在不改變使用者原先使用 Chrome 或 Edge 的習慣,將瀏覽器與 Web 存取納入企業安全控制範圍,從登入前的威脅辨識、Web 內容隔離,到登入後的工作階段與資料流動控管,進一步降低 Microsoft 365 等 SaaS 環境中的瀏覽器安全風險。

橙鋐科技協助企業落地瀏覽器安全防線

BigBear 2.0 的事件印證了身分防禦不能停留在單點機制的防守,必須將「瀏覽器工作階段」納入企業零信任治理版圖,作為 Menlo Security 代理商,橙鋐科技專注於企業級資安方案整合與技術導入支援,我們擁有原廠認證的資安技術團隊,能協助企業深入盤點 Microsoft 365 與各類 SaaS 存取架構中的 Session 曝險問題,並提供 PoC 與客製化架構規劃。