BigBear 2.0: campaña de phishing contra cuentas de Microsoft 365
La campaña fue descubierta por CloudSEK en junio de 2026, aunque no se ha determinado públicamente cuándo comenzó. La actividad documentada se prolongó durante los meses siguientes y, desde finales de julio, sus responsables eliminaron 26 de los 42 servidores identificados. En agosto, la infraestructura de phishing dejó de responder, pero el panel de administración permaneció conectado.
BigBear 2.0 utilizaba un proxy para interceptar contraseñas y cookies de sesión después de que las víctimas completaran la autenticación multifactor. CloudSEK encontró 5.137 registros vinculados con 461 organizaciones de más de 40 países, de las cuales 258 sufrieron al menos un compromiso confirmado. La firma notificó a las autoridades y a varias entidades afectadas, pero estas no han comunicado públicamente sus medidas de respuesta.
El último estado confirmado corresponde al 7 de septiembre de 2026: el panel administrativo continuaba disponible, aunque la infraestructura de phishing llevaba casi tres semanas desconectada y solo figuraba un servidor activo. No existe confirmación pública de que la operación haya sido completamente desmantelada ni de que todas las cuentas hayan sido recuperadas. Tampoco se ha localizado un comunicado específico de Microsoft sobre BigBear 2.0.
-
07/11/2026BleepingComputer


