Новата Phishing-as-a-Service платформа комбинира AiTM атаки, Device Code фишинг и постоянен достъп до компрометирани акаунти
Изследователи по киберсигурност разкриха нова платформа за Phishing-as-a-Service (PhaaS), наречена Forg365, която е специализирана в компрометирането на акаунти в Microsoft 365. Услугата комбинира няколко модерни техники за атака, включително Adversary-in-the-Middle (AiTM), Device Code фишинг и генеративен ИИ за създаване на убедителни примамки, което значително улеснява работата на киберпрестъпниците.
Според анализа на ZeroBEC платформата предлага цялостна инфраструктура за провеждане на фишинг кампании – от генериране на имейли до управление на компрометираните акаунти. Някои от функционалностите ѝ напомнят на вече известните платформи Kali365 и Sneaky2FA, макар засега да няма доказана връзка между тях.
ИИ вече е част от престъпната инфраструктура
Една от най-интересните характеристики на Forg365 е интегрираният генеративен ИИ. Вместо нападателите да използват външни инструменти, платформата позволява директно от административния панел да се създават, редактират и персонализират фишинг съобщения.
Така в единна среда могат да се управляват фишинг кампании, OAuth приложения, SMTP профили, откраднати токени и компрометирани акаунти. Това значително намалява техническите умения, необходими за организиране на сложни атаки.
Допълнително платформата предлага модул за наблюдение на компрометирани пощенски кутии, който автоматично следи за предварително зададени ключови думи и уведомява операторите при откриване на чувствителна информация.
Постоянен достъп чрез разширение за браузър
Forg365 предоставя и собствено разширение за Google Chrome, Microsoft Edge и Brave, наречено ForgCookie. Неговата задача е автоматично да обновява удостоверителните „бисквитки“ на Microsoft, като по този начин осигурява дългосрочен достъп до компрометираните акаунти без необходимост от повторно удостоверяване.
Платформата поддържа два основни сценария за атака. При Device Code фишинга жертвата е подведена да въведе код за удостоверяване в напълно легитимния механизъм на Microsoft, с което неволно предоставя достъп на устройство, контролирано от нападателя. При AiTM атаките трафикът между потребителя и Microsoft се прихваща чрез прокси сървър, което позволява кражба на сесийни токени без необходимост от узнаване на паролата.
Forg365 показва как престъпните платформи постепенно се превръщат в професионални услуги с висока степен на автоматизация. Интегрирането на генеративен ИИ не прави атаките принципно нови, но значително намалява времето, разходите и техническата подготовка, необходими за провеждането им. За организациите това означава, че защитата на Microsoft 365 вече трябва да включва не само многофакторна автентикация, но и активно наблюдение на Device Code удостоверяванията, OAuth разрешенията, необичайните входове и жизнения цикъл на удостоверителните токени.









