Нова фишинг платформа като услуга (PhaaS), наречена Forg365, се фокусира върху кражбата на акаунти в Microsoft 365, съчетавайки методите „противник по средата“ (AiTM) и кодове за устройства с генериране на примамки с помощта на изкуствен интелект (ИИ).
Платформата също така предоставя разширение за браузър за постоянен достъп до услугите на Microsoft, свързани с компрометираните акаунти, без необходимост от повторно удостоверяване.
Изследователи от компанията за сигурност на електронната поща ZeroBEC споделят, че много от функциите на Forg365 присъстват и в други известни PhaaS платформи като Kali365 и Sneaky2FA, въпреки че не са успели да установят пряка връзка.
Тяхното разследване е започнало с анализ на фишинг имейли, които са се представяли за бизнес документи, внимателно разработени така, че да имитират доверена услуга.
Комбинацията от легитимни услуги и фишинг инфраструктура показва зряла PhaaS операция, способна да слее своите съобщения с редовния имейл трафик. Платформата предлага фишинг чрез кодове за устройства, AiTM фишинг, генериране на имейл съдържание с помощта на ИИ, управление на токени и бисквитки, както и операции след компрометиране.
Изследователите са получили достъп до таблото за управление на Forg365, което позволява създаване на нови фишинг кампании, управление на фишинг връзки, конфигуриране на OAuth приложения и SMTP профили, управление на токени и генериране на фишинг имейли с помощта на ИИ.
Операторите получават разширение за браузър, наречено ForgCookie, съвместимо с Google Chrome, Microsoft Edge и Brave, което е специално проектирано за автоматично опресняване на Microsoft SSO бисквитки. Това осигурява на атакуващия постоянен достъп до акаунта на жертвата.
Препоръчва се на потребителите да ограничат или деактивират удостоверяването с кодове за устройства на Microsoft (device-code authentication), освен ако не е изрично необходимо, и да наблюдават логовете на Microsoft Entra за подобни събития.