Нова фишинг-като-услуга (PhaaS) операция, наречена Forg365, използва комбинация от фишинг с кодове за устройства (device code phishing), тактики за посредничество в атаката (adversary-in-the-middle - AitM), заобикаляне на антибот защити, генериране на примамки с изкуствен интелект (AI) и последващи операции с компрометирани пощенски кутии, насочени към акаунти в Microsoft 365.
Разпространяван чрез Telegram на цена от $400 на месец (или $3800 на година), софтуерът използва примамващи писма през легитимна инфраструктура за доставка на имейли, като Amazon Simple Email Service (Amazon SES) и Twilio SendGrid, за да имитира верига от пренасочвания, която се слива с обичайния имейл трафик, преди да достигне до домейни, контролирани от Forg365.
Панелът за управление предоставя на оператора зрял работен процес: управление на акаунти, връзки, покани, конфигурация на OAuth приложения, пренасочващи линкове, SVG генериране, изпращане на кампании, SMTP профили, SMTP ротация, AI генериране на имейли, съхранение на токени, разузнаване на акаунти, известия по ключови думи и поддръжка на браузърни разширения.
Според компанията за имейл сигурност ZeroBAC, този PhaaS комплект е сходен с екосистемите Kali365 (известна още като Octopi365 и Freedom365) и Sneaky 2FA. Това отразява индустриализацията на този бизнес модел, който вече обединява създаването на примамки, доставка, избягване на засичане, управление на сесии/токени и операции след компрометиране в абонаментен модел. Това позволява дори на нападатели с малко или никакви технически познания да организират мащабни фишинг кампании с минимални усилия.
Атаките на Forg365 използват бизнес документи или одобрения на плащания като примамка, за да подмамят получателите да кликнат върху зловредни връзки. Изпращачът използва Amazon SES за доставка, докато тялото на съобщението съдържа хоствани в SendGrid изображения или проследяващи ресурси за проследяване.
Клиентите, които се регистрират успешно в Telegram, получават достъп до операторски панел в публичната мрежа (logfriend[.]com/login), откъдето могат да генерират примамки, да настройват кампании и да управляват откраднатите токени.
Forg365 включва клон за фишинг чрез автентификация на устройства (device-auth), който показва страница за проверка в стил Microsoft и насочва жертвата към легитимен поток за влизане в Microsoft Authentication Broker. Жертвата вижда реални страници за удостоверяване на Microsoft, но въведеният код оторизира сесия, контролирана от атакуващия.
При AitM фишинга платформата използва специфични токени, бисквитки за сесии и класификация на трафика, за да реши дали да покаже фишинг съдържание или безопасна примамка. Ако бъде засечена VPN връзка, комплектът пренасочва потребителя към безопасно съдържание, вместо да разкрива фишинг страниците.
Забележителен аспект на Forg365 е разширението за Chromium-базирани браузъри (Google Chrome, Microsoft Edge, Brave), наречено ForgCookie, предназначено за постоянен достъп до компрометираните акаунти. Описано като „автоматично опресняване на SSO бисквитки за услуги на Microsoft“, разширението действа като посредник между придобиването на токени и достъпа до браузъра чрез следните стъпки:
- Изисква данни за акаунта от бекенда на Forg365.
- Извиква крайната точка за генериране на бисквитки за избрания акаунт.
- Изтрива бисквитките за текущата сесия на Microsoft.
- Инжектира генерираната бисквитка за опресняване на достъпа в домена за вход на Microsoft.
- Прихваща резултатните бисквитки на Microsoft в техните домейни.
Възможностите на Forg365 надхвърлят простото събиране на идентификационни данни и токени – платформата улеснява широк спектър от действия след компрометиране, включително мониторинг за конкретни ключови думи в компрометираните имейли и съставяне на отговори на съобщения в конкретни имейл нишки с помощта на изкуствен интелект.
Разкритието съвпада с откриването на различни кампании, които използват фишинг комплекти за кражба на данни чрез:
- Изпращане на фалшиви сигнали за активност в акаунта на Microsoft от легитимен, но компрометиран SaaS акаунт на трета страна, водещи към фишинг страници от типа Sneaky 2FA.
- Използване на фишинг имейли, които насочват получателите към уебсайт, хостван в Canva, който стартира процеса за фишинг с кодове за устройства чрез комплекта Kali65, поддържащ над 33 различни примамки и десктоп приложението OctoLink Live за отваряне на пощата на жертвата в OWA, OneDrive, SharePoint или администраторския панел. Платформата предлага и инструмента OctoLink Sender за масово разпращане на фишинг имейли от компрометирания акаунт към други контакти (страничен фишинг).