Forg365PhaaS利用Telegram和人工智能诱饵劫持Microsoft365帐户

admin 2026-07-20 04:52:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Forg365是针对Microsoft365的商业化钓鱼即服务平台,通过Telegram以每月四百美元订阅运营。它利用设备代码钓鱼、中间人攻击与AI生成诱饵绕过多因素认证窃取令牌,并通过ForgCookie扩展实现会话持久化。建议企业遵循CISA指南禁用非必要的设备代码认证,并重点排查以Forg365-为前缀的Entra设备注册事件,以有效检测和防御此类高度成熟的身份攻击。 综合评分: 86 文章分类: 威胁情报,社会工程学,办公安全,云安全,漏洞预警


cover_image

Forg365 PhaaS 利用 Telegram 和人工智能诱饵劫持 Microsoft 365 帐户

原创

ZM ZM

暗镜

2026年7月15日 07:00 北京

在小说阅读器读本章

去阅读

Forg365采用设备代码钓鱼、中间人攻击 (AiTM) 工作流程、人工智能辅助诱饵生成和令牌持久化工具等方法发动攻击

该平台通过 Telegram 进行用户注册、采用订阅模式以及提供入侵后功能,凸显了针对 Microsoft 365 的身份攻击正变得越来越商业化。Forg365 通过 Telegram 进行营销和支持,据报道,运营商在订阅之前可获得 5 天的试用期,订阅费用为每月 400 美元或每年 3800 美元。这种软件即服务 (SaaS) 定价和支持模式反映了围绕 Microsoft 365 令牌的钓鱼平台不断扩展的商业生态系统。

FBI 此前曾警告称,通过 Telegram 分发的 Kali365 PhaaS 平台使威胁行为者能够获取 Microsoft 365 访问令牌并绕过多因素身份验证 (MFA) ,而无需直接窃取凭据。

微软还记录了利用人工智能增强的设备代码网络钓鱼活动,这些活动采用定制的诱饵和自动化基础设施来入侵用户帐户。

目前可通过 logfriend[.]com/login 访问 Forg365 操作员面板。据报道,其功能包括:活动链接、OAuth 应用程序配置、SMTP 设置、AI 生成的电子邮件内容、令牌管理、邮箱智能、关键词监控、查看器链接和浏览器扩展支持。

Forg365 支持设备代码钓鱼攻击,该攻击利用了微软合法的 OAuth 设备授权流程。在这种攻击方式中,受害者会看到一个微软风格的验证码页面。他们会被引导到一个看似合法的微软身份验证界面,并在不知情的情况下授权一个由攻击者控制的会话。

与传统的凭证钓鱼不同,设备代码攻击可能不需要攻击者获取密码。一旦受害者输入提供的代码并完成身份验证,攻击者即可获得有效的访问令牌或刷新令牌。

美国网络安全和基础设施安全局 (CISA) 建议,除非有特定的业务需要,否则应禁用设备代码认证,因为攻击者已利用此方法通过网络钓鱼入侵用户帐户。微软的报告也表明,人工智能可以帮助攻击者大规模地创建更具针对性的设备代码诱饵。Forg365 还包含一个 AiTM 组件,该组件使用会话 cookie、路由令牌和流量分类。研究人员观察到 VPN 发起的流量存在良性重定向,这表明可能存在反分析控制措施,旨在阻止安全研究人员和自动扫描程序访问钓鱼内容。

Forg365 的一个关键组件是 ForgCookie,它被描述为一个自动刷新 Microsoft 单点登录 (SSO) Cookie 的工具。据报道,这款浏览器扩展程序针对 Microsoft 身份验证 Cookie,并与 Forg365 后端交互,以生成或刷新浏览器会话资料。

此功能可将一次成功的网络钓鱼攻击转化为持续的访问操作。攻击者不仅可以收集凭据,还可以通过刷新令牌重用、静默登录、Graph 活动和浏览器会话续订来维持对 Microsoft 365 的访问权限。

ZeroBEC 还将攻击活动与 Microsoft Entra 设备注册事件联系起来,这些事件涉及设备名称以“Forg365-”为前缀。这些特征可以作为受影响组织进行高置信度搜寻的宝贵线索。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《Forg365 PhaaS 利用 Telegram 和人工智能诱饵劫持 Microsoft 365 帐户》

评论:0   参与:  0