Фишинг давно перестал быть уделом одиночек с кривыми письмами. Появилась новая платформа Forg365 — по сути, готовый сервис «фишинг под ключ», нацеленный на аккаунты Microsoft 365. Внутри одной панели оператора собрано всё: генерация приманок через ИИ, кража сессии и доступ к почте уже после взлома. Продаётся это через Telegram по подписке — с 30-дневным пробным периодом и оплатой помесячно или на год.
Исследователи из ZeroBEC разобрали платформу и показали, почему она опаснее обычного фишинга.
Как устроена атака
Работает Forg365 в три этапа.
Приманка. Встроенные инструменты штампуют убедительные деловые документы, счета и фальшивые уведомления о сбросе пароля. В комплекте — шаблоны под SharePoint, OneDrive, DocuSign и Adobe Acrobat Sign. За массовую рассылку отвечают ротация SMTP, планировщик кампаний, редирект-ссылки и зашифрованные SVG-файлы. Отдельный плюс для злоумышленника — генератор писем на ИИ прямо в панели, так что внешние сервисы не нужны.
Обход входа. Здесь два основных сценария. Первый — фишинг через код устройства (device-code): жертва видит страницу, неотличимую от настоящей проверки Microsoft, и вводит код, который на деле открывает доступ к сессии атакующего. Пароль при этом красть не нужно, а привычные меры защиты, завязанные на пароль, просто не срабатывают. Второй сценарий — «человек посередине» (AiTM): фишинговая прослойка встаёт между жертвой и серверами Microsoft и после успешного входа перехватывает сессионные данные, токены аутентификации и cookie браузера.
Закрепление. Функция Token Vault хранит перехваченные токены. Инструменты Account Intel, поиск по почте, мониторинг ключевых слов и «ссылки для просмотра» помогают копаться в чужих ящиках. А расширение браузера ForgCookie автоматически обновляет cookie единого входа Microsoft, чтобы не терять доступ.
Почему MFA не спасает
Ключевой момент: атака через код устройства обходит многофакторную аутентификацию по своей природе. Легитимный вход Microsoft полностью завершается штатно, MFA проходит — и только после этого токен утекает к злоумышленнику. Красть второй фактор не нужно, потому что жертва «пропускает» атакующего внутрь сама.
Есть и защита от обнаружения: трафик из VPN платформа перенаправляет на безобидные сайты-приманки вместо фишинговой страницы, а механизмы маскировки отсекают сканеры и ботов безопасности.
Кто за этим стоит
Точной атрибуции нет. Известно лишь, что инфраструктура размещалась в Киеве, во время активности через device-code засветился адрес Comcast/Xfinity, а вновь регистрируемые устройства иногда носили имена, начинающиеся с «Forg365». По повадкам Forg365 напоминает другие сервисы против Microsoft — Kali365 и Sneaky FA, — но доказательств, что за ними стоят одни и те же люди, нет.
Что делать защитникам
Первое — смотреть логи Microsoft Entra: входы по device-code, активность Microsoft Authentication Broker, необычные обращения к Microsoft Graph, регистрацию новых устройств и подозрительные неинтерактивные сессии.
Второе, и это важно: при подозрении на компрометацию мало сменить пароль. Нужно отзывать сессии и обновлять refresh-токены — иначе доступ у атакующего останется. И, наконец, стоит ограничить аутентификацию по коду устройства везде, где она не нужна по-настоящему.