Forg365: зрелая платформа фишинга как услуги с AI и поддержкой постоянного доступа к Microsoft 365

phishing

Эксперты по кибербезопасности обнаружили новую коммерческую платформу фишинга как услуги (PhaaS) под названием Forg365. Платформа нацелена на учетные записи Microsoft 365 и объединяет несколько техник атак. Среди них - аутентификация через код устройства (device-auth), перехват аутентификации (AiTM), AI-генерация приманок и операции с почтовыми ящиками после компрометации. Forg365 представляет собой зрелый продукт, а не простой набор инструментов. Его коммерческая модель и функциональность сопоставимы с известными платформами класса Kali365 и Sneaky 2FA.

Описание

Forg365 распространяется через Telegram, где операторы могут получить пятидневный бесплатный пробный период. Месячный доступ стоит 400 долларов, годовой - 3800 долларов. Такая ценовая политика указывает на устойчивый сервис с поддержкой, а не на одноразовый фишинговый набор. После регистрации оператор получает доступ к панели управления, которая предлагает широкий спектр возможностей. В панели есть модули для управления учетными записями, ссылками, приглашениями, SMTP-профилями, а также AI-генерация писем и приманок. Отдельные разделы отвечают за хранение токенов, интеллектуальный анализ скомпрометированных учетных записей, мониторинг ключевых слов в почтовых ящиках и создание ссылок для просмотра с ограниченным доступом.

Особого внимания заслуживает поддержка двух ветвей фишинга. Первая - device-auth: жертве показывается страница с кодом проверки, после чего запускается легитимный поток аутентификации Microsoft Authentication Broker. Пользователь взаимодействует с настоящими экранами Microsoft, но авторизует сессию, контролируемую злоумышленником. Вторая ветвь - AiTM: она использует токены маршрутизации и сессионные cookie, а также классификацию трафика, чтобы скрыть фишинговый контент от анализаторов и перенаправить подозрительных посетителей на безобидную страницу-приманку. Как показал анализ телеметрии Microsoft Entra, ветвь device-auth генерировала активность от фиксированного IP-адреса Comcast/Xfinity в США, что усложняет блокировку по репутации. Последующая активность была связана с сервером в Киеве (Украина), где размещена одна из панелей Forg365.

Связующим звеном между захватом токенов и постоянным доступом служит расширение для браузера ForgCookie. Это расширение Manifest V3 работает на стороне оператора и автоматически обновляет cookie единого входа Microsoft (SSO). Оно запрашивает список скомпрометированных учетных записей у бэкенда Forg365, генерирует cookie на основе refresh-токена, очищает старые сессии и запускает невидимый OAuth-поток для продления доступа. Defenders не должны искать ForgCookie на устройствах жертв - оно работает в браузере атакующего. Вместо этого необходимо отслеживать симптомы в логах Microsoft Entra: повторные неинтерактивные входы с IP-адресов, не связанных с пользователем, и сессии, выживающие после сброса пароля.

Платформа также включает AI-генерацию приманок прямо в панели оператора. Это позволяет создавать убедительные фишинговые письма без использования внешних инструментов. AI встроен непосредственно в рабочий процесс, что снижает порог входа для менее опытных злоумышленников. Добавление SVG-редиректоров с антибот-функциями и поддержка Cloudflare Workers для быстрой смены инфраструктуры делают Forg365 устойчивым к автоматическому анализу и песочницам.

Отдельно стоит отметить модуль посткомпрометационных операций. Панель включает Token Vault для мониторинга захваченных токенов, Account Intel для сбора данных о скомпрометированных учетных записях, Keyword Listener для уведомлений по ключевым словам в почте, AI-контекст для анализа писем и Viewer Links для предоставления ограниченного доступа к почтовому ящику с паролем и сроком действия. Все это говорит о том, что Forg365 - это не просто инструмент для кражи учетных данных, а платформа для долгосрочного использования скомпрометированных аккаунтов.

На основе текущих данных Forg365 следует классифицировать как платформу класса Kali365, но с дополнительными возможностями AiTM в стиле Sneaky 2FA. Прямой связи с этими проектами не обнаружено, однако операционные схемы и инфраструктурные подходы совпадают. Основной вывод для защитников: событие device-auth не следует рассматривать как изолированную ошибку пользователя. Каждое такое событие может быть входной точкой в зрелую экосистему, способную поддерживать длительный доступ и мониторинг скомпрометированных почтовых ящиков. Необходимо блокировать или жестко ограничивать поток кода устройства через условный доступ, а также активно охотиться в логах Entra на deviceCodeFlow, неинтерактивную активность от подозрительных IP и создание устройств с префиксом Forg365.

Индикаторы компрометации

IPv4

  • 139.28.38.129
  • 185.174.101.1
  • 45.82.84.29

Domain

  • critical-silver-yak.pages.dev
  • go.incogxray.sbs
  • panel.incogxray.sbs
  • panel.ructus.site
  • pjeqlikeln.briggselectrlc.co
  • ructus.site
  • shy-crimson-wren.pages.dev
  • xoday.sbs

Комментарии: 0