КИБЕРБЕЗОПАСНОСТЬ

Forg365 автоматизировал фишинг Microsoft 365 с помощью ИИ

9 июля исследователи ZeroBEC описали Forg365 — платформу, которая автоматизирует фишинг Microsoft 365 через ИИ, AiTM и device code.

✍️ Редакция iTech News | 10.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔐

9 июля исследователи ZeroBEC описали новый сервисный набор для кражи корпоративных учеток: Forg365 заточен под фишинг Microsoft 365 и совмещает сразу две рабочие схемы обхода привычной защиты. Для российских ИТ-команд это неприятный, но полезный сигнал: атакующим уже мало просто подделать письмо, теперь у них в одной панели и генерация приманок с ИИ, и перехват сессий, и инструменты для закрепления в уже взломанном аккаунте.

По данным BleepingComputer, Forg365 работает как полноценная phishing-as-a-service-платформа. Исследование ZeroBEC началось с анализа писем, замаскированных под деловые документы. Отправка шла через Amazon SES, а в теле письма использовались изображения или трекинговые ресурсы, размещенные через SendGrid. Сама по себе комбинация не выглядит экзотикой, но в этом и смысл: злоумышленники используют легитимные сервисы так, чтобы вредоносный трафик не выбивался из обычного почтового фона. Это уже не кустарный фишинг на коленке, а аккуратно собранная инфраструктура, которая умеет мимикрировать под рутину корпоративной переписки.

Дальше интереснее. ZeroBEC удалось получить доступ к панели Forg365, а там набор функций вполне взрослого продукта: создание кампаний, управление фишинговыми ссылками, настройка OAuth-приложений и SMTP-профилей, работа с токенами и генерация писем с помощью ИИ. Сама по себе ИИ-генерация приманок давно никого не удивляет, но здесь она встроена прямо в боевую консоль оператора. То есть один и тот же интерфейс позволяет сначала написать и отшлифовать письмо под конкретную жертву, а затем из той же панели вести посткомпрометационные действия. Практический эффект очевиден: меньше ручной работы, быстрее запуск кампаний и ниже порог входа для операторов, которым раньше пришлось бы собирать такой стек из разрозненных инструментов.

Еще одна деталь, которая делает Forg365 неприятнее типового набора для рассылки, — работа после взлома. В панели есть модуль account intelligence и мониторинг ключевых слов в скомпрометированных почтовых ящиках. Оператор задает термины и получает уведомления, когда в почте жертвы всплывает нужное слово. Для атак на финансы, закупки, HR и юридические команды это почти идеальный режим ожидания: не надо вручную читать весь ящик, достаточно дождаться письма про счет, контракт, доступы или смену реквизитов. Отдельно платформа раздает расширение ForgCookie для Chrome, Edge и Brave. Его задача — автоматически обновлять Microsoft SSO-cookie: расширение запрашивает данные у бэкенда Forg365, очищает сессионные cookie и запускает тихий OAuth-поток, чтобы получить свежие. Переводя с языка маркетинга злоумышленников на нормальный русский: если доступ уже получен, его пытаются удерживать без повторной аутентификации и без постоянного участия оператора.

У Forg365 два основных сценария атаки. Первый — device-code phishing, который за последний год стал особенно заметным в атаках на облачные сервисы. Жертве показывают страницу с кодом подтверждения в стиле Microsoft и предлагают пройти аутентификацию через легитимный device code flow — тот самый механизм, который придуман для телевизоров, IoT-устройств и других клиентов с ограниченным вводом. Пароль при этом можно даже не красть напрямую: пользователь сам авторизует устройство, контролируемое злоумышленником, через штатный OAuth 2.0-механизм. Второй путь — классический AiTM, adversary-in-the-middle. Платформа проксирует обмен между инфраструктурой Microsoft и жертвой, а по дороге забирает сессионные cookie. То есть защита только паролем тут уже не спасает, а многофакторка в ряде сценариев тоже перестает быть серебряной пулей, если атакующий крадет уже подтвержденную сессию.

Контекст у этой истории тоже показательный. Исследователи ZeroBEC отдельно отмечают, что многие возможности Forg365 уже встречались в других известных PhaaS-платформах, включая Kali365 и Sneaky2FA, хотя прямую связь между ними установить не удалось. Это важная оговорка: перед нами не обязательно новая “группировка”, а скорее очередная итерация зрелого преступного конвейера. Такие платформы эволюционируют почти как нормальные SaaS-продукты: перенимают удачные функции, добавляют антибот-защиту, улучшают доставку писем, снижают стоимость кастомизации. У Forg365, например, заявлены AES-шифрованные редиректоры, детектирование ботов, ловушки для дебаггеров, проверки на sandbox и полиморфный код. Если система видит VPN, она может просто увести посетителя на безобидный контент вместо показа фишинговой страницы. Для исследователей и SOC-команд это означает банальную, но дорогую вещь: разбор таких кампаний становится сложнее, а часть инфраструктуры будет выглядеть чистой ровно до того момента, пока вы не подойдете к ней слишком близко.

С технической стороны вывод тоже довольно приземленный. Фишинг Microsoft 365 в исполнении Forg365 опирается не на один волшебный эксплойт, а на связку легитимных облачных сервисов, доверенных доменов и штатных сценариев авторизации. Для бизнеса это особенно неприятно потому, что письмо может прийти через уважаемого провайдера рассылок, лендинг может жить на Cloudflare Pages, а доставка кампаний может использовать инфраструктуру Gophish. У разработчиков, админов и ИБ-команд отсюда два практических вывода. Первый: device code flow больше нельзя считать экзотикой, которую “у нас все равно никто не использует”. Если он не нужен, его лучше ограничить или отключить. Второй: смотреть придется не только на входящее письмо, но и на следы внутри Microsoft Entra — события device-code-аутентификации, новые входы с устройств, активность Microsoft Authentication Broker, неожиданные OAuth-разрешения, подозрительные mailbox rules. Если компрометация уже случилась, ZeroBEC рекомендует немедленно отзывать и обновлять все токены и сессии, а не надеяться, что смены пароля хватит.

Главный вопрос здесь даже не в том, сколько шуму наделает именно Forg365. Куда важнее, что фишинговые платформы все увереннее превращаются в сервисы с нормальным UX, встроенным ИИ и посткомпрометационной автоматизацией. Для защитников это означает неприятный сдвиг: бороться приходится уже не с отдельным письмом, а с продуктом, который умеет быстро адаптироваться под процессы компании и терпеливо жить внутри облачной учетной записи.

Поделиться: Telegram X LinkedIn