یک عملیات جدید فیشینگ بهعنوان سرویس (PhaaS) به نام Forg365 با ترکیبی از تکنیکهای پیشرفته مانند فیشینگ کد دستگاه، حملات دشمن در میانه (AitM)، دور زدن ضد ربات، ایجاد طعمه با هوش مصنوعی و عملیات پس از نفوذ، حسابهای Microsoft 365 را هدف قرار داده است. این سرویس که از طریق تلگرام توزیع میشود، با قیمت ماهانه ۴۰۰ دلار (یا سالانه ۳۸۰۰ دلار) در دسترس مجرمان سایبری قرار میگیرد.
چگونه Forg365 کار میکند؟
زنجیره حملات Forg365 از زیرساخت قانونی تحویل ایمیل مانند Amazon Simple Email Service (SES) و Twilio SendGrid استفاده میکند تا طعمههای فیشینگ را بهصورت ایمیلهای عادی و بیخطر نشان دهد. این ایمیلها با موضوع اسناد تجاری یا تأیید حواله، گیرندگان را به کلیک روی پیوندهای مخرب ترغیب میکنند. پس از کلیک، کاربر به دامنههای تحت کنترل Forg365 هدایت میشود.
قابلیتهای پنل اپراتور
به گزارش شرکت امنیتی ZeroBAC، پنل Forg365 یک گردش کار عملیاتی کامل را ارائه میدهد که شامل موارد زیر است:
- مدیریت حسابها و پیوندها
- پیکربندی برنامه OAuth و دعوتنامهها
- تولید SVG و پیوندهای تغییر مسیر
- ارسال کمپین با چرخش SMTP
- تولید ایمیل با هوش مصنوعی
- ذخیره توکن و هوش حساب
- هشدارهای کلیدواژه و پیوندهای بیننده
- پشتیبانی از افزونه مرورگر
دو شاخه حمله: کد دستگاه و AitM
Forg365 از دو روش اصلی برای فریب قربانیان استفاده میکند:
فیشینگ کد دستگاه (Device Code Phishing)
در این روش، یک صفحه کد تأیید به سبک مایکروسافت به قربانی نمایش داده میشود و او را به جریان ورود قانونی Microsoft Authentication Broker هدایت میکند. قربانی سطوح تأیید هویت واقعی مایکروسافت را میبیند، اما کد وارد شده یک جلسه تحت کنترل مهاجم را مجاز میکند.
فیشینگ دشمن در میانه (AitM)
پلتفرم از توکنهای مسیر، کوکیهای جلسه و طبقهبندی ترافیک برای تشخیص قربانی استفاده میکند. اگر اتصال VPN شناسایی شود، کیت به جای نمایش صفحات فیشینگ، محتوای فریب بیآزار نشان میدهد.
افزونه ForgCookie برای دسترسی مداوم
یکی از ویژگیهای برجسته Forg365، افزونه ForgCookie برای مرورگرهای مبتنی بر Chromium مانند Google Chrome، Microsoft Edge و Brave است. این افزونه که بهعنوان «بهروزرسانی خودکار کوکی SSO برای سرویسهای مایکروسافت» توصیف میشود، مراحل زیر را انجام میدهد:
- درخواست دادههای حساب از بکاند Forg365
- فراخوانی نقطه پایانی تولید کوکی برای یک حساب انتخاب شده
- پاک کردن کوکیهای جلسه مایکروسافت
- تزریق کوکی اعتبار توکن تازهسازی به دامنه ورود مایکروسافت
- راهاندازی یک جریان OAuth بیصدا
- ضبط کوکیهای مایکروسافت حاصل در دامنههای مختلف
عملیات پس از نفوذ با هوش مصنوعی
بعد از نفوذ، Forg365 تنها به جمعآوری اعتبارنامه محدود نمیشود. این پلتفرم امکان نظارت بر کلیدواژههای خاص در ایمیلهای قربانی و حتی نوشتن پاسخ به یک موضوع ایمیل با کمک هوش مصنوعی را فراهم میکند. این قابلیتها باعث شده تا آستانه مهارت برای مجرمان سایبری کاهش یابد و عملیاتها با ثبات بیشتری اجرا شوند.
به گفته ZeroBAC، این سرویس شبیه به کیتهای Kali365 (Octopi365 و Freedom365) و Sneaky 2FA است و نشاندهنده صنعتیشدن مدل کسبوکار فیشینگ است. هماکنون کمپینهای متعددی با استفاده از این کیت در حال اجرا هستند و کاربران باید نسبت به ایمیلهای مشکوک هوشیار باشند.





