یک عملیات جدید فیشینگ به‌عنوان سرویس (PhaaS) به نام Forg365 با ترکیبی از تکنیک‌های پیشرفته مانند فیشینگ کد دستگاه، حملات دشمن در میانه (AitM)، دور زدن ضد ربات، ایجاد طعمه با هوش مصنوعی و عملیات پس از نفوذ، حساب‌های Microsoft 365 را هدف قرار داده است. این سرویس که از طریق تلگرام توزیع می‌شود، با قیمت ماهانه ۴۰۰ دلار (یا سالانه ۳۸۰۰ دلار) در دسترس مجرمان سایبری قرار می‌گیرد.

چگونه Forg365 کار می‌کند؟

زنجیره حملات Forg365 از زیرساخت قانونی تحویل ایمیل مانند Amazon Simple Email Service (SES) و Twilio SendGrid استفاده می‌کند تا طعمه‌های فیشینگ را به‌صورت ایمیل‌های عادی و بی‌خطر نشان دهد. این ایمیل‌ها با موضوع اسناد تجاری یا تأیید حواله، گیرندگان را به کلیک روی پیوندهای مخرب ترغیب می‌کنند. پس از کلیک، کاربر به دامنه‌های تحت کنترل Forg365 هدایت می‌شود.

قابلیت‌های پنل اپراتور

به گزارش شرکت امنیتی ZeroBAC، پنل Forg365 یک گردش کار عملیاتی کامل را ارائه می‌دهد که شامل موارد زیر است:

  • مدیریت حساب‌ها و پیوندها
  • پیکربندی برنامه OAuth و دعوت‌نامه‌ها
  • تولید SVG و پیوندهای تغییر مسیر
  • ارسال کمپین با چرخش SMTP
  • تولید ایمیل با هوش مصنوعی
  • ذخیره توکن و هوش حساب
  • هشدارهای کلیدواژه و پیوندهای بیننده
  • پشتیبانی از افزونه مرورگر

دو شاخه حمله: کد دستگاه و AitM

Forg365 از دو روش اصلی برای فریب قربانیان استفاده می‌کند:

فیشینگ کد دستگاه (Device Code Phishing)

در این روش، یک صفحه کد تأیید به سبک مایکروسافت به قربانی نمایش داده می‌شود و او را به جریان ورود قانونی Microsoft Authentication Broker هدایت می‌کند. قربانی سطوح تأیید هویت واقعی مایکروسافت را می‌بیند، اما کد وارد شده یک جلسه تحت کنترل مهاجم را مجاز می‌کند.

فیشینگ دشمن در میانه (AitM)

پلتفرم از توکن‌های مسیر، کوکی‌های جلسه و طبقه‌بندی ترافیک برای تشخیص قربانی استفاده می‌کند. اگر اتصال VPN شناسایی شود، کیت به جای نمایش صفحات فیشینگ، محتوای فریب بی‌آزار نشان می‌دهد.

نمودار عملکرد سرویس فیشینگ Forg365

افزونه ForgCookie برای دسترسی مداوم

یکی از ویژگی‌های برجسته Forg365، افزونه ForgCookie برای مرورگرهای مبتنی بر Chromium مانند Google Chrome، Microsoft Edge و Brave است. این افزونه که به‌عنوان «به‌روزرسانی خودکار کوکی SSO برای سرویس‌های مایکروسافت» توصیف می‌شود، مراحل زیر را انجام می‌دهد:

  1. درخواست داده‌های حساب از بک‌اند Forg365
  2. فراخوانی نقطه پایانی تولید کوکی برای یک حساب انتخاب شده
  3. پاک کردن کوکی‌های جلسه مایکروسافت
  4. تزریق کوکی اعتبار توکن تازه‌سازی به دامنه ورود مایکروسافت
  5. راه‌اندازی یک جریان OAuth بی‌صدا
  6. ضبط کوکی‌های مایکروسافت حاصل در دامنه‌های مختلف

عملیات پس از نفوذ با هوش مصنوعی

بعد از نفوذ، Forg365 تنها به جمع‌آوری اعتبارنامه محدود نمی‌شود. این پلتفرم امکان نظارت بر کلیدواژه‌های خاص در ایمیل‌های قربانی و حتی نوشتن پاسخ به یک موضوع ایمیل با کمک هوش مصنوعی را فراهم می‌کند. این قابلیت‌ها باعث شده تا آستانه مهارت برای مجرمان سایبری کاهش یابد و عملیات‌ها با ثبات بیشتری اجرا شوند.

به گفته ZeroBAC، این سرویس شبیه به کیت‌های Kali365 (Octopi365 و Freedom365) و Sneaky 2FA است و نشان‌دهنده صنعتی‌شدن مدل کسب‌وکار فیشینگ است. هم‌اکنون کمپین‌های متعددی با استفاده از این کیت در حال اجرا هستند و کاربران باید نسبت به ایمیل‌های مشکوک هوشیار باشند.