Säkerhetsforskare har upptäckt Forg365, en phishing-as-a-service-plattform (PhaaS) som använder artificiell intelligens för att skapa nätfiskekampanjer riktade mot Microsoft 365-användare.

Plattformen kombinerar Adversary-in-the-Middle (AiTM)-attacker med Device Code Phishing för att kapa Microsoft 365-konton. Den innehåller dessutom verktyg som gör det möjligt för angripare att behålla långvarig åtkomst till komprometterade konton utan att offren behöver logga in på nytt.

Forg365 Kombinerar AI Med Avancerade Nätfiskemetoder

Forskare hos e-postsäkerhetsföretaget ZeroBEC upptäckte Forg365 när de undersökte nätfiskemejl som utgav sig för att vara legitima affärsdokument.

Mejlen använde betrodd infrastruktur, bland annat Amazon SES för utskick och bilder samt spårningsresurser via SendGrid. Därmed kunde kampanjerna smälta in i vanlig affärskommunikation.

Enligt ZeroBEC erbjuder plattformen flera avancerade funktioner, bland annat:

  • Device Code Phishing
  • Adversary-in-the-Middle (AiTM)-phishing
  • AI-genererade nätfiskemejl
  • Hantering av tokens och cookies
  • Kontohantering efter en kompromettering

Forskarna konstaterar att flera funktioner liknar dem som finns i andra välkända phishing-as-a-service-plattformar, däribland Kali365 och Sneaky2FA. Däremot har de inte kunnat bekräfta någon direkt koppling mellan dem.

Kontrollpanel Automatiserar Nätfiskekampanjer

Efter att ha fått tillgång till Forg365:s administrationspanel upptäckte forskarna en komplett kontrollpanel där operatörerna kan hantera hela nätfiskeoperationen från ett och samma gränssnitt.

Via panelen kan angripare:

  • Starta nya nätfiskekampanjer
  • Skapa och hantera nätfiskelänkar
  • Konfigurera OAuth-applikationer och SMTP-profiler
  • Lagra autentiseringstokens
  • Skapa nätfiskemejl med inbyggda AI-verktyg

AI-genererade nätfiskemejl blir allt vanligare. ZeroBEC menar ändå att Forg365 sticker ut eftersom AI-funktionerna är direkt integrerade i kontrollpanelen. Operatörerna kan därför skapa, redigera och förbättra nätfiskemejl utan att lämna samma gränssnitt som de använder för att hantera komprometterade konton.

Forskarna bedömer att AI både minskar kostnaden för att skapa övertygande nätfiskemejl och gör det enklare att utveckla egna phishing-as-a-service-plattformar.

Plattformen Ger Långvarig Åtkomst

Forg365 innehåller även en kontrollpanel för kontoinformation som övervakar komprometterade inkorgar efter fördefinierade nyckelord. Plattformen skickar sedan en varning till angriparna när ett mejl innehåller en träff.

En annan viktig funktion är ForgCookie, ett webbläsartillägg som fungerar med Google Chrome, Microsoft Edge och Brave.

Tillägget uppdaterar automatiskt Microsofts Single Sign-On (SSO)-cookies genom att hämta kontoinformation från Forg365:s backend, rensa befintliga sessionscookies och därefter genomföra ett tyst OAuth-flöde för att samla in nya autentiseringsuppgifter.

På så sätt kan angriparna behålla åtkomsten till Microsoft-tjänster som är kopplade till det komprometterade kontot utan att offret behöver logga in igen.

Forg365 Stödjer Två Nätfiskemetoder

Enligt ZeroBEC använder Forg365 två huvudsakliga attackmetoder.

Den första bygger på Device Code Phishing, där angriparna utnyttjar Microsofts legitima OAuth 2.0-flöde för enhetsautentisering. Offret får upp en sida som ser ut att vara en officiell verifieringssida från Microsoft och uppmanas att ange en enhetskod.

I stället för att stjäla lösenord lurar angriparna användaren att godkänna en enhet som de själva kontrollerar. Därefter får de åtkomst till offrets Microsoft-konto.

Den andra metoden använder AiTM-phishing. Plattformen fungerar då som en mellanhand mellan Microsoft och offret. Angriparna kan på så sätt avlyssna autentiseringstrafiken och samla in giltiga sessionscookies efter inloggningen.

Skydd Mot Analys Döljer Plattformen

Forg365 innehåller flera funktioner som ska försvåra analyser från säkerhetsforskare.

Enligt ZeroBEC använder plattformen AES-krypterade omdirigeringar, botdetektering, debugger-fällor, sandbox-detektering och polymorf kod för att försvåra granskning.

Plattformen identifierar dessutom VPN-anslutningar och omdirigerar besökare till ofarligt innehåll i stället för att visa nätfiskesidor eller administrationspanelen.

Forskarna konstaterar också att Forg365 använder Amazon SES för att skicka nätfiskemejl, Cloudflare Pages för att vara värd för nätfiskesidor och Gophish för att hantera kampanjutskick.

Så Kan Organisationer Skydda Microsoft 365-Konton

ZeroBEC rekommenderar organisationer att begränsa eller stänga av Device Code Authentication i Microsoft om funktionen inte behövs.

Säkerhetsteam bör dessutom övervaka loggar i Microsoft Entra efter händelser kopplade till Device Code Authentication. De bör även granska oväntade regler i inkorgen, nya enhetsinloggningar, OAuth-behörigheter och aktivitet från Microsoft Authentication Broker.

Om det finns misstankar om att ett konto har komprometterats bör administratörer omedelbart återkalla alla aktiva sessioner och autentiseringstokens innan användaren tvingas logga in på nytt.


0 svar till ”Forg365 Phishingplattform Använder AI för Att Rikta In Sig På Microsoft 365-Konton”