microsoft.com/devicelogin, som godkender angriberens klient) SC.En tilhørende browserudvidelse, ForgCookie, er kompatibel med Chrome, Edge og Brave C. Når offerets session-tokens eller cookies er høstet, fornyer ForgCookie automatisk stjålne session-cookies, hvilket giver angriberen mulighed for at bevare adgangen til Microsoft 365-tjenester (Outlook, Teams, OneDrive, SharePoint) uden gennemgodkendelse – selv efter offeret ændrer deres adgangskode IC. Dette forvandler et engangstokengreb til en vedvarende, langvarig kompromittering.
Offentliggjort af ReliaQuest og BleepingComputer den 14. juli 2026 er Jalisco et enhedskode-phishing-kit, der aktivt bruges mod Microsoft 365-konti RS. Det virker ved at:
Det betyder, at MFA ikke er "knækket" – den er blevet bevæbnet.
Også rapporteret den 14. juli 2026 tager OmegaLord en anden tilgang: den maskerer sig som en falsk PDF-læser-browserside RS. Når ofre lander på siden:
Flere kilder bekræfter en bredere industritrend:
Den kritiske indsigt på tværs af alle disse trusler er, at MFA ikke teknisk besejres – den kapres:
| Teknik | Hvad sker der | Hvorfor MFA ikke stopper det |
|---|---|---|
| Enhedskode-phishing | Offeret indtaster angriberens kode på Microsofts rigtige login-side, gennemfører deres egen MFA | Tokenet går til angriberens app. MFA godkendte den rigtige bruger – for den forkerte klient. |
| AiTM-proxying | Offeret logger ind via angriberens proxy, MFA gennemføres normalt | Angriberen opsnapper session-cookien i realtid og kaprer sessionen. |
| Legitimationsoplysning + OTP-høst | Falsk login-formular fanger adgangskode og OTP samtidigt | OTP bruges straks af angriberen, før den udløber. |
Baseret på flere advisories anbefales følgende afbødningsforanstaltninger kraftigt:
devicecode-godkendelse).offline_access, Mail.Read eller Files.ReadWrite.All-tilladelser.Disse anbefalinger er hentet fra FBI PSA I, Microsoft Security Blog M, BleepingComputer RC og ReliaQuest trusselsanalyse S.
2026-bølgen af Microsoft 365-phishing – ledet af Forg365 (med dens ForgCookie-persistensudvidelse), Jalisco, OmegaLord og det bredere økosystem af enhedskode- og AiTM-kits – repræsenterer et paradigmeskifte. Angribere behøver ikke længere at stjæle adgangskoder eller bryde MFA. I stedet misbruger de OAuth-tillidsmodellen til at få offerets egen godkendelse til at autorisere en angriberkontrolleret session. Sikkerhedssamfundets konsensusanbefaling er en nul-tillidsposition: deaktiver ubrugte godkendelsesflow, håndhæv Conditional Access, overvåg tokentildelinger, og bevæg dig mod phishing-resistent MFA ICSC.