ביולי 2026, חוקרי Lexfo הצרפתית חשפו שלוש מתקפות פישינג מבוססות Evilginx נגד Microsoft 365, לאחר שתוקף השאיר שרת Python חשוף עם רישום תיקיות פעיל פלטפורמת Forg365 החדשה מציעה פישינג כשירות (PhaaS) במחיר 400 דולר לחודש, ומשלבת AiTM, קוד מכשיר ופיתיונות מבוססי בינה מלאכותית ההבדל המכריע: מתקפות AiTM דורשות MFA עמיד בפ...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
ביולי 2026 התגלו במקביל שתי תגליות שהראו עלייה חדה במתקפות פישינג מתוחכמות נגד Microsoft 365, העוקפות אימות דו-שלבי (MFA) בשתי שיטות שונות מיסודן: מתקפות פרוקסי מסוג adversary-in-the-middle (AiTM) וניצול לרעה של מנגנון אימות קוד מכשיר (device code authentication). התגלית הראשונה נבעה מטעות של תוקף אחד – שרת Python לא מאובטח שחשף שלושה קמפיינים פעילים. התגלית השנייה הגיעה מחוקרים שעקבו אחר פלטפורמת פישינג מסחרית חדשה בשם Forg365. הבנת אופן הפעולה של כל התקפה היא הצעד הראשון לפריסת ההגנות הנכונות, משום שהפתרון לאחד לא עוצר את השני.
ב-13 ביולי 2026, חוקרים בחברת האבטחה הצרפתית Lexfo חשפו שלוש מתקפות פישינג מבוססות Evilginx שפעלו בזמן אמת נגד Microsoft 365, לאחר שתוקף השאיר שרת Python חשוף על פורט ציבורי עם רישום תיקיות פעיל (directory listing). הפקודה python3 -m http.server 8080 נותרה גלויה בהיסטוריית ה-.bash_history של השרת . מתוך התיקייה הפתוחה, Lexfo אספה את ערכת הכלים המלאה של המפעיל, יומני פעילות, מידע על קורבנות שנלכדו, והצליחה לאתר שני מפעילי פישינג נוספים שניהלו קמפיינים נפרדים
.
שלושת הקמפיינים היו מתקפות AiTM מבוססות Evilginx שהשתמשו בפרוקסי שקוף כדי להעביר את דפי ההתחברות של Microsoft 365 ולגנוב אסימוני הפעלה (session tokens) לאחר שהמשתמש השלים את אימות ה-MFA . אחד משלושת הקמפיינים תיעד 218 חשבונות שנלכדו מ-12 מדינות, כאשר 94% מהם היו תיבות דואר ארגוניות
. הקמפיינים השתמשו בשני נתיבי תקיפה נפרדים: גניבת אסימוני הפעלה של Evilginx (דרך פרוקסי AiTM) ופישינג קוד מכשיר – ערכה אחת שלחה קורבנות לדף ההתחברות האמיתי של מיקרוסופט, שם הם אישרו גישה בעצמם, והמערכת האחורית של התוקף חיפשה את האסימון
.
בנפרד, פלטפורמת Forg365 (PhaaS) זוהתה על ידי חוקרי ZeroBEC (שדווח ב-9–13 ביולי 2026) כערכה מסחרית המופצת דרך טלגרם, שעולה 400 דולר לחודש (או 3,800 דולר לשנה). בניגוד לגרסאות ה-Evilginx המותאמות אישית שנמצאו בשרת החשוף, Forg365 מקבצת מספר שיטות התקפה וכלים ללוח בקרה אחד .
Forg365 משלבת שלוש יכולות ליבה:
הפלטפורמה כוללת גם התגוננות מפני בוטים (זיהוי סביבות ארגז חול וסורקי אבטחה), גישה לתיבת דואר לאחר הפריצה (מפעילים יכולים לדפדף ולחלץ דוא"ל מתוך הפאנל), רוטציית SMTP ותזמון קמפיינים .
שתי התגליות הללו מדגימות את ההבחנה הקריטית בין מתקפות AiTM proxy לבין ניצול לרעה של קוד מכשיר. הבנת ההבדל חיונית, משום שאותה הגנה לא עובדת בשני המקרים:
מתקפות פרוקסי AiTM (בסגנון Evilginx): התוקף מקים דף התחברות מזויף שמתעל תעבורה לדף ההתחברות האמיתי של מיקרוסופט. המשתמש מזין את הסיסמה ומשלים את אימות ה-MFA בפרוקסי של התוקף. לאחר אימות מוצלח, מיקרוסופט מנפיקה עוגיית הפעלה לדפדפן של המשתמש הלגיטימי – אבל העוגייה הזו נוחתת למעשה בפרוקסי של התוקף, לא בדפדפן של המשתמש. התוקף יכול לשחזר את העוגייה הזו כדי לגשת לחשבון Microsoft 365 של הקורבן .
פישינג קוד מכשיר: התוקף מייצר קוד מכשיר לגיטימי (קוד קצר המשמש לכניסה במכשירים ללא מקלדת, כמו טלוויזיות חכמות) ושולח אותו לקורבן במייל פישינג. הקורבן מבקר בדף ההתחברות האמיתי של מיקרוסופט, מזין את הקוד, משלים את אימות ה-MFA ומאשר את היישום של התוקף. שום דבר לא "עוקף" – הקורבן אישר גישה. המערכת האחורית של התוקף סורקת את מיקרוסופט לקבלת האסימון .
ההגנה היעילה ביותר נגד מתקפות AiTM היא MFA עמיד בפני פישינג, במיוחד FIDO2/WebAuthn ומפתחות גישה (passkeys). אלה קושרים את פרטי האימות לשם הדומיין הלגיטימי, כך שכאשר הדפדפן של המשתמש מתחבר לאתר הפרוקסי של התוקף (בעל דומיין שונה), פרוטוקול האימות מזהה את אי-ההתאמה וחוסם אוטומטית את החלפת פרטי האימות .
הגנות נוספות כוללות:
פישינג קוד מכשיר אינו דורש מהתוקף להערים על המשתמש להזין פרטים בדף מזויף – המשתמש מתקשר עם דף ההתחברות האמיתי של מיקרוסופט. משמעות הדבר היא ש-FIDO2/Passkeys לבדם אינם מגנים לחלוטין מפני התקפה זו, מכיוון שנעשה שימוש בזרימת OAuth לגיטימית .
ההגנה העיקרית היא לחסום את הרשאת קוד המכשיר עבור משתמשים שאינם זקוקים לה, באמצעות Microsoft Entra ID Conditional Access:
הגנות נוספות:
ההודעה הציבורית של ה-FBI ממאי 2026 על פלטפורמת Kali365 PhaaS המליצה במיוחד על חסימת זרימת קוד מכשיר כהגנה העיקרית . ככל שפלטפורמות פישינג כמו Forg365 ממשיכות להפוך טכניקות התקפה אלו לזמינות מסחרית, הדחיפות התפעולית עבור מגינים ברורה: פרוסו FIDO2/Passkeys עבור כל החשבונות המורשים כדי לעצור מתקפות AiTM, והשתמשו ב-Conditional Access כדי להשבית את הרשאת קוד המכשיר עבור משתמשים שאינם זקוקים לה. תיקייה אחת לא מאובטחת אולי חשפה שלושה קמפיינים – אבל הלקחים תקפים לכל דייר Microsoft 365.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ביולי 2026, חוקרי Lexfo הצרפתית חשפו שלוש מתקפות פישינג מבוססות Evilginx נגד Microsoft 365, לאחר שתוקף השאיר שרת Python חשוף עם רישום תיקיות פעיל
ביולי 2026, חוקרי Lexfo הצרפתית חשפו שלוש מתקפות פישינג מבוססות Evilginx נגד Microsoft 365, לאחר שתוקף השאיר שרת Python חשוף עם רישום תיקיות פעיל פלטפורמת Forg365 החדשה מציעה פישינג כשירות (PhaaS) במחיר 400 דולר לחודש, ומשלבת AiTM, קוד מכשיר ופיתיונות מבוססי בינה מלאכותית
ההבדל המכריע: מתקפות AiTM דורשות MFA עמיד בפני פישינג (FIDO2/Passkeys), ואילו התקפות קוד מכשיר דורשות חסימת מנגנון Device Code Flow ב Conditional Access