इसके अलावा, Forg365 फिशिंग-एज़-अ-सर्विस (PhaaS) प्लेटफॉर्म की पहचान ZeroBEC शोधकर्ताओं ने की (9-13 जुलाई 2026 को रिपोर्ट की गई)। यह Telegram पर वितरित एक वाणिज्यिक किट है जिसकी कीमत $400 प्रति माह (या $3,800 प्रति वर्ष) है। एक्सपोज़्ड सर्वर पर पाए गए कस्टम Evilginx फोर्क्स के विपरीत, Forg365 एक ही ऑपरेटर डैशबोर्ड में कई अटैक तरीकों और टूल्स को बंडल करता है ।
इस प्लेटफॉर्म में एंटीबॉट एवेज़न (सैंडबॉक्स और सुरक्षा क्रॉलर्स का पता लगाना), पोस्ट-कॉम्प्रोमाइज़ मेलबॉक्स एक्सेस (ऑपरेटर पैनल के भीतर से ईमेल ब्राउज़ और एक्सफ़िल्ट्रेट कर सकते हैं), SMTP रोटेशन और कैंपेन शेड्यूलिंग भी शामिल है ।
ये दो खोजें AiTM प्रॉक्सी अटैक और डिवाइस कोड एब्यूज़ के बीच महत्वपूर्ण अंतर को दर्शाती हैं। इस अंतर को समझना आवश्यक है क्योंकि एक ही बचाव दोनों के लिए काम नहीं करता:
AiTM प्रॉक्सी अटैक (Evilginx-शैली): हैकर एक फर्जी लॉगिन पेज सेट अप करता है जो ट्रैफ़िक को वास्तविक Microsoft लॉगिन पेज पर प्रॉक्सी करता है। यूज़र हैकर के प्रॉक्सी पर अपना पासवर्ड दर्ज करता है और MFA पूरा करता है। सफल ऑथेंटिकेशन के बाद, Microsoft एक सेशन कुकी जारी करता है, लेकिन वह कुकी हैकर के प्रॉक्सी पर आ जाती है, यूज़र के ब्राउज़र पर नहीं। हैकर फिर उस कुकी को पीड़ित के Microsoft 365 खाते तक पहुँचने के लिए रीप्ले कर सकता है ।
डिवाइस कोड फिशिंग: हैकर एक वैध Microsoft डिवाइस कोड (एक छोटा कोड जिसका उपयोग कीबोर्ड रहित डिवाइसों, जैसे स्मार्ट टीवी, पर साइन इन करने के लिए किया जाता है) जनरेट करता है और इसे फिशिंग ईमेल में पीड़ित को भेजता है। पीड़ित वास्तविक Microsoft लॉगिन पेज पर जाता है, कोड दर्ज करता है, MFA पूरा करता है और हैकर के एप्लिकेशन को अधिकृत करता है। यहाँ "बायपास" कुछ नहीं होता — पीड़ित ने स्वयं एक्सेस अधिकृत किया है। हैकर का बैकएंड फिर टोकन के लिए Microsoft से पोल करता है ।
AiTM प्रॉक्सी अटैक के खिलाफ सबसे प्रभावी एकल बचाव फिशिंग-प्रतिरोधी MFA है, विशेष रूप से FIDO2/WebAuthn और पासकीज़। ये क्रेडेंशियल्स को वैध डोमेन नाम से बांधते हैं, इसलिए जब यूज़र का ब्राउज़र हैकर के प्रॉक्सी साइट से कनेक्ट होता है, तो ऑथेंटिकेशन प्रोटोकॉल डोमेन बेमेल का पता लगाता है और स्वचालित रूप से क्रेडेंशियल एक्सचेंज को ब्लॉक कर देता है ।
अन्य बचावों में शामिल हैं:
डिवाइस कोड फिशिंग में हैकर को यूज़र को फर्जी पेज पर क्रेडेंशियल दर्ज करने के लिए धोखा देने की आवश्यकता नहीं होती — यूज़र वास्तविक Microsoft लॉगिन पेज के साथ इंटरैक्ट करता है। इसका मतलब है कि FIDO2/पासकी अकेले इस हमले से पूरी तरह से रक्षा नहीं करते क्योंकि वैध OAuth फ्लो का उपयोग किया जा रहा है ।
प्राथमिक बचाव उन यूज़र्स के लिए डिवाइस-कोड OAuth ग्रांट को ब्लॉक करना है जिन्हें इसकी आवश्यकता नहीं है, Microsoft Entra ID कंडीशनल एक्सेस का उपयोग करके:
अतिरिक्त बचाव:
FBI के मई 2026 के Kali365 PhaaS प्लेटफॉर्म पर सार्वजनिक सेवा घोषणा (PSA) में विशेष रूप से प्राथमिक बचाव के रूप में डिवाइस कोड फ्लो को ब्लॉक करने की सिफारिश की गई थी । जैसे-जैसे Forg365 जैसे फिशिंग प्लेटफॉर्म इन हमला तकनीकों का व्यावसायीकरण जारी रखेंगे, डिफेंडर्स के लिए परिचालन तात्कालिकता स्पष्ट है: AiTM प्रॉक्सी अटैक को रोकने के लिए सभी विशेषाधिकार प्राप्त खातों के लिए FIDO2/पासकी तैनात करें, और कंडीशनल एक्सेस का उपयोग करके उन यूज़र्स के लिए डिवाइस-कोड ग्रांट अक्षम करें जिन्हें इसकी आवश्यकता नहीं है। एक खुली डायरेक्ट्री ने तीन अभियानों को उजागर किया हो सकता है — लेकिन सबक हर Microsoft 365 टेनेंट पर लागू होते हैं।