Pada 13 Juli 2026, peneliti keamanan Perancis Lexfo menemukan tiga kampanye phishing berbasis Evilginx yang menargetkan Microsoft 365 setelah seorang peretas meninggalkan server Python terbuka dengan fitur directory l... Perbedaan pertahanan utama: Serangan AiTM proxy dapat dihentikan dengan MFA tahan phishing (FIDO...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Pada Juli 2026, dua penemuan paralel mengungkap lonjakan serangan phishing Microsoft 365 yang canggih yang berhasil melewati autentikasi multi-faktor (MFA) menggunakan dua metode yang berbeda secara fundamental: serangan adversary-in-the-middle (AiTM) proxy dan penyalahgunaan autentikasi device code. Penemuan pertama berasal dari satu kesalahan peretas — server web Python yang salah konfigurasi yang mengekspos tiga kampanye aktif. Penemuan kedua berasal dari peneliti yang melacak platform phishing komersial baru bernama Forg365. Memahami cara kerja masing-masing serangan adalah langkah pertama untuk menerapkan pertahanan yang tepat, karena perbaikan untuk satu jenis tidak akan menghentikan jenis lainnya.
Pada 13 Juli 2026, peneliti dari firma keamanan Perancis Lexfo menemukan tiga operasi phishing berbasis Evilginx yang menargetkan Microsoft 365 setelah seorang peretas membiarkan server web Python terbuka di port publik dengan directory listing aktif. Perintah python3 -m http.server 8080 masih terlihat di file server .bash_history. Dari direktori terbuka itu, Lexfo mengambil seluruh perangkat pelaku, log, data korban, dan kemudian beralih untuk mengidentifikasi dua operator phishing lain yang menjalankan kampanye terpisah .
Ketiga operasi tersebut adalah kampanye phishing AiTM berbasis Evilginx yang memproksi halaman login Microsoft 365 untuk mencuri token sesi setelah pengguna menyelesaikan MFA . Salah satu dari tiga kampanye telah mencatat 218 akun yang diretas di 12 negara, di mana 94% adalah kotak surat perusahaan
. Operasi tersebut menggunakan dua jalur serangan yang berbeda: pencurian token sesi Evilginx (melalui proxy AiTM) dan phishing device code — satu kit mengirim korban ke halaman login perangkat Microsoft yang asli, di mana mereka memberikan akses sendiri, dan backend peretas mengambil token tersebut
.
Secara terpisah, platform Forg365 phishing-as-a-service (PhaaS) diidentifikasi oleh peneliti ZeroBEC (dilaporkan 9–13 Juli 2026) sebagai kit komersial yang didistribusikan melalui Telegram seharga $400 per bulan (atau $3.800 per tahun). Berbeda dengan fork Evilginx kustom yang ditemukan di server yang terbuka, Forg365 menggabungkan berbagai metode dan alat serangan ke dalam satu dasbor operator .
Forg365 menggabungkan tiga kemampuan inti:
Platform ini juga mencakup penghindaran antibot (mendeteksi sandbox dan perayap keamanan), akses kotak surat pasca-kompromi (operator dapat menjelajahi dan mengeksfiltrasi email dari dalam panel), rotasi SMTP, dan penjadwalan kampanye .
Kedua penemuan ini menggambarkan perbedaan kritis antara serangan proxy AiTM dan penyalahgunaan device code. Memahami perbedaan ini sangat penting karena pertahanan yang sama tidak berlaku untuk keduanya:
Serangan proxy AiTM (gaya Evilginx): Peretas menyiapkan halaman login palsu yang memproksi lalu lintas ke halaman login Microsoft yang asli. Pengguna memasukkan kata sandi dan menyelesaikan MFA di proxy peretas. Setelah autentikasi berhasil, Microsoft mengeluarkan cookie sesi ke apa yang dianggapnya sebagai browser pengguna yang sah — tetapi cookie itu sebenarnya jatuh ke proxy peretas, bukan ke browser pengguna. Peretas kemudian dapat menggunakan kembali cookie tersebut untuk mengakses akun Microsoft 365 korban .
Phishing device code: Peretas menghasilkan device code Microsoft yang sah (kode pendek yang digunakan untuk masuk di perangkat tanpa keyboard, seperti TV pintar) dan mengirimkannya ke korban dalam email phishing. Korban mengunjungi halaman login Microsoft yang asli, memasukkan kode, menyelesaikan MFA, dan memberikan otorisasi aplikasi peretas. Tidak ada yang "dilewati" — korban sendiri yang memberikan akses. Backend peretas kemudian meminta token ke Microsoft .
Pertahanan paling efektif melawan serangan proxy AiTM adalah MFA tahan phishing, khususnya FIDO2/WebAuthn dan passkeys. Metode ini mengikat kredensial ke nama domain yang sah, sehingga ketika browser pengguna terhubung ke situs proxy peretas (yang memiliki domain berbeda), protokol autentikasi mendeteksi ketidakcocokan domain dan secara otomatis memblokir pertukaran kredensial .
Pertahanan lainnya meliputi:
Phishing device code tidak memerlukan peretas untuk mengelabui korban agar memasukkan kredensial di halaman palsu — pengguna berinteraksi dengan halaman login Microsoft yang asli. Ini berarti FIDO2/passkeys saja tidak sepenuhnya melindungi dari serangan ini karena aliran OAuth yang sah yang digunakan .
Pertahanan utamanya adalah memblokir OAuth grant device-code untuk pengguna yang tidak membutuhkannya, menggunakan Microsoft Entra ID Conditional Access:
Pertahanan tambahan:
Pengumuman Layanan Publik FBI pada Mei 2026 tentang platform PhaaS Kali365 secara khusus merekomendasikan pemblokiran aliran device code sebagai pertahanan utama . Ketika platform phishing seperti Forg365 terus mengkomersialkan teknik serangan ini, urgensi operasional bagi para pembela sudah jelas: terapkan FIDO2/passkeys untuk semua akun istimewa guna menghentikan serangan proxy AiTM, dan gunakan Conditional Access untuk menonaktifkan grant device code bagi pengguna yang tidak membutuhkannya. Satu direktori terbuka mungkin telah mengekspos tiga kampanye — tetapi pelajarannya berlaku untuk setiap penyewa Microsoft 365.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
Pada 13 Juli 2026, peneliti keamanan Perancis Lexfo menemukan tiga kampanye phishing berbasis Evilginx yang menargetkan Microsoft 365 setelah seorang peretas meninggalkan server Python terbuka dengan fitur directory l...
Pada 13 Juli 2026, peneliti keamanan Perancis Lexfo menemukan tiga kampanye phishing berbasis Evilginx yang menargetkan Microsoft 365 setelah seorang peretas meninggalkan server Python terbuka dengan fitur directory l... Perbedaan pertahanan utama: Serangan AiTM proxy dapat dihentikan dengan MFA tahan phishing (FIDO2/passkey), sementara phishing device code paling baik dicegah dengan menonaktifkan OAuth grant device code di Microsoft...
Platform PhaaS Forg365 yang ditemukan secara terpisah menggabungkan serangan AiTM, phishing device code, dan umpan buatan AI dalam satu panel operasi — dijual seharga $400/bulan melalui Telegram.