Una nuova ondata di kit di phishing as a service (PhaaS) nel 2026 — guidata da Forg365, Jalisco e OmegaLord — bypassa l'autenticazione a più fattori (MFA) non violando la crittografia, ma dirottando il processo di acc... L'estensione browser ForgCookie aggiorna automaticamente i cookie di sessione rubati, garantendo...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the latest wave of phishing threats targeting Microsoft 365 accounts, including the Forg3. Article summary: Here is a comprehensive, sourced analysis of the latest wave of Microsoft 365 phishing threats as of July 2026.. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usefu
I ricercatori di sicurezza hanno documentato un netto aumento delle piattaforme e dei kit di phishing-as-a-service (PhaaS) progettati specificamente per bypassare l'autenticazione a più fattori (MFA) sugli account Microsoft 365. Invece di violare i flussi crittografici dell'MFA, questi attacchi dirottano il processo di autenticazione legittimo stesso — intercettando i token di sessione, abusando dei flussi di codice dispositivo OAuth o fungendo da proxy per i login reali, in modo che l'approvazione MFA della vittima stessa funzioni a favore dell'aggressore TCR.
Divulgata per la prima volta il 9 luglio 2026 da ZeroBEC e BleepingComputer, Forg365 è una piattaforma PhaaS a pagamento (400 $ al mese) distribuita tramite Telegram CC. Combina tre capacità rivoluzionarie:
microsoft.com/devicelogin, che autorizza il client dell'attaccante) SC.Un'estensione browser complementare, ForgCookie, è compatibile con Chrome, Edge e Brave C. Una volta rubati i token di sessione o i cookie della vittima, ForgCookie aggiorna automaticamente i cookie di sessione rubati, consentendo all'attaccante di mantenere l'accesso ai servizi Microsoft 365 (Outlook, Teams, OneDrive, SharePoint) senza dover eseguire una nuova autenticazione — anche dopo che la vittima ha cambiato la password IC. Questo trasforma un furto di token una tantum in un compromesso persistente e a lungo termine.
Divulgato da ReliaQuest e BleepingComputer il 14 luglio 2026, Jalisco è un kit per phishing tramite codice dispositivo attivamente utilizzato contro account Microsoft 365 RS. Funziona:
Ciò significa che l'MFA non viene "violato", ma viene armato.
Anch'esso segnalato il 14 luglio 2026, OmegaLord adotta un approccio diverso: si maschera da pagina browser falsa di un lettore PDF RS. Quando le vittime atterrano sulla pagina:
Numerose fonti confermano una tendenza industriale più ampia:
L'intuizione critica alla base di tutte queste minacce è che l'MFA non viene tecnicamente sconfitto — viene cooptato:
| Tecnica | Cosa succede | Perché l'MFA non lo ferma |
|---|---|---|
| Phishing tramite codice dispositivo | La vittima inserisce il codice dell'attaccante nella vera pagina di login Microsoft e completa la propria MFA | Il token va all'app dell'attaccante. L'MFA ha approvato l'utente giusto — per il client sbagliato. |
| Proxy AiTM | La vittima accede tramite il proxy dell'attaccante, l'MFA viene completato normalmente | L'attaccante cattura il cookie di sessione in tempo reale e dirotta la sessione. |
| Raccolta di credenziali + OTP | Un modulo di login falso cattura password e OTP contemporaneamente | L'OTP viene utilizzato immediatamente dall'attaccante prima che scada. |
Questo è il motivo per cui la sola MFA tradizionale non è più una difesa sufficiente TWS.
Sulla base di numerosi avvisi, sono fortemente raccomandate le seguenti mitigazioni:
devicecode).offline_access, Mail.Read o Files.ReadWrite.All.Queste raccomandazioni sono tratte dall'avviso dell'FBI I, dal blog sulla sicurezza di Microsoft M, da BleepingComputer RC e dall'analisi delle minacce di ReliaQuest S.
L'ondata di phishing del 2026 contro Microsoft 365 — guidata da Forg365 (con la sua estensione di persistenza ForgCookie), Jalisco, OmegaLord e dal più ampio ecosistema di kit per codice dispositivo e AiTM — rappresenta un cambio di paradigma. Gli aggressori non hanno più bisogno di rubare password o violare l'MFA. Invece, abusano del modello di fiducia OAuth per far sì che l'autenticazione della vittima stessa autorizzi una sessione controllata dall'attaccante. La raccomandazione unanime della comunità della sicurezza è un approccio zero-trust: disabilitare i flussi di autenticazione inutilizzati, applicare l'accesso condizionato, monitorare le concessioni di token e passare a un MFA resistente al phishing ICSC.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Una nuova ondata di kit di phishing as a service (PhaaS) nel 2026 — guidata da Forg365, Jalisco e OmegaLord — bypassa l'autenticazione a più fattori (MFA) non violando la crittografia, ma dirottando il processo di acc...
Una nuova ondata di kit di phishing as a service (PhaaS) nel 2026 — guidata da Forg365, Jalisco e OmegaLord — bypassa l'autenticazione a più fattori (MFA) non violando la crittografia, ma dirottando il processo di acc... L'estensione browser ForgCookie aggiorna automaticamente i cookie di sessione rubati, garantendo agli aggressori un accesso persistente a Outlook, Teams e OneDrive anche dopo il cambio della password.
L'FBI ha emesso un avviso pubblico a maggio 2026 su Kali365, mentre Microsoft ha documentato abusi di reindirizzamento OAuth contro organizzazioni governative a marzo 2026.