2026年に猛威を振るうForg365、Jalisco、OmegaLordなどのPhaaSキットは、多要素認証(MFA)の暗号を破るのではなく、正規のログインプロセスそのものをハイジャックする。 ForgCookieブラウザ拡張機能は盗んだセッションCookieを自動更新し、パスワード変更後もOutlookやTeams、OneDriveへの不正アクセスを持続させる。
研究の答え

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the latest wave of phishing threats targeting Microsoft 365 accounts, including the Forg3. Article summary: Here is a comprehensive, sourced analysis of the latest wave of Microsoft 365 phishing threats as of July 2026.. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usefu
セキュリティ研究者らは、Microsoft 365アカウントの多要素認証(MFA)を回避するために特別に設計された、フィッシング・アズ・ア・サービス(PhaaS)プラットフォームおよびキットが急増していることを報告している。これらの攻撃は、MFAの暗号フローを破るのではなく、正規の認証プロセスそのものを乗っ取り、セッショントークンを傍受したり、OAuthデバイスコードフローを悪用したり、正規のログインを中継することで、被害者自身のMFA承認を攻撃者にとって有利に機能させる TCR。
2026年7月9日にZeroBECとBleepingComputerによって初めて公開されたForg365は、Telegram経由で配布されるサブスクリプション型(月額400ドル)のPhaaSプラットフォームである CC。以下の3つの画期的な機能を備える。
microsoft.com/deviceloginで攻撃者から与えられたコードを入力させ、攻撃者のクライアントを承認させる)の両方を実行する SC。ForgCookieという名の補助ブラウザ拡張機能は、Chrome、Edge、Braveに対応している C。被害者のセッショントークンまたはCookieが収穫されると、ForgCookieは自動的に盗んだセッションCookieを更新する。これにより攻撃者は、被害者がパスワードを変更した後でも、再認証不要でMicrosoft 365サービス(Outlook、Teams、OneDrive、SharePoint)へのアクセスを維持できる IC。これにより、一度きりのトークン取得が、長期間にわたる持続的な乗っ取りへと変貌する。
2026年7月14日にReliaQuestとBleepingComputerによって公開されたJaliscoは、Microsoft 365アカウントを標的としたデバイスコードフィッシングキットである RS。その仕組みは以下の通り。
つまり、MFAは「破られた」のではなく、「武器化」されたのである。
同じく2026年7月14日に報告されたOmegaLordは、異なるアプローチを取る。偽のPDFリーダーブラウザページを装う RS。被害者がそのページにアクセスすると:
複数の情報源が、より広範な業界トレンドを確認している。
これらの脅威に共通する重要な洞察は、MFAは技術的に「破られた」わけではないということだ。むしろ、「協力させられている」 のだ。
| 手法 | 何が起こるか | なぜMFAが止められないか |
|---|---|---|
| デバイスコードフィッシング | 被害者がMicrosoftの正規ログインページで攻撃者のコードを入力し、自身のMFAを完了する | トークンは攻撃者のアプリに渡される。MFAは正しいユーザーを承認したが、それは間違ったクライアントに対するものだった。 |
| AiTMプロキシ | 被害者が攻撃者のプロキシ経由でログインし、MFAは正常に完了する | 攻撃者はリアルタイムでセッションCookieを取得し、セッションを乗っ取る。 |
| 認証情報+OTP収穫 | 偽のログインフォームがパスワードとOTPを同時に取得する | OTPは攻撃者によって期限切れになる前に即座に使用される。 |
これが、従来のMFAだけではもはや十分な防御策とはならない理由である TWS。
複数の勧告に基づき、以下の対策が強く推奨される。
devicecode認証をブロックする。offline_access、Mail.Read、Files.ReadWrite.Allなどの権限を要求するアプリに注意。これらの推奨事項は、FBIのPSA I、Microsoft Security Blog M、BleepingComputer RC、ReliaQuestの脅威分析 S から引用されている。
2026年に発生したMicrosoft 365を標的とするフィッシングの波は、Forg365(ForgCookie永続化拡張機能を伴う)、Jalisco、OmegaLord、そしてより広範なデバイスコードおよびAiTMキットのエコシステムによって主導され、パラダイムシフトを表している。攻撃者はもはやパスワードを盗んだりMFAを破ったりする必要はない。代わりに、OAuthの信頼モデルを悪用して、被害者自身の認証を攻撃者管理下のセッションの承認に利用する。セキュリティコミュニティのコンセンサスによる推奨事項は、ゼロトラストの姿勢である。すなわち、未使用の認証フローを無効にし、条件付きアクセスを適用し、トークン許可を監視し、フィッシング耐性のあるMFAへ移行することである ICSC。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
2026年に猛威を振るうForg365、Jalisco、OmegaLordなどのPhaaSキットは、多要素認証(MFA)の暗号を破るのではなく、正規のログインプロセスそのものをハイジャックする。
2026年に猛威を振るうForg365、Jalisco、OmegaLordなどのPhaaSキットは、多要素認証(MFA)の暗号を破るのではなく、正規のログインプロセスそのものをハイジャックする。 ForgCookieブラウザ拡張機能は盗んだセッションCookieを自動更新し、パスワード変更後もOutlookやTeams、OneDriveへの不正アクセスを持続させる。
FBIもKali365に対する警告文書(PSA I 052126)を発出。デバイスコードフローや中間者攻撃(AiTM)により、MFAはもはや十分な防御策ではない。