Secara berasingan, platform phishing-sebagai-perkhidmatan (PhaaS) Forg365 dikenal pasti oleh penyelidik ZeroBEC (dilaporkan pada 9–13 Julai 2026) sebagai kit komersial yang diedarkan melalui Telegram berharga $400 sebulan (atau $3,800 setahun). Tidak seperti garpu Evilginx tersuai yang ditemui pada pelayan terdedah, Forg365 menggabungkan pelbagai kaedah serangan dan alat ke dalam satu papan pemuka pengendali .
Forg365 menggabungkan tiga keupayaan teras:
Platform ini juga termasuk pengelakan antibot (mengesan kotak pasir dan perangkak keselamatan), akses peti mel selepas kompromi (pengendali boleh melayari dan mengeksfiltrasi e-mel dari dalam panel), putaran SMTP, dan penjadualan kempen .
Kedua-dua penemuan ini menggambarkan perbezaan kritikal antara serangan proksi AiTM dan penyalahgunaan kod peranti. Memahami perbezaan ini adalah penting kerana pertahanan yang sama tidak berfungsi untuk kedua-duanya:
Serangan proksi AiTM (gaya-Evilginx): Penggodam menyediakan halaman log masuk palsu yang memproksi trafik ke halaman log masuk Microsoft yang sebenar. Pengguna memasukkan kata laluan mereka dan melengkapkan MFA pada proksi penggodam. Selepas pengesahan berjaya, Microsoft mengeluarkan kuki sesi kepada apa yang dipercayai sebagai penyemak imbas pengguna yang sah — tetapi kuki itu sebenarnya mendarat dalam proksi penggodam, bukan penyemak imbas pengguna. Penggodam kemudiannya boleh memainkan semula kuki tersebut untuk mengakses akaun Microsoft 365 mangsa .
Phishing kod peranti: Penggodam menjana kod peranti Microsoft yang sah (kod pendek yang digunakan untuk log masuk pada peranti tanpa papan kekunci, seperti TV pintar) dan menghantarnya kepada mangsa dalam e-mel phishing. Mangsa melawat halaman log masuk Microsoft yang sebenar, memasukkan kod, melengkapkan MFA, dan membenarkan aplikasi penggodam. Tiada apa-apa yang "dilangkau" — mangsa telah memberikan kebenaran akses. Bahagian belakang penggodam kemudiannya menunggu Microsoft untuk token .
Pertahanan paling berkesan terhadap serangan proksi AiTM ialah MFA kalis phishing, khususnya FIDO2/WebAuthn dan passkeys. Ini mengikat kelayakan kepada nama domain yang sah, jadi apabila penyemak imbas pengguna menyambung ke tapak proksi penggodam (yang mempunyai domain berbeza), protokol pengesahan mengesan ketidakpadanan domain dan menyekat pertukaran kelayakan secara automatik .
Pertahanan lain termasuk:
Phishing kod peranti tidak memerlukan penggodam untuk menipu pengguna memasukkan kelayakan pada halaman palsu — pengguna berinteraksi dengan halaman log masuk Microsoft yang sebenar. Ini bermakna FIDO2/passkeys sahaja tidak melindungi sepenuhnya daripada serangan ini kerana aliran OAuth yang sah sedang digunakan .
Pertahanan utama adalah untuk menyekat pemberian OAuth kod-peranti untuk pengguna yang tidak memerlukannya, menggunakan Dasar Akses Bersyarat Microsoft Entra ID:
Pertahanan tambahan:
Pekeliling Perkhidmatan Awam FBI Mei 2026 mengenai platform PhaaS Kali365 secara khusus mengesyorkan menyekat aliran kod peranti sebagai pertahanan utama . Memandangkan platform phishing seperti Forg365 terus mengkomersialkan teknik serangan ini, keperluan operasi untuk pembela adalah jelas: gunakan FIDO2/passkeys untuk semua akaun istimewa untuk menghentikan serangan proksi AiTM, dan gunakan Dasar Akses Bersyarat untuk melumpuhkan pemberian kod-peranti untuk pengguna yang tidak memerlukannya. Satu direktori terbuka mungkin telah mendedahkan tiga kempen — tetapi pengajarannya terpakai kepada setiap penyewa Microsoft 365.