Los van deze ontdekking werd het Forg365 phishing-as-a-service (PhaaS)-platform geïdentificeerd door ZeroBEC-onderzoekers (gemeld op 9-13 juli 2026). Dit commerciële platform wordt gedistribueerd via Telegram en kost $400 per maand (of $3.800 per jaar). In tegenstelling tot de op maat gemaakte Evilginx-varianten op de blootgestelde server, bundelt Forg365 meerdere aanvalsmethoden en -tools in één operator-dashboard .
Forg365 combineert drie kernmogelijkheden:
Het platform bevat ook antibot-ontwijking (detecteert sandboxen en security crawlers), post-compromis toegang tot mailboxen (operators kunnen e-mail bekijken en exfiltreren vanuit het paneel), SMTP-rotatie en campagnemanagement .
Deze twee ontdekkingen illustreren het cruciale onderscheid tussen AiTM-proxy-aanvallen en device-code-misbruik. Het begrijpen van dit verschil is essentieel, want dezelfde verdediging werkt niet voor beide:
AiTM-proxy-aanvallen (Evilginx-stijl): De aanvaller zet een nepinlogpagina op die verkeer doorstuurt naar de echte Microsoft-inlogpagina. De gebruiker voert zijn wachtwoord in en voltooit MFA op de proxy van de aanvaller. Na succesvolle authenticatie geeft Microsoft een sessiecookie af aan wat het beschouwt als de browser van de legitieme gebruiker – maar die cookie komt terecht in de proxy van de aanvaller, niet in de browser van de gebruiker. De aanvaller kan die cookie vervolgens hergebruiken om toegang te krijgen tot het Microsoft 365-account van het slachtoffer .
Device-code-phishing: De aanvaller genereert een legitieme Microsoft-apparaatcode (een korte code die wordt gebruikt om in te loggen op apparaten zonder toetsenbord, zoals smart-tv's) en stuurt deze naar het slachtoffer in een phishing-e-mail. Het slachtoffer bezoekt de echte Microsoft-inlogpagina, voert de code in, voltooit MFA en autoriseert de applicatie van de aanvaller. Er wordt niets 'omzeild' – het slachtoffer heeft de toegang zelf geautoriseerd. De backend van de aanvaller pollt vervolgens naar het token .
De meest effectieve verdediging tegen AiTM-proxy-aanvallen is phishingbestendige MFA, met name FIDO2/WebAuthn en passkeys. Deze binden credentials aan het legitieme domein. Wanneer de browser van de gebruiker verbinding maakt met de proxysite van de aanvaller (die een ander domein heeft), detecteert het authenticatieprotocol de domeinmismatch en blokkeert het automatisch de uitwisseling van credentials .
Andere verdedigingsmaatregelen zijn:
Device-code-phishing vereist niet dat de aanvaller het slachtoffer misleidt om inloggegevens op een nep-pagina in te voeren – de gebruiker heeft interactie met de echte Microsoft-inlogpagina. Dit betekent dat FIDO2/passkeys alleen niet volledig beschermen tegen deze aanval, omdat de legitieme OAuth-flow wordt gebruikt .
De primaire verdediging is het blokkeren van de device-code OAuth-grant voor gebruikers die deze niet nodig hebben, via Microsoft Entra ID Conditional Access:
Aanvullende verdediging:
De openbare dienstmededeling van de FBI van mei 2026 over het Kali365-PhaaS-platform raadde specifiek aan om de device-code-flow te blokkeren als primaire verdediging . Nu phishingplatforms zoals Forg365 deze aanvalstechnieken blijven commercialiseren, is de operationele urgentie voor verdedigers duidelijk: implementeer FIDO2/passkeys voor alle bevoorrechte accounts om AiTM-proxy-aanvallen te stoppen en gebruik Conditional Access om de device-code-grant uit te schakelen voor gebruikers die deze niet nodig hebben. Eén open directory heeft misschien drie campagnes blootgelegd, maar de lessen gelden voor elke Microsoft 365-tenant.