In 2026 gebruiken phishingplatforms als Forg365, Jalisco en OmegaLord een nieuwe tactiek: ze kraken de cryptografie van MFA niet, maar kapen het authentieke inlogproces door sessietokens te onderscheppen of OAuth appa... De ForgCookie browserextensie vernieuwt gestolen sessiecookies automatisch, waardoor aanvallers...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the latest wave of phishing threats targeting Microsoft 365 accounts, including the Forg3. Article summary: Here is a comprehensive, sourced analysis of the latest wave of Microsoft 365 phishing threats as of July 2026.. Topic tags: general, government, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it usefu
Beveiligingsonderzoekers documenteren een scherpe toename van phishing-as-a-service (PhaaS)-platforms en -kits die specifiek zijn ontworpen om multi-factor authenticatie (MFA) op Microsoft 365-accounts te omzeilen. In plaats van cryptografische MFA-stromen te kraken, kapen deze aanvallen het legitieme authenticatieproces zelf — ze onderscheppen sessietokens, misbruiken OAuth-apparaatcodestromen of zetten een proxyserver op zodat de MFA-goedkeuring van het slachtoffer in het voordeel van de aanvaller werkt TCR.
Forg365, voor het eerst gemeld op 9 juli 2026 door ZeroBEC en BleepingComputer, is een abonnementsgebaseerd PhaaS-platform (€400 per maand) dat via Telegram wordt verspreid CC. Het combineert drie baanbrekende mogelijkheden:
microsoft.com/devicelogin, waarmee de client van de aanvaller wordt geautoriseerd) SC.Een bijbehorende browserextensie, ForgCookie, is compatibel met Chrome, Edge en Brave C. Zodra de sessietokens of cookies van het slachtoffer zijn buitgemaakt, kan ForgCookie ze automatisch vernieuwen. Zo krijgt de aanvaller toegang tot Microsoft 365-diensten (Outlook, Teams, OneDrive, SharePoint) zonder opnieuw in te loggen — zelfs nadat het slachtoffer het wachtwoord heeft gewijzigd IC. Van een eenmalige tokenroof wordt het zo een langdurige, persistente compromis.
Op 14 juli 2026 meldden ReliaQuest en BleepingComputer Jalisco, een device-code-phishingkit die actief wordt ingezet tegen Microsoft 365-accounts RS. De werkwijze:
MFA wordt dus niet "gekraakt", maar bewapend.
Ook op 14 juli 2026 gemeld: OmegaLord gebruikt een andere aanpak. Het vermomt zich als een nep-pdf-lezer in de browser RS. Wanneer slachtoffers op de pagina belanden:
Meerdere bronnen bevestigen een bredere trend in de sector:
Het cruciale inzicht bij al deze dreigingen is dat MFA niet technisch wordt verslagen — het wordt gekaapt:
| Techniek | Wat er gebeurt | Waarom MFA het niet stopt |
|---|---|---|
| Device-code-phishing | Slachtoffer voert de code van de aanvaller in op de echte Microsoft-inlogpagina en voltooit de eigen MFA | De token gaat naar de app van de aanvaller. MFA keurde de juiste gebruiker goed — maar voor de verkeerde client. |
| AiTM-proxying | Slachtoffer logt in via de proxy van de aanvaller; MFA wordt normaal voltooid | Aanvaller onderschept de sessiecookie in realtime en kaapt de sessie. |
| Inloggegevens + OTP stelen | Nep-inlogformulier vangt wachtwoord en OTP tegelijk op | OTP wordt onmiddellijk door de aanvaller gebruikt, voordat deze verloopt. |
Daarom is traditionele MFA alleen niet langer voldoende TWS.
Op basis van meerdere adviezen worden de volgende maatregelen sterk aanbevolen:
devicecode-authenticatie te blokkeren).offline_access, Mail.Read of Files.ReadWrite.All-machtigingen aanvragen.Deze aanbevelingen zijn afkomstig van de FBI-PSA I, Microsoft Security Blog M, BleepingComputer RC en ReliaQuest S.
De golf van Microsoft 365-phishing in 2026 — aangevoerd door Forg365 (met de ForgCookie-persistentie-extensie), Jalisco, OmegaLord en het bredere ecosysteem van device-code- en AiTM-kits — markeert een paradigmaverschuiving. Aanvallers hoeven geen wachtwoorden meer te stelen of MFA te kraken. In plaats daarvan misbruiken ze het OAuth-vertrouwensmodel om de eigen authenticatie van het slachtoffer een sessie te laten autoriseren die door de aanvaller wordt beheerst. De consensus in de beveiligingswereld is een zero-trust-houding: schakel ongebruikte authenticatiestromen uit, pas Conditional Access toe, monitor tokentoekenningen en schakel over op phishing-resistente MFA ICSC.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
In 2026 gebruiken phishingplatforms als Forg365, Jalisco en OmegaLord een nieuwe tactiek: ze kraken de cryptografie van MFA niet, maar kapen het authentieke inlogproces door sessietokens te onderscheppen of OAuth appa...
In 2026 gebruiken phishingplatforms als Forg365, Jalisco en OmegaLord een nieuwe tactiek: ze kraken de cryptografie van MFA niet, maar kapen het authentieke inlogproces door sessietokens te onderscheppen of OAuth appa... De ForgCookie browserextensie vernieuwt gestolen sessiecookies automatisch, waardoor aanvallers persistent toegang houden tot Outlook, Teams en OneDrive, zelfs nadat het slachtoffer het wachtwoord wijzigt.