En Python server med åpen katalogliste avslørte tre aktive Evilginx phishingkampanjer mot Microsoft 365; forskerne hos Lexfo fant angriperens verktøy og logger. Forg365 er en kommersiell PhaaS plattform som kombinerer AiTM proxy, enhetskode phishing og KI genererte agn – tilgjengelig på Telegram for 400 dollar i mån...
Research answer

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
I juli 2026 førte to parallelle oppdagelser til at omfanget av avanserte phishingangrep mot Microsoft 365 ble tydelig. Angrepene omgår flerfaktorautentisering (MFA) på to helt forskjellige måter: såkalte adversary-in-the-middle-proxyangrep (AiTM) og misbruk av enhetskode-autentisering (device code authentication). Den første oppdagelsen kom fra en enkel angriperfeil – en feilkonfigurert Python-nettserver som avslørte tre pågående kampanjer. Den andre kom fra forskere som sporet en ny kommersiell phishing-plattform kalt Forg365. For å kunne sette inn riktig forsvar, må man forstå hvordan hvert angrep fungerer – fordi tiltakene som virker mot det ene, ikke nødvendigvis stopper det andre.
Den 13. juli 2026 avdekket forskere ved det franske sikkerhetsselskapet Lexfo tre aktive Evilginx-baserte phishingoperasjoner rettet mot Microsoft 365. Bakgrunnen var at en angriper hadde etterlatt en Python-nettserver på en offentlig port med kataloglisting slått på. Kommandoen python3 -m http.server 8080 var fortsatt synlig i serverens .bash_history. Fra den åpne katalogen hentet Lexfo ut angriperens hele verktøykasse, logger og fangede offerdata, og sporet seg videre til to andre phishingoperatører med separate kampanjer .
Alle tre operasjonene var Evilginx-baserte AiTM-phishingkampanjer som proxyet Microsoft 365-innloggingssider for å stjele sesjonstokener etter at brukeren hadde fullført MFA . Én av kampanjene hadde logget 218 fangede kontoer fordelt på 12 land, hvorav 94 prosent var bedriftsmailbokser
. Operasjonene brukte to ulike angrepsveier: Evilginx-sesjonstokentyveri (via en AiTM-proxy) og enhetskode-phishing – ett verktøysett sendte ofrene til den virkelige Microsoft-enhetens innloggingsside, der de selv godkjente tilgangen, mens angriperens backend ventet på tokenet
.
Samtidig ble Forg365-plattformen identifisert av ZeroBEC-forskere (rapportert 9.–13. juli 2026) som en kommersiell Telegram-distribuert PhaaS-plattform som koster 400 dollar per måned (eller 3 800 dollar per år). I motsetning til de tilpassede Evilginx-forgingene som ble funnet på den eksponerte serveren, samler Forg365 flere angrepsmetoder og verktøy i ett enkelt operatørpanel .
Forg365 kombinerer tre kjernefunksjoner:
Plattformen inkluderer også antibot-omgåelse (oppdager sandkasser og sikkerhetssøkere), tilgang til offerets e-post etter kompromittering (operatører kan bla i og eksfiltrere e-post fra panelet), SMTP-rotasjon og kampanjeplanlegging .
Disse to oppdagelsene illustrerer det avgjørende skillet mellom AiTM-proxyangrep og enhetskode-misbruk. Det er essensielt å forstå forskjellen fordi samme forsvar ikke virker for begge:
AiTM-proxyangrep (Evilginx-stil): Angriperen setter opp en falsk innloggingsside som videresender trafikk til den virkelige Microsoft-innloggingssiden. Brukeren skriver inn passordet og fullfører MFA på angriperens proxy. Etter vellykket autentisering utsteder Microsoft en sesjonskapsel til det den tror er brukerens nettleser – men kapselen havner faktisk hos angriperens proxy, ikke brukerens nettleser. Angriperen kan deretter spille av kapselen for å få tilgang til offerets Microsoft 365-konto .
Enhetskode-phishing: Angriperen genererer en legitim Microsoft-enhetskode (en kort kode som brukes til å logge inn på enheter uten tastatur, som smart-TV-er) og sender den til offeret i en phishing-e-post. Offeret går til den virkelige Microsoft-innloggingssiden, skriver inn koden, fullfører MFA og godkjenner angriperens applikasjon. Ingenting blir "omgått" – offeret har selv godkjent tilgangen. Angriperens backend venter deretter på tokenet fra Microsoft .
Det mest effektive forsvaret mot AiTM-proxyangrep er phishingbestandig MFA, spesielt FIDO2/WebAuthn og passnøkler. Disse binder legitimasjonen til det legitime domenenavnet, slik at når brukerens nettleser kobler seg til angriperens proxy-side (som har et annet domene), oppdager autentiseringsprotokollen domeneavviket og blokkerer legitimasjonsutvekslingen automatisk .
Andre forsvar inkluderer:
Enhetskode-phishing krever ikke at angriperen lurer brukeren til å skrive inn legitimasjon på en falsk side – brukeren samhandler med den virkelige Microsoft-innloggingssiden. Det betyr at FIDO2/passnøkler alene ikke fullt ut beskytter mot dette angrepet, fordi den legitime OAuth-flyten blir brukt .
Hovedforsvaret er å blokkere enhetskode-OAuth-granten for brukere som ikke trenger den, ved hjelp av Microsoft Entra ID Betinget tilgang:
Ytterligere forsvar:
FBIs offentlige kunngjøring fra mai 2026 om Kali365 PhaaS-plattformen anbefalte spesifikt å blokkere enhetskodeflyt som det primære forsvaret . Ettersom phishing-plattformer som Forg365 fortsetter å kommersialisere disse angrepsteknikkene, er det operative hastverket for forsvarere tydelig: ta i bruk FIDO2/passnøkler for alle privilegerte kontoer for å stoppe AiTM-proxyangrep, og bruk Betinget tilgang til å deaktivere enhetskode-granten for brukere som ikke trenger den. Én åpen katalog avslørte kanskje tre kampanjer – men lærdommene gjelder for alle Microsoft 365-leietakere.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
En Python server med åpen katalogliste avslørte tre aktive Evilginx phishingkampanjer mot Microsoft 365; forskerne hos Lexfo fant angriperens verktøy og logger.
En Python server med åpen katalogliste avslørte tre aktive Evilginx phishingkampanjer mot Microsoft 365; forskerne hos Lexfo fant angriperens verktøy og logger. Forg365 er en kommersiell PhaaS plattform som kombinerer AiTM proxy, enhetskode phishing og KI genererte agn – tilgjengelig på Telegram for 400 dollar i måneden.
Phishingbestandig MFA (FIDO2/passkeys) stopper AiTM proxyangrep; å blokkere enhetskode flyten i Conditional Access er det viktigste forsvaret mot enhetskode phishing.