Osobno platforma Forg365 (PhaaS) została zidentyfikowana przez badaczy ZeroBEC (zgłoszona 9–13 lipca 2026) jako komercyjny zestaw narzędzi dystrybuowany przez Telegram, kosztujący 400 dolarów miesięcznie (lub 3800 dolarów rocznie). W przeciwieństwie do niestandardowych forków Evilginx znalezionych na otwartym serwerze, Forg365 łączy wiele metod ataku i narzędzi w jeden panel operatorski .
Forg365 łączy trzy podstawowe funkcje:
Platforma zawiera również ominięcie botów (wykrywa piaskownice i skanery bezpieczeństwa), dostęp do skrzynek po kompromitacji (operatorzy mogą przeglądać i wyciągać e-maile z panelu), rotację SMTP i harmonogram kampanii .
Te dwa odkrycia ilustrują kluczową różnicę między atakami AiTM a nadużyciem kodu urządzenia. Zrozumienie tej różnicy jest niezbędne, ponieważ to samo zabezpieczenie nie działa w obu przypadkach:
Ataki AiTM (styl Evilginx): Atakujący konfiguruje fałszywą stronę logowania, która pośredniczy w ruchu do prawdziwej strony logowania Microsoftu. Ofiara wprowadza hasło i przechodzi MFA na proxy atakującego. Po pomyślnym uwierzytelnieniu Microsoft wydaje ciasteczko sesyjne temu, co uważa za przeglądarkę legalnego użytkownika — ale to ciasteczko trafia do proxy atakującego, a nie do przeglądarki ofiary. Atakujący może następnie odtworzyć to ciasteczko, aby uzyskać dostęp do konta Microsoft 365 ofiary .
Phishing z kodem urządzenia: Atakujący generuje legalny kod urządzenia Microsoftu (krótki kod używany do logowania na urządzeniach bez klawiatury, np. telewizorach Smart TV) i wysyła go ofierze w e-mailu phishingowym. Ofiara odwiedza prawdziwą stronę logowania Microsoftu, wprowadza kod, przechodzi MFA i autoryzuje aplikację atakującego. Nic nie jest „omijane