Отдельно платформа Forg365 (фишинг-как-услуга, PhaaS) была выявлена исследователями ZeroBEC (сообщено 9–13 июля 2026 года) как коммерческий набор, распространяемый через Telegram. Его стоимость составляет $400 в месяц (или $3800 в год). В отличие от кастомных форков Evilginx, найденных на открытом сервере, Forg365 объединяет несколько методов атак и инструментов в единую панель управления оператора .
Forg365 сочетает три ключевые возможности:
Платформа также включает обход антибот-систем (обнаруживает песочницы и средства безопасности), доступ к почтовому ящику после взлома (операторы могут просматривать и извлекать электронную почту прямо из панели), ротацию SMTP-серверов и планирование кампаний .
Эти два открытия иллюстрируют ключевое различие между AiTM-прокси-атаками и злоупотреблением кодом устройства. Понимание разницы крайне важно, потому что одна и та же защита не работает против обеих атак:
AiTM-прокси-атаки (стиль Evilginx): Злоумышленник создает поддельную страницу входа, которая проксирует трафик на настоящую страницу входа Microsoft. Пользователь вводит свой пароль и проходит MFA на прокси-сервере злоумышленника. После успешной аутентификации Microsoft отправляет сессионный cookie браузеру, который, как считается, принадлежит легитимному пользователю, — но этот cookie попадает в прокси злоумышленника, а не в браузер пользователя. Злоумышленник может затем использовать этот cookie для доступа к учетной записи Microsoft 365 жертвы .
Фишинг через код устройства: Злоумышленник генерирует легитимный код устройства Microsoft (короткий код, используемый для входа на устройствах без клавиатуры, например, на Smart TV) и отправляет его жертве в фишинговом письме. Жертва переходит на настоящую страницу входа Microsoft, вводит код, проходит MFA и авторизует приложение злоумышленника. Ничего не «обходится» — жертва сама авторизовала доступ. Бэкенд злоумышленника затем опрашивает Microsoft на предмет получения токена .
Самой эффективной защитой от AiTM-прокси-атак является устойчивый к фишингу MFA, а именно FIDO2/WebAuthn и passkeys. Они привязывают учетные данные к легитимному доменному имени, поэтому, когда браузер пользователя подключается к сайту-прокси злоумышленника (у которого другой домен), протокол аутентификации обнаруживает несоответствие домена и автоматически блокирует обмен учетными данными .
Другие меры защиты включают:
Фишинг через код устройства не требует от злоумышленника обманом заставить пользователя ввести учетные данные на поддельной странице — пользователь взаимодействует с настоящей страницей входа Microsoft. Это означает, что FIDO2/passkeys сами по себе не полностью защищают от этой атаки, потому что используется легитимный OAuth-поток .
Основная защита — заблокировать OAuth-грант кода устройства для пользователей, которым он не нужен, с помощью Microsoft Entra ID Conditional Access:
Дополнительные меры защиты:
В мае 2026 года в публичном заявлении ФБР о платформе Kali365 PhaaS блокировка потока кода устройства рекомендовалась как основная защита . Поскольку фишинговые платформы вроде Forg365 продолжают коммерциализировать эти методы атак, оперативная необходимость для защитников ясна: внедрить FIDO2/passkeys для всех привилегированных учетных записей, чтобы остановить AiTM-прокси-атаки, и использовать Conditional Access для отключения гранта кода устройства для тех пользователей, которым он не нужен. Одна открытая директория раскрыла три кампании — но уроки применимы к каждому клиенту Microsoft 365.