microsoft.com/devicelogin, что авторизует клиент атакующего) SC.Расширение-компаньон для браузера, ForgCookie, совместимо с Chrome, Edge и Brave C. После кражи сессионных токенов или куки жертвы ForgCookie автоматически обновляет украденные сессионные куки, позволяя атакующему сохранять доступ к сервисам Microsoft 365 (Outlook, Teams, OneDrive, SharePoint) без повторной аутентификации — даже после того, как жертва сменит пароль IC. Это превращает одноразовую кражу токена в постоянную, долгосрочную компрометацию.
Обнаруженный ReliaQuest и BleepingComputer 14 июля 2026 года, Jalisco — это набор для фишинга через код устройства, активно используемый против учетных записей Microsoft 365 RS. Он работает следующим образом:
Это означает, что MFA не "взламывается" — она превращается в оружие против самой жертвы.
OmegaLord, также впервые описанный 14 июля 2026 года, использует другой подход: он маскируется под поддельную страницу PDF-ридера в браузере RS. Когда жертва попадает на страницу:
Множество источников подтверждают общую тенденцию в индустрии:
Ключевой вывод, объединяющий все эти угрозы: MFA не побеждена технически — она используется в своих интересах:
| Техника | Что происходит | Почему MFA не останавливает это |
|---|---|---|
| Фишинг через код устройства | Жертва вводит код атакующего на реальной странице входа Microsoft и проходит свою собственную MFA | Токен уходит к приложению злоумышленника. MFA подтвердила личность правильного пользователя — но для неверного клиента. |
| Проксирование AiTM | Жертва входит через прокси атакующего, MFA завершается нормально | Атакующий перехватывает сессионный куки в реальном времени и захватывает сессию. |
| Кража учетных данных + OTP | Поддельная форма входа перехватывает пароль и OTP одновременно | OTP используется атакующим немедленно, до истечения срока действия. |
Основываясь на многочисленных консультациях, настоятельно рекомендуется следующее:
devicecode).offline_access, Mail.Read или Files.ReadWrite.All.Эти рекомендации основаны на предупреждении ФБР I, блоге безопасности Microsoft M, BleepingComputer RC и анализе угроз ReliaQuest S.
Волна фишинговых атак на Microsoft 365 в 2026 году — в первую очередь с использованием Forg365 (и его расширения ForgCookie для постоянного доступа), Jalisco, OmegaLord и более широкой экосистемы наборов для кражи кодов устройств и AiTM — представляет собой смену парадигмы. Злоумышленникам больше не нужно воровать пароли или взламывать MFA. Вместо этого они злоупотребляют моделью доверия OAuth, заставляя саму жертву своей аутентификацией авторизовать сессию, контролируемую атакующим. Консенсус сообщества специалистов по безопасности заключается в необходимости модели нулевого доверия: отключение неиспользуемых потоков аутентификации, внедрение условного доступа, мониторинг выдачи токенов и переход на устойчивую к фишингу MFA ICSC.