microsoft.com/devicelogin ซึ่งจะอนุมัติไคลเอนต์ของผู้โจมตี) SCส่วนขยายเบราว์เซอร์คู่หูที่ชื่อ ForgCookie สามารถใช้งานได้กับ Chrome, Edge และ Brave C เมื่อโทเค็นเซสชันหรือคุกกี้ของเหยื่อถูกขโมยไป ForgCookie จะ รีเฟรชคุกกี้เซสชันที่ถูกขโมยโดยอัตโนมัติ ทำให้ผู้โจมตีสามารถรักษาการเข้าถึงบริการ Microsoft 365 (Outlook, Teams, OneDrive, SharePoint) โดยไม่ต้องยืนยันตัวตนอีกครั้ง — แม้ว่าเหยื่อจะเปลี่ยนรหัสผ่านแล้วก็ตาม IC นี่เป็นการเปลี่ยนการขโมยโทเค็นเพียงครั้งเดียวให้กลายเป็นการบุกรุกที่ยืดเยื้อและระยะยาว
เปิดเผยโดย ReliaQuest และ BleepingComputer เมื่อวันที่ 14 กรกฎาคม 2026 Jalisco เป็นชุดฟิชชิ่งรหัสอุปกรณ์ที่ใช้งานอยู่ในการโจมตีบัญชี Microsoft 365 RS มันทำงานโดย:
นั่นหมายความว่า MFA ไม่ได้ "ถูกทำลาย" — แต่มันถูกนำไปใช้เป็นอาวุธ
รายงานเมื่อวันที่ 14 กรกฎาคม 2026 เช่นกัน OmegaLord ใช้วิธีที่แตกต่าง: มันปลอมตัวเป็นหน้าเบราว์เซอร์โปรแกรมอ่าน PDF ปลอม RS เมื่อเหยื่อมาถึงหน้า:
หลายแหล่งข่าวยืนยันแนวโน้มในอุตสาหกรรมที่กว้างขึ้น:
ข้อมูลเชิงลึกที่สำคัญในภัยคุกคามทั้งหมดนี้คือ MFA ไม่ได้ถูกเอาชนะในทางเทคนิค — แต่มันถูก นำมาใช้ร่วมมือ:
| เทคนิค | สิ่งที่เกิดขึ้น | ทำไม MFA ถึงหยุดมันไม่ได้ |
|---|---|---|
| ฟิชชิ่งรหัสอุปกรณ์ | เหยื่อป้อนรหัสของผู้โจมตีที่หน้าเข้าสู่ระบบจริงของ Microsoft ทำ MFA ของตัวเองให้เสร็จ | โทเค็นจะไปที่แอปของผู้โจมตี MFA อนุมัติผู้ใช้ที่ถูกต้อง — แต่สำหรับไคลเอนต์ที่ผิด |
| การพร็อกซีแบบคนกลาง | เหยื่อเข้าสู่ระบบผ่านพร็อกซีของผู้โจมตี MFA เสร็จสมบูรณ์ตามปกติ | ผู้โจมตีจะจับคุกกี้เซสชันแบบเรียลไทม์และแย่งชิงเซสชัน |
| การขโมยข้อมูลประจำตัว + OTP | ฟอร์มเข้าสู่ระบบปลอมจับรหัสผ่านและ OTP พร้อมกัน | OTP ถูกใช้ทันทีโดยผู้โจมตีก่อนที่จะหมดอายุ |
จากคำแนะนำหลายฉบับ ขอแนะนำมาตรการป้องกันดังต่อไปนี้:
devicecode)offline_access, Mail.Read หรือ Files.ReadWrite.Allคำแนะนำเหล่านี้ได้มาจาก FBI PSA I, Microsoft Security Blog M, BleepingComputer RC และการวิเคราะห์ภัยคุกคามของ ReliaQuest S
คลื่นการฟิชชิ่ง Microsoft 365 ในปี 2026 — นำโดย Forg365 (พร้อมส่วนขยายการคงอยู่ ForgCookie), Jalisco, OmegaLord และระบบนิเวศที่กว้างขึ้นของ ชุดเครื่องมือรหัสอุปกรณ์และ AiTM — ถือเป็นการเปลี่ยนแปลงกระบวนทัศน์ ผู้โจมตีไม่จำเป็นต้องขโมยรหัสผ่านหรือทำลาย MFA อีกต่อไป แต่พวกเขากลับใช้ประโยชน์จากโมเดลความน่าเชื่อถือของ OAuth เพื่อทำให้การรับรองความถูกต้องของเหยื่อเองอนุมัติเซสชันที่ผู้โจมตีควบคุม มติของชุมชนความปลอดภัยคือท่าทีแบบ Zero Trust: ปิดการใช้งานการไหลของการรับรองความถูกต้องที่ไม่ได้ใช้งาน บังคับใช้ Conditional Access ตรวจสอบการให้สิทธิ์โทเค็น และก้าวไปสู่ MFA ที่ทนทานต่อฟิชชิ่ง ICSC