2026年7月13日,法国安全公司 Lexfo 发现一个攻击者错误配置的 Python 网络服务器,其目录列表和 .bash history 完全暴露,从而顺藤摸瓜找到三个正在运行的 Evilginx 钓鱼活动 [3][7]。 三个活动均利用 AiTM 代理攻击(Evilginx)和设备代码钓鱼两种方式绕过多因素认证(MFA)。其中一个活动已记录来自12个国家的218个被盗账户,其中94%为企业邮箱 [12]。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
2026年7月,两起平行的发现揭示了一场针对 Microsoft 365 的钓鱼攻击浪潮。这些攻击使用了两种截然不同的方法来绕过多因素认证(MFA):中间人(AiTM)代理攻击 和 设备代码认证滥用。第一个发现源于攻击者的一次失误——一台配置错误的 Python 网络服务器暴露了三个正在运行的钓鱼活动。第二个发现来自研究人员追踪一个名为 Forg365 的全新商业化钓鱼平台。理解每种攻击的原理,是部署正确防御的第一步,因为针对其中一种的修复方案无法阻止另一种。
2026年7月13日,法国安全公司 Lexfo 的研究人员在发现一个攻击者将 Python 网络服务器暴露在公共端口并开启了目录列表后,找到了三个基于 Evilginx 的实时 Microsoft 365 钓鱼行动。服务器 .bash_history 文件中仍可见 python3 -m http.server 8080 命令。通过这个开放的目录,Lexfo 获取了操作者的整套工具、日志、被抓取的受害者数据,并进一步识别出另外两个运行着独立活动的钓鱼操作者 。
这三个行动都是基于 Evilginx 的 AiTM 钓鱼活动,它们通过代理 Microsoft 365 登录页面,在用户完成 MFA 后窃取会话令牌 。其中一个活动已记录了 来自12个国家的218个被盗账户,其中 94% 是企业邮箱
。这些活动使用了两种不同的攻击路径:Evilginx 会话令牌窃取(通过 AiTM 代理)和设备代码钓鱼——其中一个工具包将受害者引导至真实的 Microsoft 设备登录页面,受害者自己在页面上完成授权,而攻击者的后端则不断轮询以获取令牌
。
与此同时,Forg365 钓鱼即服务平台被 ZeroBEC 研究人员发现(2026年7月9日至13日报道),这是一个通过 Telegram 分发的商业化工具包,价格为 每月400美元(或每年3,800美元)。与暴露服务器上发现的定制 Evilginx 分支不同,Forg365 将多种攻击方法和工具整合到一个操作者控制面板中 。
Forg365 结合了三大核心功能:
该平台还包括反机器人规避(检测沙箱和安全爬虫)、攻陷后的邮箱访问(操作者可以从控制面板内部浏览和窃取邮件)、SMTP 轮换和活动调度 。
这两个发现阐释了 AiTM 代理攻击与设备代码滥用之间的关键区别。理解这种区别至关重要,因为 同一种防御措施无法同时应对两者:
AiTM 代理攻击(Evilginx 式):攻击者设置一个虚假登录页面,该页面将流量代理到真实的 Microsoft 登录页面。用户在攻击者的代理上输入密码并完成 MFA。成功认证后,Microsoft 会向它认为是合法用户的浏览器颁发一个会话 cookie——但这个 cookie 实际落入了攻击者的代理而非用户的浏览器。攻击者随后可以重放这个 cookie 来访问受害者的 Microsoft 365 账户 。
设备代码钓鱼:攻击者生成一个合法的 Microsoft 设备代码(一种用于在无键盘设备如智能电视上登录的短代码),并通过钓鱼邮件将其发送给受害者。受害者访问真实的 Microsoft 登录页面,输入该代码,完成 MFA,并授权攻击者的应用程序。这里没有任何东西被“绕过”——是受害者自己授权了访问。攻击者的后端随后轮询 Microsoft 以获取令牌 。
针对 AiTM 代理攻击最有效的单一防御是 防钓鱼的 MFA,特别是 FIDO2/WebAuthn 和通行密钥。这些措施将凭据绑定到合法的域名,因此当用户的浏览器连接到攻击者的代理站点(其域名不同)时,认证协议会检测到域名不匹配并自动阻止凭据交换 。
其他防御措施包括:
设备代码钓鱼不需要攻击者诱骗用户在虚假页面上输入凭据——用户与真实的 Microsoft 登录页面交互。这意味着仅仅依靠 FIDO2/通行密钥无法完全防御此类攻击,因为合法的 OAuth 流程正在被使用 。
首要防御措施是 为不需要设备代码 OAuth 授权的用户阻止该授权,使用 Microsoft Entra ID 条件访问:
其他防御措施:
美国联邦调查局(FBI)在2026年5月关于 Kali365 PhaaS 平台的公共服务公告中,特别推荐将阻止设备代码流作为首要防御措施 。随着像 Forg365 这样的钓鱼平台继续将这些攻击技术商业化,防御者的紧迫性不言而喻:为所有特权账户部署 FIDO2/通行密钥以阻止 AiTM 代理攻击,并使用条件访问为不需要设备代码授权的用户禁用该授权。 一个开放的目录可能只暴露了三个活动——但其教训适用于每一个 Microsoft 365 租户。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年7月13日,法国安全公司 Lexfo 发现一个攻击者错误配置的 Python 网络服务器,其目录列表和 .bash history 完全暴露,从而顺藤摸瓜找到三个正在运行的 Evilginx 钓鱼活动 [3][7]。
2026年7月13日,法国安全公司 Lexfo 发现一个攻击者错误配置的 Python 网络服务器,其目录列表和 .bash history 完全暴露,从而顺藤摸瓜找到三个正在运行的 Evilginx 钓鱼活动 [3][7]。 三个活动均利用 AiTM 代理攻击(Evilginx)和设备代码钓鱼两种方式绕过多因素认证(MFA)。其中一个活动已记录来自12个国家的218个被盗账户,其中94%为企业邮箱 [12]。
另一项发现是 Forg365 钓鱼平台——一个通过 Telegram 订阅的商业化钓鱼即服务(PhaaS),月费400美元,整合了 AiTM 代理、设备代码钓鱼和 AI 辅助生成诱饵等功能 [17][19]。