microsoft.com/devicelogin 输入攻击者提供的代码,从而授权攻击者的客户端)SC。ForgCookie 是一款配套浏览器扩展,兼容 Chrome、Edge 和 Brave C。一旦受害者的会话令牌或 Cookie 被窃取,ForgCookie 会自动刷新被盗的会话 Cookie,使攻击者无需重新认证即可持续访问 Microsoft 365 服务(Outlook、Teams、OneDrive、SharePoint)——即使受害者更改密码后也不例外 IC。这使一次性的令牌窃取演变为持久、长期的账户沦陷。
由 ReliaQuest 和 BleepingComputer 于2026年7月14日披露,Jalisco 是一个活跃针对 Microsoft 365 账户的设备代码钓鱼工具包 RS。其工作原理如下:
这意味着 MFA 并非被“破解”,而是被“武器化”了。
多个来源证实了更广泛的行业趋势:
所有这些威胁的关键洞察在于,MFA 并未被技术性地击败,而是被同化利用了:
| 手法 | 发生了什么 | MFA 为何无效 |
|---|---|---|
| 设备代码钓鱼 | 受害者在微软真实登录页面输入攻击者的代码,完成自己的 MFA | 令牌发给了攻击者的应用。MFA 批准了正确的用户——但对象是错误的客户端。 |
| AiTM 代理 | 受害者通过攻击者的代理登录,MFA 正常完成 | 攻击者实时捕获会话 Cookie 并劫持会话。 |
| 凭证+OTP 窃取 | 虚假登录表单同时捕获密码和 OTP | OTP 在过期前立即被攻击者使用。 |
基于多项安全公告,强烈建议采取以下缓解措施:
devicecode 认证。offline_access、Mail.Read 或 Files.ReadWrite.All 权限的应用。2026年针对 Microsoft 365 的钓鱼攻击浪潮——以 Forg365(及其 ForgCookie 持久化扩展)、Jalisco、OmegaLord 以及更广泛的设备代码和 AiTM 工具包生态系统为代表——标志着一场范式转变。攻击者不再需要窃取密码或破解 MFA。相反,他们滥用 OAuth 信任模型,让受害者自己的认证行为授权了一个攻击者控制的会话。安全社区的共识建议是采取零信任姿态:禁用未使用的认证流、强制执行条件访问、监控令牌授权,并向抗钓鱼 MFA 迁移 ICSC。