microsoft.com/devicelogin 輸入攻擊者提供嘅代碼,從而授權攻擊者嘅客戶端)SC。一個名為 ForgCookie 嘅配套瀏覽器擴充功能,兼容 Chrome、Edge 同 Brave C。一旦受害者嘅 session token 或 cookie 被竊取,ForgCookie 會自動更新被盜嘅 session cookie,令攻擊者可以唔使重新認證就持續存取 Microsoft 365 服務(Outlook、Teams、OneDrive、SharePoint)——就算受害者改咗密碼都冇用 IC。呢個做法將一次性嘅 token 竊取變成持續嘅長期入侵。
喺 2026 年 7 月 14 日由 ReliaQuest 同 BleepingComputer 揭露,Jalisco 係一個針對 Microsoft 365 帳戶嘅裝置代碼釣魚工具包 RS。佢嘅運作方式係:
換句話講,MFA 唔係「被破解」,而係「被武器化」。
多個消息來源確認呢個係業界大趨勢:
呢啲威脅入面最關鍵嘅 insight 係:MFA 唔係被技術上擊敗,而係被騎劫:
| 手法 | 發生咩事 | 點解 MFA 攔唔住 |
|---|---|---|
| 裝置代碼釣魚 | 受害者喺 Microsoft 真實登入頁面輸入攻擊者嘅代碼,完成自己嘅 MFA | Token 去咗攻擊者嘅 App。MFA 認證咗正確嘅用戶——但係畀咗錯誤嘅客戶端。 |
| 中間人代理 | 受害者透過攻擊者嘅代理登入,MFA 正常完成 | 攻擊者即時截取 session cookie 並騎劫會話。 |
| 憑證 + OTP 竊取 | 虛假登入表格同時捕捉密碼同 OTP | OTP 被攻擊者即時使用,喺過期前完成入侵。 |
綜合多份建議,強烈建議執行以下緩解措施:
devicecode 認證。offline_access、Mail.Read 或 Files.ReadWrite.All 權限嘅 App。2026 年呢一波 Microsoft 365 釣魚——由 Forg365(連同佢嘅 ForgCookie 持續存取擴充功能)、Jalisco、OmegaLord 同更大範圍嘅 裝置代碼同中間人攻擊工具包帶頭——代表一個範式轉移。攻擊者唔再需要偷密碼或破解 MFA。相反,佢哋濫用 OAuth 信任模型,令受害者嘅認證程序反過來授權攻擊者控制嘅會話。網絡安全社群嘅共識係採取零信任姿態:停用未使用嘅認證流程、執行 Conditional Access、監控 token 授權、並逐步轉向抗釣魚 MFA ICSC。