法國資安公司 Lexfo 於 2026 年 7 月 13 日揭露,一名攻擊者因設定錯誤的 Python 網頁伺服器(開放目錄瀏覽),意外暴露了三個正在進行的 Evilginx 釣魚行動,其中一個已成功竊取 218 個帳號,且 94% 為企業郵件信箱。 新興的「釣魚即服務」(PhaaS)平台 Forg365 整合了「中間人攻擊」(AiTM)代理、裝置代碼釣魚及 AI 輔助誘餌生成,以月費 400 美元的商業模式在 Telegram 上販售。
研究答案

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What are the details of the recent Microsoft 365 phishing campaigns exposed by a misconfigured se. Article summary: On **July 13, 2026**, researchers at the French security firm **Lexfo** uncovered three live Evilginx-based phishing operations targeting Microsoft 365 after an attacker left a Python web server exposed on a public port . Topic tags: general, government, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
2026 年 7 月,兩項平行發現揭示了利用兩種根本不同的方法來繞過多因子驗證(MFA)的精密 Microsoft 365 釣魚攻擊數量激增:分別是「中間人攻擊」(Adversary-in-the-Middle, AiTM)代理攻擊與「裝置代碼驗證」(Device Code Authentication)濫用。第一個發現源於攻擊者的一次失誤——一個設定錯誤的 Python 網頁伺服器暴露了三項正在進行的釣魚行動。第二個發現則來自研究人員追蹤一個名為 Forg365 的新型商業釣魚平台。了解每種攻擊的運作方式,是部署正確防禦的第一步,因為能解決其中一種攻擊的方案,無法阻止另一種。
2026 年 7 月 13 日,法國資安公司 Lexfo 的研究人員在發現一名攻擊者將 Python 網頁伺服器暴露在公共端口上,且開放了目錄瀏覽功能後,揭露了三起針對 Microsoft 365 的即時 Evilginx 釣魚行動。伺服器的 .bash_history 中仍可見到 python3 -m http.server 8080 這個指令。Lexfo 從這個開放的目錄中取得了操作者的完整工具包、日誌、被竊取的受害者數據,並進一步識別出另外兩名運作不同行動的操作者 。
這三起行動都是以 Evilginx 為基礎的 AiTM 釣魚行動,它們代理 Microsoft 365 的登入頁面,以在使用者完成 MFA 驗證後竊取 Session Token 。其中一個行動記錄了橫跨 12 個國家的 218 個被盜帳號,其中 94% 為企業郵件信箱
。這些行動使用了兩種不同的攻擊路徑:Evilginx Session Token 竊取(透過 AiTM 代理)以及裝置代碼釣魚——其中一個工具包會將受害者引導至真實的 Microsoft 裝置登入頁面,讓受害者自己授權存取,而攻擊者的後端則會輪詢以獲取 Token
。
另外,Forg365 這個「釣魚即服務」(PhaaS)平台由 ZeroBEC 研究人員識別(報告日期為 2026 年 7 月 9 日至 13 日),它是一個在 Telegram 上分發的商業工具包,費用為每月 400 美元(或每年 3,800 美元)。與暴露伺服器上發現的自訂 Evilginx 分支不同,Forg365 將多種攻擊方法和工具整合到一個單一的操作者儀表板中 。
Forg365 整合了三項核心功能:
該平台還包含反機器人規避(檢測沙箱和安全爬蟲)、入侵後郵件信箱存取(操作者可直接在面板內瀏覽和竊取郵件)、SMTP 輪換以及行動排程等功能 。
這兩項發現說明了 AiTM 代理攻擊與裝置代碼濫用之間的關鍵區別。理解這個差異至關重要,因為同樣的防禦措施無法同時應對兩者:
AiTM 代理攻擊(Evilginx 風格): 攻擊者設立一個偽造的登入頁面,作為代理將流量轉發至真實的 Microsoft 登入頁面。使用者在攻擊者的代理伺服器上輸入密碼並完成 MFA。成功驗證後,Microsoft 會向其認為是合法使用者瀏覽器的裝置發送一個 Session Cookie——但這個 Cookie 實際上是落入了攻擊者的代理伺服器,而非使用者的瀏覽器。攻擊者隨後可以重播這個 Cookie 來存取受害者的 Microsoft 365 帳戶 。
裝置代碼釣魚: 攻擊者生成一個合法的 Microsoft 裝置代碼(一種用於在沒有鍵盤的裝置上登入的短代碼,例如智慧電視),並透過釣魚郵件將其發送給受害者。受害者訪問真實的 Microsoft 登入頁面,輸入該代碼,完成 MFA,並授權了攻擊者的應用程式。這裡沒有所謂的「繞過」——是受害者自己授權了存取。攻擊者的後端隨後會向 Microsoft 輪詢該 Token 。
對抗 AiTM 代理攻擊最有效的單一防禦措施是抗釣魚 MFA,特別是 FIDO2/WebAuthn 和通行金鑰(Passkeys)。這些技術會將憑證綁定到合法的域名上,因此當使用者的瀏覽器連接到攻擊者的代理網站(具有不同的域名)時,驗證協定會檢測到域名不匹配,並自動阻止憑證交換 。
其他防禦措施包括:
裝置代碼釣魚不需要攻擊者誘騙使用者在假頁面上輸入憑證——使用者是與真實的 Microsoft 登入頁面互動。這意味著僅靠 FIDO2/通行金鑰並不能完全防範此類攻擊,因為合法 OAuth 流程正在被使用 。
主要的防禦措施是為不需要的使用者封鎖裝置代碼 OAuth 授權流程,方法是使用 Microsoft Entra ID 條件式存取:
其他防禦措施:
FBI 在 2026 年 5 月關於 Kali365 PhaaS 平台的公共服務公告中,特別建議將封鎖裝置代碼流程作為主要防禦手段 。隨著像 Forg365 這樣的釣魚平台持續將這些攻擊技術商業化,防禦者的行動迫切性顯而易見:為所有特權帳戶部署 FIDO2/通行金鑰以阻止 AiTM 代理攻擊,並使用條件式存取為不需要的使用者停用裝置代碼授權。 一個開放的目錄可能只揭露了三起釣魚行動,但這些教訓適用於每一個 Microsoft 365 租戶。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
法國資安公司 Lexfo 於 2026 年 7 月 13 日揭露,一名攻擊者因設定錯誤的 Python 網頁伺服器(開放目錄瀏覽),意外暴露了三個正在進行的 Evilginx 釣魚行動,其中一個已成功竊取 218 個帳號,且 94% 為企業郵件信箱。
法國資安公司 Lexfo 於 2026 年 7 月 13 日揭露,一名攻擊者因設定錯誤的 Python 網頁伺服器(開放目錄瀏覽),意外暴露了三個正在進行的 Evilginx 釣魚行動,其中一個已成功竊取 218 個帳號,且 94% 為企業郵件信箱。 新興的「釣魚即服務」(PhaaS)平台 Forg365 整合了「中間人攻擊」(AiTM)代理、裝置代碼釣魚及 AI 輔助誘餌生成,以月費 400 美元的商業模式在 Telegram 上販售。
關鍵防禦區別:AiTM 代理攻擊需仰賴抗釣魚 MFA(如 FIDO2 / 通行金鑰)來阻止,而裝置代碼釣魚的最佳防禦則是在 Microsoft Entra ID 條件式存取中關閉裝置代碼授權流程。