microsoft.com/devicelogin 輸入攻擊者提供的代碼,從而授權攻擊者的客戶端)SC。名為 ForgCookie 的配套瀏覽器擴充套件相容於 Chrome、Edge 與 Brave C。一旦受害者的 Session Token 或 Cookie 被竊取,ForgCookie 會自動刷新遭竊的 Session Cookie,讓攻擊者無需重新驗證即可持續存取 Microsoft 365 服務(Outlook、Teams、OneDrive、SharePoint)——即使受害者變更密碼也無效 IC。這將一次性 Token 竊取轉變為長期的持續危害。
Jalisco 由 ReliaQuest 與 BleepingComputer 於 2026 年 7 月 14 日揭露,是一個針對 Microsoft 365 帳戶的裝置代碼釣魚套件 RS。其運作方式如下:
這意味著 MFA 並未被「破解」,而是被「武器化」。
多個消息來源證實了更廣泛的產業趨勢:
所有這些威脅的關鍵洞見在於:MFA 並非在技術上被擊敗——而是被利用:
| 技術 | 發生過程 | MFA 為何無法阻止 |
|---|---|---|
| 裝置代碼釣魚 | 受害者在 Microsoft 真實登入頁面輸入攻擊者的代碼,完成自己的 MFA | Token 流向攻擊者的應用程式。MFA 批准了正確的使用者——但卻是針對錯誤的客戶端。 |
| AiTM 代理 | 受害者透過攻擊者的代理登入,MFA 正常完成 | 攻擊者即時擷取 Session Cookie 並劫持工作階段。 |
| 憑證+OTP 竊取 | 假登入表單同時擷取密碼和 OTP | OTP 在到期前立即被攻擊者使用。 |
根據多項安全公告,強烈建議採取以下緩解措施:
devicecode 驗證。offline_access、Mail.Read 或 Files.ReadWrite.All 權限的應用程式。2026 年 Microsoft 365 的釣魚浪潮——以 Forg365(及其 ForgCookie 持續性擴充套件)、Jalisco、OmegaLord 以及更廣泛的裝置代碼與 AiTM 套件生態系統為主——代表了一種典範轉移。攻擊者不再需要竊取密碼或破解 MFA。相反地,他們濫用 OAuth 信任模型,讓受害者自己的驗證行為授權了一個攻擊者控制的工作階段。安全社群的一致建議是採取零信任姿態:停用未使用的驗證流程、強制執行條件存取、監控 Token 授權,並朝向抗網路釣魚的 MFA 邁進 ICSC。