Uma nova operação de phishing como serviço (PhaaS) chamada Forg365 foi identificada, utilizando combinações de phishing de código de dispositivo, táticas adversário-no-meio (AitM) e evasão antibot para comprometer contas Microsoft 365. A operação é distribuída via Telegram e custa 400 dólares mensais.
Descoberta e escopo
A Forg365 representa uma evolução nas táticas de phishing, incorporando inteligência artificial para criação de iscas e operações de caixa de correio pós-comprometimento. O serviço é acessível a criminosos com menor expertise técnica, democratizando o acesso a ferramentas de ataque sofisticadas.
Vetor e exploração
O ataque explora o fluxo de autenticação do Microsoft 365, utilizando o protocolo de código de dispositivo para contornar verificações tradicionais. A técnica AitM permite que os atacantes interceptem sessões ativas, capturando tokens de acesso e credenciais sem que o usuário perceba a intrusão.
Impacto e alcance
Contas comprometidas podem ser utilizadas para acesso não autorizado a dados corporativos, envio de phishing interno e movimentação lateral em redes empresariais. A natureza do serviço PhaaS sugere um alcance potencialmente amplo, com múltiplos grupos de ataque utilizando a mesma infraestrutura.
Recomendações para CISOs
Organizações devem implementar autenticação multifator (MFA) baseada em hardware, monitorar logs de acesso para atividades anômalas e educar usuários sobre riscos de phishing. A revisão de políticas de acesso e a implementação de soluções de proteção contra phishing são medidas críticas para mitigar essa ameaça.