Nieuw AI-platform Forg365 richt zich op Microsoft 365-accounts met phishing technieken

Forg365 is een nieuw platform dat phishing-diensten aanbiedt en zich richt op het stelen van Microsoft 365-accounts. Hierbij worden geavanceerde technieken gebruikt, zoals “adversary-in-the-middle” (AiTM) aanvallen en het gebruik van apparaatcodes, gecombineerd met AI om verleidelijke e-mails te genereren.

Het platform biedt ook een browserextensie waarmee toegang tot de gehackte Microsoft-accounts blijft bestaan zonder dat opnieuw ingelogd hoeft te worden.

Onderzoekers van het beveiligingsbedrijf ZeroBEC merken op dat veel functies van Forg365 ook in andere beruchte phishing-platforms zoals Kali365 en Sneaky2FA voorkomen, maar een directe link konden ze niet leggen.

Hun onderzoek begon met het analyseren van phishing-e-mails die vermomd waren als zakelijke documenten, zorgvuldig ontworpen om op een betrouwbare dienst te lijken.

“De domeinen van de afzenders gebruikten Amazon SES voor bezorging, terwijl afbeeldingen en tracking-elementen via SendGrid werden gehost,” meldt ZeroBEC in hun rapport.

Deze combinatie van legitieme diensten en phishing-infrastructuur wijst op een volwassen phishing-operatie die zijn berichten gemakkelijk in het normale e-mailverkeer kan laten opgaan.

Het platform beschikt over functies zoals phishing met apparaatcodes, AiTM-phishing, AI-ondersteunde e-mailgeneratie, token- en cookiebeheer, en post-compromis activiteiten.

De onderzoekers kregen toegang tot het Forg365-dashboard, waarmee nieuwe phishingcampagnes kunnen worden gemaakt, phishinglinks beheerd, OAuth-apps en SMTP-profielen geconfigureerd, tokens beheerd, en phishing-e-mails gegenereerd met behulp van AI.

Hoewel het gebruik van AI om op maat gemaakte phishinglokmiddelen te maken niet nieuw is, benadrukken de onderzoekers dat deze functie direct in het Forg365-panel is geïntegreerd. Hiermee kan de operator de kwaadaardige e-mails creëren, de teksten voorbereiden en de berichten verfijnen vanuit hetzelfde dashboard dat gebruikt wordt voor het beheer van de compromitterende activiteiten.

Volgens de onderzoekers is deze integratie strategisch omdat AI helpt de kosten van het ontwikkelen van gepersonaliseerde phishing-inhoud te verlagen, evenals de kosten van het bouwen van op maat gemaakte phishing-platforms.

Het panel bevat ook een dashboard voor accountinformatie en een keyword-monitoringsfunctie die gecompromitteerde mailboxen scant op vooraf gedefinieerde termen, en operators waarschuwt bij een match.

Er is ook een browserextensie genaamd ForgCookie die werkt met Google Chrome, Microsoft Edge, en Brave, speciaal ontworpen om Microsoft SSO-cookies automatisch te verversen.

Deze extensie vraagt accountgegevens op bij de Forg365-backend, wist sessie-cookies en activeert een stille OAuth-procedure om nieuwe cookies vast te leggen.

Dit geeft aanvallers blijvende toegang tot de Microsoft-diensten die aan het account van het slachtoffer zijn gekoppeld.

ZeroBEC meldt dat Forg365 twee primaire aanvalsmethoden ondersteunt: phishing met apparaatcodes en de meer traditionele AiTM-phishing.

Bij de eerste methode krijgen slachtoffers een verificatiepagina in Microsoft-stijl te zien en moeten ze de verificatie voltooien via Microsofts apparaatcode-procedure, bedoeld voor apparaten zonder eigen invoermogelijkheden.

In plaats van direct het wachtwoord van het slachtoffer te bemachtigen, wordt het slachtoffer misleid om een aanvaller-gecontroleerd apparaat te autoriseren via de legitieme OAuth 2.0 authenticatiemethode.

Bij AiTM-phishing gebruikt het platform een proxy voor de authenticatieverzoeken en de gegevensuitwisseling tussen de Microsoft-infrastructuur en het doelaccount, en vangt het zo sessie-cookies op.

Om te voorkomen dat onderzoekers toegang krijgen tot het administratiepaneel, is er een AntiBot-functie die onder andere “AES-gecodeerde omleidingen, botdetectie, valstrikken voor debuggers, sandbox-controles, en polymorfe code” bevat.

Draait een VPN, dan wordt de gebruiker naar onschuldige inhoud geleid in plaats van de phishingpagina’s bloot te geven.

ZeroBEC meldt dat de platform infrastructuur zoals Amazon SES gebruikt voor het afleveren van phishing-e-mails en Cloudflare Pages voor de landingspagina’s. Tevens wordt de Gophish-infrastructuur gebruikt voor het uitvoeren van de campagnes.

Aangeraden wordt om Microsoft apparaatcode-authenticatie te beperken of uit te schakelen tenzij noodzakelijk, en om Microsoft Entra-logboeken te controleren op apparaatcode-authenticatiemeldingen.

Mailboxregels, nieuwe apparaat-aanmeldingen, Microsoft Authentication Broker-activiteiten, en OAuth-toestemmingen moeten ook onderzocht worden op onverwachte vermeldingen.

Bij vermoeden van een inbreuk moeten alle tokens en sessies zo snel mogelijk worden ingetrokken en vernieuwd.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.