Forg365 恶意脚本平台曝光:订阅制钓鱼工具瞄准 Microsoft 365 账号
据 IT之家 7 月 13 日消息,安全公司 ZeroBEC 近期披露了一个名为 Forg365 的恶意脚本平台。来源显示,该平台由黑客搭建,并以订阅制方式运营,面向犯罪分子提供针对微软 Microsoft 365 账号的钓鱼攻击工具。值得注意的是,Forg365 的控制面板还整合了多项 AI 功能,并提供专用浏览器扩展程序,用于帮助攻击者维持对受害账号的长期访问权限。
从披露信息看,Forg365 并不是单一脚本或一次性钓鱼页面,而更像是一个“恶意软件即服务”形态的平台:攻击者通过支付订阅费用,即可获得一整套面向 Microsoft 365 身份体系的攻击能力。这类模式降低了账号攻击门槛,也让企业常用的云办公账号成为更高频的目标。
订阅制恶意平台:钓鱼攻击正在产品化
过去,钓鱼攻击往往依赖攻击者自行搭建页面、编写脚本、诱导用户输入账号密码。而 Forg365 这类平台的出现,显示出网络犯罪工具正在进一步“产品化”和“平台化”。据报道,犯罪分子可以通过订阅获得面向 Microsoft 365 账号的钓鱼工具包,平台还提供控制面板,用于组织攻击流程。
来源摘要提到,Forg365 控制面板整合了多项 AI 功能。虽然披露信息未展开说明这些 AI 功能的具体用途,但从安全趋势看,AI 能力可能被用于优化钓鱼文本、自动化操作流程或辅助攻击活动管理。对企业而言,这意味着钓鱼攻击不再只是粗糙邮件和仿冒页面,而可能更接近自动化、规模化的黑产服务。
Forg365 的关键变化在于,它把针对 Microsoft 365 的攻击能力打包成可订阅服务。这会让不具备深厚技术能力的犯罪分子,也能借助平台工具发起更复杂的账号接管尝试。
两类主要攻击方式:设备验证码与中间人代理
ZeroBEC 指出,Forg365 主要提供两种攻击方案,分别是“设备验证码攻击”和“中间人攻击”。这两种方式都不是简单窃取密码,而是试图利用认证流程和会话机制获取账号访问权限。
- 设备验证码攻击:犯罪分子利用 Forg365 生成钓鱼邮件,引导受害者访问微软官方登录页面并输入设备验证码。由于页面本身来自微软官方,用户更容易放松警惕。攻击者则在后台获取 OAuth 访问令牌,从而实现账号接管。
- 中间人攻击:Forg365 可帮助犯罪分子架设代理服务器,拦截受害者登录过程中产生的认证信息和会话数据。这种 Adversary-in-the-Middle(AiTM)方式试图绕过身份验证流程,并窃取账号访问权限。
这两类攻击的共同点是,它们都瞄准了现代云服务中的身份认证环节。对于大量依赖 Microsoft 365 处理邮件、文档、会议和企业协作的组织来说,一旦账号被接管,后续风险可能不仅限于邮箱泄露,还可能波及文件、通讯录、内部业务流程以及更多 SaaS 服务。
影响解读:AI 与自动化正在放大账号安全压力
从本站关注的 AI 与科技产业角度看,Forg365 事件再次说明,AI 和自动化能力并不只服务于生产力工具,也会被黑产用于降低攻击成本。Microsoft 365 这类云办公平台拥有庞大的企业用户基础,账号一旦被攻破,攻击者可能借助既有身份在组织内部横向扩散,或发起更具可信度的二次钓鱼。
企业安全的核心问题正在从“有没有密码泄露”转向“身份与会话是否被滥用”。设备验证码、OAuth 令牌、会话 Cookie、认证代理等机制原本用于提升便利性和兼容性,但在攻击者手中,也可能成为绕过传统防护的入口。
尤其是中间人攻击模式下,即便企业启用了多因素认证,也并不意味着完全免疫。攻击者若能截获会话数据,就可能绕过部分防线。因此,企业需要把登录行为、设备状态、位置变化、令牌使用等信号纳入统一监控,而不是只依赖密码强度或一次性验证码。
企业应关注认证码功能与日志监控
针对这类新型钓鱼攻击,ZeroBEC 建议企业限制微软账号认证码功能,并加强监控 Entra 登录记录及 Microsoft Authentication Broker 日志,以便尽早发现可疑活动。这些建议指向一个现实:云办公安全不只依赖终端杀毒或邮件网关,还需要对身份系统本身进行更细粒度治理。
对使用 Microsoft 365 的企业来说,可以重点关注几类风险信号:异常设备验证码请求、非常用地点登录、短时间内频繁认证、陌生客户端访问、OAuth 授权异常,以及登录成功后出现的不寻常邮件转发或文件访问行为。
Forg365 的曝光提醒企业,账号安全已经成为 AI 时代办公系统的基础设施问题。当攻击工具以订阅制方式扩散,防护也必须从被动拦截转向持续监测、权限最小化和认证流程治理。对于中文企业用户而言,尽早梳理 Microsoft 365 身份安全策略,将比事后处理账号被接管更具成本优势。