Một chiến dịch phishing-as-a-service (PhaaS) mới mang tên Forg365 đang sử dụng sự kết hợp giữa device code phishing, các chiến thuật adversary-in-the-middle (AitM), vượt qua antibot, tạo lure bằng trí tuệ nhân tạo (AI) và các hoạt động mailbox operations sau khi xâm nhập nhắm vào các tài khoản Microsoft 365.
Được phân phối qua Telegram với mức giá 400 USD mỗi tháng (hoặc 3.800 USD mỗi năm), các chuỗi tấn công này tận dụng các lure lừa đảo sử dụng hạ tầng phân phối email hợp lệ như Amazon Simple Email Service (Amazon SES) và Twilio SendGrid. Điều này giúp tạo ra một chuỗi redirection chain lẫn vào luồng lưu lượng email thông thường trước khi kết thúc tại các miền do Forg365 kiểm soát.
"Bảng điều khiển của hệ thống này cho thấy một quy trình vận hành chuyên nghiệp: quản lý tài khoản, liên kết, lời mời, cấu hình ứng dụng OAuth, liên kết chuyển hướng, tạo SVG, gửi chiến dịch, hồ sơ SMTP, xoay vòng SMTP, tạo email bằng AI, token vaulting, thông tin tình báo tài khoản, cảnh báo từ khóa, liên kết trình xem và hỗ trợ browser-extension," ZeroBAC cho biết.
Công ty bảo mật email này nhận định bộ kit PhaaS này tương tự như hệ sinh thái Kali365 (còn gọi là Octopi365 và Freedom365) và Sneaky 2FA. Điều này phản ánh sự công nghiệp hóa của mô hình kinh doanh tội phạm mạng, kết hợp việc tạo lure, phân phối, lẩn tránh, xử lý token/phiên làm việc và các hoạt động hậu xâm nhập dưới dạng thuê bao. Mô hình này cho phép ngay cả những kẻ tấn công có ít hoặc không có kiến thức kỹ thuật cũng có thể thực hiện các chiến dịch phishing với nỗ lực tối thiểu ở quy mô lớn.
Các chuỗi tấn công sử dụng Forg365 đã được quan sát thấy sử dụng các lure chủ đề tài liệu kinh doanh hoặc phê duyệt thanh toán để lừa người nhận nhấp vào các liên kết độc hại. Miền gửi sử dụng Amazon SES để phân phối, trong khi nội dung tin nhắn chứa các hình ảnh hoặc tài nguyên theo dõi được lưu trữ trên SendGrid.
Những khách hàng đăng ký thành công qua Telegram sẽ sử dụng một bảng điều khiển vận hành có thể truy cập qua clearnet ("logfriend[.]com/login"). Từ đây, họ có thể tạo lure, thiết lập chiến dịch và quản lý các token đánh cắp được.
Kỹ thuật Device Code và AitM Phishing
"Forg365 bao gồm một nhánh device-auth phishing hiển thị trang mã xác minh theo phong cách Microsoft và đẩy nạn nhân vào luồng đăng nhập Microsoft Authentication Broker hợp lệ," ZeroBAC giải thích. "Nạn nhân nhìn thấy giao diện xác thực thực tế của Microsoft, nhưng mã đó lại cấp quyền cho một phiên làm việc do kẻ tấn công kiểm soát."
Đối với AitM phishing, nền tảng này sử dụng route tokens, session cookies và phân loại lưu lượng truy cập để quyết định hiển thị nội dung phishing hay một mồi nhử vô hại. Nếu phát hiện kết nối VPN, bộ kit sẽ chuyển hướng đến nội dung decoy thay vì lộ ra các trang phishing.
Tiện ích ForgCookie cho trình duyệt
Một khía cạnh đáng chú ý của Forg365 là nó cung cấp một extension tên là ForgCookie cho các trình duyệt dựa trên Chromium như Google Chrome, Microsoft Edge và Brave. Tiện ích này được thiết kế để duy trì quyền truy cập vào các tài khoản đã bị xâm nhập thông qua cơ chế "tự động làm mới cookie SSO cho các dịch vụ Microsoft". Tiện ích bổ sung này hoạt động như một bên trung gian giữa việc thu thập token và truy cập trình duyệt bằng các bước sau:
- Yêu cầu dữ liệu tài khoản từ backend của Forg365.
- Gọi endpoint tạo cookie cho một tài khoản được chọn.
- Xóa session cookies của Microsoft hiện có.
- Chèn cookie refresh-token đã tạo vào miền đăng nhập của Microsoft.
- Kích hoạt luồng OAuth chạy ngầm (silent OAuth flow).
- Thu thập các cookie Microsoft kết quả trên các miền của Microsoft.
Khả năng của Forg365 còn vượt xa việc thu thập thông tin đăng nhập đơn thuần để hỗ trợ một loạt các hành động post-compromise, bao gồm giám sát các từ khóa cụ thể trong tài khoản email bị chiếm quyền và soạn thảo phản hồi tin nhắn cho một luồng email cụ thể bằng sự hỗ trợ của AI.
Sự gia tăng của các bộ công cụ PhaaS hiện đại
Việc phát hiện Forg365 diễn ra cùng lúc với nhiều chiến dịch khác sử dụng các bộ kit phishing tinh vi:
- Sneaky 2FA: Gửi các cảnh báo hoạt động tài khoản Microsoft giả mạo từ các tài khoản SaaS của bên thứ ba bị xâm nhập để dẫn dụ người dùng qua một chuỗi redirection chain trước khi đến trang phishing cuối cùng.
- Kali365: Sử dụng email dẫn đến các trang web lưu trữ trên Canva, sau đó kích hoạt luồng device code phishing. Bộ kit này hỗ trợ hơn 33 loại lure khác nhau và ứng dụng máy tính OctoLink Live để mở hộp thư của nạn nhân trong OWA, OneDrive, SharePoint.
- The Quarry: Được phát triển bởi RockyBelling, bộ kit này mạo danh các cơ quan như IRS và Social Security Administration để phát tán phần mềm truy cập từ xa như ConnectWise ScreenConnect.
- Smishing USPS/UPS: Gửi tin nhắn SMS mạo danh dịch vụ bưu chính để thu thập thông tin cá nhân và tài chính theo thời gian thực thông qua WebSocket, cho phép kẻ tấn công theo dõi từng phím gõ (keystroke-by-keystroke).
- Nyasher & GPPStorm: Nhắm mục tiêu vào các tài khoản Google thông qua các quy trình đăng ký Google Partners giả mạo hoặc quy trình đề xuất thầu, sử dụng Cloudflare Workers và các đối tượng URL để lẩn tránh sự phát hiện.
- EvilTokens: Sử dụng các link theo dõi Mailjet và các trang WordPress bị xâm nhập để khởi chạy luồng device code phishing nhắm vào các email alias cũ.
Khuyến nghị phòng vệ
Để đối phó với các mối đe dọa này, các chuyên gia khuyến nghị:
- Chặn xác thực device code trừ khi thực sự cần thiết.
- Kiểm tra các dấu hiệu bất thường trong mailbox sau các sự kiện device code.
- Kiểm tra định kỳ các quy tắc mail-flow.
- Hủy bỏ các email alias cũ không còn tương ứng với nhân viên đang làm việc.
"Kẻ tấn công đã sử dụng một danh tính lịch sử vẫn còn tồn tại để gửi thư mà theo quan điểm của SEG, nó trông giống như thư chuyển tiếp bình thường. Từ phía người dùng, thông báo xuất hiện trong hộp thư đến mà không có bất kỳ dấu hiệu rõ ràng nào cho thấy nó đã đi qua một con đường gián tiếp," ZeroBAC lưu ý.