Forg365 钓鱼即服务被曝瞄准 Microsoft 365:AI 诱饵结合 AiTM 与设备代码攻击

据 BleepingComputer 报道,一个名为 Forg365 的新型钓鱼即服务(PhaaS)平台正在针对 Microsoft 365 账户展开攻击。来源显示,该平台将对手中间人(AiTM)技术、设备代码钓鱼方法与 AI 辅助诱饵生成结合,用于提升钓鱼页面和欺骗话术的针对性。报道发布时间为 2026 年 7 月 9 日。对于依赖 Microsoft 365 处理邮件、文档、协作与身份认证的企业和个人用户而言,这类攻击的核心风险不只是“密码被盗”,还可能涉及会话令牌、授权流程和后续账户接管。

Forg365 的关键特征:钓鱼平台化与自动化

从来源摘要看,Forg365 并非单一钓鱼页面,而是以“钓鱼即服务”的形式运作。这意味着攻击者可能不需要自行搭建完整攻击链,而是借助现成平台完成诱饵生成、凭据收集或中间人式窃取流程。PhaaS 的危险之处在于降低了攻击门槛,使更多攻击者可以复制类似活动。

其中,AiTM 攻击通常会把受害者引导到看似正常的登录流程中,攻击者在用户与真实服务之间充当中间层,从而试图获取登录凭据或会话信息。与传统“假登录页只偷密码”相比,这类方式更难被用户直观看出异常,因为页面和流程可能更接近真实登录体验。

设备代码方法则常被滥用于绕过用户对常规登录页面的警觉。攻击者会诱导用户在合法的设备授权流程中输入代码或批准登录,使受害者误以为自己正在完成正常验证。来源显示,Forg365 将这类方式与 AI 辅助诱饵生成结合,说明攻击话术可能更贴近不同组织、岗位或场景。

为什么 Microsoft 365 账户成为重点目标

Microsoft 365 账户往往连接邮件、云盘、团队协作、日历和企业身份系统。一旦账号被接管,攻击者可能进一步访问历史邮件、寻找财务或内部系统线索,并向联系人发起二次钓鱼。对于企业环境来说,一个普通邮箱账户也可能成为横向移动、供应链欺诈或数据泄露的入口。

AI 辅助诱饵的加入值得关注。它可能帮助攻击者更快生成看似自然的邮件主题、登录提示或协作邀请,减少语言错误和格式破绽。用户过去依赖“文案粗糙”“语法奇怪”来识别钓鱼的经验,正在变得不够可靠。

  • 不要只看页面外观:即使登录页看起来真实,也要核对地址、登录来源和触发场景。
  • 谨慎处理设备代码请求:如果并非你主动发起设备登录,不要输入代码或批准授权。
  • 关注异常会话:管理员应检查不熟悉的登录位置、设备和会话活动。
  • 加强多因素认证策略:优先采用抗钓鱼能力更强的认证方式,并减少仅靠短信或简单批准的依赖。

对 VPN 用户与隐私保护的影响解读

VPN 可以帮助用户在公共网络或不可信网络中降低流量被本地窃听的风险,但面对 Forg365 这类以身份欺骗、授权诱导和会话窃取为目标的攻击,VPN 并不能替用户判断登录页面是否可信。换句话说,隐私工具应与账户安全策略配合使用,而不是替代安全意识。

对于经常远程办公、跨地区访问企业资源的用户,使用可信网络环境和加密连接仍然重要。RedGate VPN 可作为保护网络传输隐私的可选工具之一,但用户仍需重点防范钓鱼链接、伪造登录提示和异常授权请求。尤其是在收到“重新登录”“验证设备”“访问共享文档”等提示时,应通过官方入口自行访问,而不是直接点击邮件或聊天中的链接。

总体来看,Forg365 的出现反映出钓鱼攻击正在向平台化、自动化和更强伪装方向发展。企业应把 Microsoft 365 账户保护从“密码安全”升级为“身份与会话安全”,普通用户也应养成核对来源、拒绝陌生授权、定期检查账户活动的习惯。面对 AI 生成的钓鱼诱饵,最有效的防线不是凭感觉识别文案,而是依赖清晰的验证流程和更严格的访问控制。