New Forg365 phishing platform uses AI to target Microsoft 365 accounts

「Forg365」と呼ばれる新たなフィッシング・アズ・ア・サービス(PhaaS)の手口は、中間者攻撃(AiTM)やデバイスコードの手法に、AIを活用したおとりメッセージの生成を組み合わせることで、Microsoft 365アカウントの窃取を主目的としています。

また、このプラットフォームは、再認証を必要とせずに、侵害されたアカウントに紐付けられたMicrosoftサービスへ継続的にアクセスするためのブラウザ拡張機能も提供している。

メールセキュリティ企業ZeroBECの研究者らは、Forg365の機能の多くはKali365やS ne aky2FAといった他の悪名高いPhaaSプラットフォームにも見られるものの、両者間の関連性を立証することはできなかったと述べています。

image

同社の調査は、信頼できるサービスを模倣するよう入念に作成された、ビジネス文書を装ったフィッシングメールの分析から始まった。

「確認された送信者ドメインはAmazon SESによる配信を利用していた一方、メッセージ本文にはSendGridがホストする画像や追跡リソースが含まれていた」と、ZeroBECは本日の報告書で述べている

こうした正規のサービスとフィッシングインフラの組み合わせは、メッセージを通常のメールトラフィックに溶け込ませることができる、成熟したPhaaS運用を示唆している。

このプラットフォームは、デバイスコードフィッシング、Adversary-in-the-Middle(AiTM)フィッシング、AIを活用したメールコンテンツ生成、トークンおよびクッキーの管理、侵害後の操作といった機能を備えている。

さらに調査を進めた結果、研究者たちは Forg365 のダッシュボードへのアクセス権を取得しました。このダッシュボードでは、新しいフィッシングキャンペーンの作成、フィッシングリンクの管理、OAuth アプリや SMTP プロファイルの設定、トークンの管理、AI を活用したフィッシングメールの生成が可能です。

The Forg365 panel
Forg365のダッシュボード
出典:ZeroBec

カスタムフィッシングの誘引文を作成するためにAIを活用することは目新しいことではありませんが、研究者らは、この機能がForg365のパネルに直接統合されており、オペレーターが侵害後の活動を制御するために使用するのと同じダッシュボードから、悪意のあるメールの作成、テキストの準備、メッセージの微調整を行える点を強調しています。

研究者らによると、この統合は戦略的なものであり、「AIはカスタムフィッシングコンテンツの開発コストを削減するだけでなく、カスタムPhaaSプラットフォームの構築コストも削減する」とのことです。

AI-assisted email content generation
AIを活用したメールコンテンツ生成
出典:ZeroBec

このパネルには、アカウントインテリジェンスダッシュボードや、侵害されたメールボックスをスキャンして事前定義された用語を検出し、一致が検出された際にオペレーターに通知するキーワード監視機能も含まれています。

オペレーターには、Google Chrome、Microsoft Edge、Braveと互換性があり、Microsoft SSOクッキーを自動的に更新するように特別に設計された「ForgCookie」というブラウザ拡張機能が提供される。

この拡張機能は、Forg365のバックエンドにアカウントデータを要求し、セッションクッキーをクリアした上で、新しいクッキーを取得するためのサイレントOAuthフローをトリガーすることで機能する。

これにより、攻撃者は被害者のアカウントに関連付けられたMicrosoftサービスへの永続的なアクセス権を獲得できます。

The ForgCookie extension
ForgCookie 拡張機能
出典:ZeroBec

ZeroBECによると、Forg365は主に2つの攻撃経路をサポートしている。最近流行しているデバイスコード型フィッシングと、より伝統的なAiTMフィッシングである。

前者の場合、被害者には Microsoft 形式の認証コードページが表示され、入力制限のあるエンドポイント(スマート TV、IoT 機器、ブラウザのないデバイスなど)向けに設計された Microsoft のデバイスコードフローを使用して認証を完了するよう指示されます。

被害者のパスワードを直接狙うのではなく、被害者を騙して、正規の OAuth 2.0 デバイスコードフロー認証方法を通じて、攻撃者が制御するガジェットを承認させてしまう。

The device-code phishing method
デバイスコードフィッシングの手法
出典:ZeroBec

AiTMフィッシングでは、プラットフォームはMicrosoftのインフラストラクチャと標的アカウントとの間でやり取りされる認証リクエストやデータに対してプロキシを使用し、その過程でセッションクッキーをキャプチャします。

研究者が管理パネルにアクセスするのを防ぐため、Forg365 には「AES 暗号化されたリダイレクタ、ボット検出、デバッガートラップ、サンドボックスチェック、およびポリモーフィックコード」を誇る AntiBot 機能が備わっています。

さらに、VPN接続が検出されると、プラットフォームはフィッシングページを表示する代わりに、無害なコンテンツへリダイレクトします。

ZeroBecの報告によると、このプラットフォームはフィッシングメールの配信にAmazon SESを、ランディングページにはCloudflare Pagesを活用している。また、キャンペーンの配信にはGophishのインフラストラクチャが使用されている。

ユーザーには、必要がない限りMicrosoftのデバイスコード認証を制限または無効にし、Microsoft Entraのログを監視してデバイスコード認証イベントを確認することが推奨されます。

また、メールボックスのルール、新しいデバイスからのサインイン、Microsoft Authentication Brokerのアクティビティ、およびOAuthグラントについても、予期しないエントリがないか調査する必要があります。

侵害の疑いがある場合は、すべてのトークンとセッションをできるだけ早く無効化し、更新する必要があります。