{"id":1517,"date":"2026-07-13T15:14:26","date_gmt":"2026-07-13T15:14:26","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/forg365-phaas-apunta-a-microsoft-365-con-codigo-de-dispositivo-y-robo-de-sesion-aitm-cyberdefensa-mx\/"},"modified":"2026-07-13T15:14:26","modified_gmt":"2026-07-13T15:14:26","slug":"forg365-phaas-apunta-a-microsoft-365-con-codigo-de-dispositivo-y-robo-de-sesion-aitm-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/13\/forg365-phaas-apunta-a-microsoft-365-con-codigo-de-dispositivo-y-robo-de-sesion-aitm-cyberdefensa-mx\/","title":{"rendered":"Forg365 PhaaS apunta a Microsoft 365 con c\u00f3digo de dispositivo y robo de sesi\u00f3n AitM \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una nueva operaci\u00f3n de phishing como servicio (PhaaS) llamada <strong>Forg365<\/strong> est\u00e1 utilizando una combinaci\u00f3n de phishing de c\u00f3digo de dispositivo, t\u00e1cticas de adversario en el medio (AitM), evasi\u00f3n antibot, creaci\u00f3n de se\u00f1uelos asistida por inteligencia artificial (IA) y operaciones de buz\u00f3n posteriores al compromiso dirigidas a cuentas de Microsoft 365.<\/p>\n<p>Distribuidas a trav\u00e9s de Telegram y con un costo de 400 d\u00f3lares al mes (o 3.800 d\u00f3lares al a\u00f1o), las cadenas de ataque aprovechan se\u00f1uelos de phishing que utilizan infraestructura leg\u00edtima de entrega de correo electr\u00f3nico, como Amazon Simple Email Service (Amazon SES) y Twilio SendGrid, para imitar una cadena de redireccionamiento que se mezcla con el tr\u00e1fico de correo electr\u00f3nico normal antes de terminar en dominios controlados por Forg365.<\/p>\n<p>\u00abEl panel expone un flujo de trabajo de operador maduro: cuentas, enlaces, invitaciones, configuraci\u00f3n de aplicaciones OAuth, enlaces de redireccionamiento, generaci\u00f3n de SVG, env\u00edo de campa\u00f1as, perfiles SMTP, rotaci\u00f3n SMTP, generaci\u00f3n de correo electr\u00f3nico AI, almacenamiento de tokens, inteligencia de cuentas, alertas de palabras clave, enlaces de visor y soporte de extensiones de navegador\u00bb, ZeroBAC <a href=\"https:\/\/zerobec.com\/blog\/inside-forg365-telegram-distributed-sneaky2fa-style-phaas\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La compa\u00f1\u00eda de seguridad de correo electr\u00f3nico dijo que el kit PhaaS se entiende mejor como similar al ecosistema Kali365 (tambi\u00e9n conocido como Octopi365 y Freedom365) y Sneaky 2FA, lo que refleja la industrializaci\u00f3n del modelo de negocio, que ahora combina la creaci\u00f3n de se\u00f1uelos, la entrega, la evasi\u00f3n, el manejo de tokens\/sesiones y las operaciones posteriores al compromiso bajo una configuraci\u00f3n basada en suscripci\u00f3n que permite incluso a los actores de amenazas con poca o ninguna experiencia t\u00e9cnica orquestar campa\u00f1as de phishing con un esfuerzo m\u00ednimo y en escala.<\/p>\n<p>Se han observado cadenas de ataques que utilizan Forg365 utilizando se\u00f1uelos con temas de documentos comerciales o de aprobaci\u00f3n de remesas para enga\u00f1ar a los destinatarios para que hagan clic en enlaces maliciosos. El dominio del remitente utiliza Amazon SES para la entrega, mientras que el cuerpo del mensaje contiene im\u00e1genes alojadas en SendGrid o recursos de seguimiento.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Los clientes que completan con \u00e9xito el registro de Telegram utilizan un panel de operador accesible a trav\u00e9s de clearnet (\u00ablogfriend[.]com\/login\u00bb), desde donde pueden generar se\u00f1uelos, configurar campa\u00f1as y administrar tokens capturados.<\/p>\n<p>\u00abForg365 incluye una rama de phishing de autenticaci\u00f3n de dispositivo que presenta una p\u00e1gina de c\u00f3digos de verificaci\u00f3n al estilo de Microsoft y empuja a la v\u00edctima a un flujo de inicio de sesi\u00f3n leg\u00edtimo del Agente de autenticaci\u00f3n de Microsoft\u00bb, explic\u00f3 ZeroBAC. \u00abLa v\u00edctima ve superficies de autenticaci\u00f3n reales de Microsoft, pero el c\u00f3digo autoriza una sesi\u00f3n controlada por el atacante\u00bb.<\/p>\n<p>Para el phishing de AitM, la plataforma emplea tokens de ruta, cookies de sesi\u00f3n y clasificaci\u00f3n de tr\u00e1fico para determinar si se entrega contenido de phishing o un se\u00f1uelo benigno. Si se detecta una conexi\u00f3n VPN, el kit redirige a contenido se\u00f1uelo inofensivo en lugar de exponer las p\u00e1ginas de phishing.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhOTm-A07kB-4lDl0mxEhEansYs4m3wMQFiz8iqBJajQgGbf21EJ8kDR6qDMxX8Y1nxOgPx8wbFakbp89yxqVq96oysQ240zu45sVk1Z0soEZHabmcy_KisCgjjP5Jfz5-iejktTBasPI0cEBG606sfhPK2zOJBmA7_Scn-xOov1gxWmK9myfiCHocEVcFn\/s1700-e365\/forg.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhOTm-A07kB-4lDl0mxEhEansYs4m3wMQFiz8iqBJajQgGbf21EJ8kDR6qDMxX8Y1nxOgPx8wbFakbp89yxqVq96oysQ240zu45sVk1Z0soEZHabmcy_KisCgjjP5Jfz5-iejktTBasPI0cEBG606sfhPK2zOJBmA7_Scn-xOov1gxWmK9myfiCHocEVcFn\/s1700-e365\/forg.png\" alt=\"\" border=\"0\" data-original-height=\"1231\" data-original-width=\"1959\"\/><\/a><\/div>\n<p>Un aspecto notable de la plataforma Forg365 es que ofrece una extensi\u00f3n llamada ForgCookie para navegadores basados \u200b\u200ben Chromium como Google Chrome, Microsoft Edge y Brave que est\u00e1 dise\u00f1ada para un acceso continuo a las cuentas comprometidas. Descrito como una \u00abactualizaci\u00f3n autom\u00e1tica de cookies SSO para los servicios de Microsoft\u00bb, el complemento act\u00faa como intermediario entre la adquisici\u00f3n del token y el acceso al navegador siguiendo los pasos que se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Solicita datos de cuenta desde el backend de Forg365<\/li>\n<li>Llama al punto final de generaci\u00f3n de cookies para una cuenta seleccionada<\/li>\n<li>Borra las cookies de sesi\u00f3n de Microsoft<\/li>\n<li>Inyecta la cookie de credencial del token de actualizaci\u00f3n generada en el dominio de inicio de sesi\u00f3n de Microsoft.<\/li>\n<li>Activa un flujo OAuth silencioso<\/li>\n<li>Captura las cookies de Microsoft resultantes en todos los dominios de Microsoft<\/li>\n<\/ul>\n<p>Forg365 va m\u00e1s all\u00e1 de la simple recolecci\u00f3n de credenciales y tokens para facilitar una amplia gama de acciones posteriores al compromiso, incluido el monitoreo de palabras clave espec\u00edficas en cuentas de correo electr\u00f3nico comprometidas y la redacci\u00f3n de una respuesta de mensaje a un hilo de correo electr\u00f3nico en particular utilizando la ayuda de la IA.<\/p>\n<p>\u00abEl resultado es una plataforma que reduce el umbral de habilidades al tiempo que aumenta la coherencia operativa. Los afiliados menos experimentados pueden usar plantillas predise\u00f1adas, mientras que los operadores m\u00e1s capaces pueden personalizar las p\u00e1ginas de destino, rotar la infraestructura, administrar tokens, generar material de cookies y monitorear cuentas comprometidas\u00bb, dijo ZeroBAC.<\/p>\n<p>La divulgaci\u00f3n coincide con el descubrimiento de varias campa\u00f1as que emplean kits de phishing para el robo de credenciales.<\/p>\n<ul>\n<li>Env\u00edo <a href=\"https:\/\/zerobec.com\/blog\/sneaky-2fa-returns-trusted-sender-tenant-branded-microsoft-365-replay\" target=\"_blank\">alertas falsas de actividad de cuentas de Microsoft<\/a> desde una cuenta de remitente SaaS de terceros leg\u00edtima pero comprometida para dirigir a los usuarios a p\u00e1ginas de phishing estilo Sneaky 2FA para iniciar una cadena de redireccionamiento que conduce al host de phishing final, no sin antes realizar comprobaciones para decidir si el visitante es un usuario real.<\/li>\n<li>Usar correos electr\u00f3nicos de phishing que dirigen a los destinatarios a un sitio web alojado en Canva, lo que luego activa el flujo de phishing del c\u00f3digo del dispositivo para secuestrar cuentas de Microsoft utilizando el <a href=\"https:\/\/www.huntress.com\/blog\/kali365-device-code-phishing-kit\" target=\"_blank\">Kit de phishing Kali65<\/a>. El kit admite m\u00e1s de 33 se\u00f1uelos diferentes, un canal de pagos y una aplicaci\u00f3n de escritorio llamada OctoLink Live (tambi\u00e9n conocida como Kali365 Live) que abusa del token robado para iniciar una sesi\u00f3n del navegador Chromium y abrir el buz\u00f3n de correo de la v\u00edctima en OWA, OneDrive, SharePoint o admin.microsoft.com. La plataforma tambi\u00e9n ofrece una herramienta conocida como OctoLink Sender para enviar masivamente correos electr\u00f3nicos de phishing desde la cuenta violada a otros contactos, una t\u00e9cnica llamada phishing lateral.<\/li>\n<li>Campa\u00f1as de phishing utilizando <a href=\"https:\/\/arcticwolf.com\/resources\/blog\/token-bingo-dont-let-your-code-be-the-winner\/\" target=\"_blank\">Kali365<\/a> Tambi\u00e9n han distribuido p\u00e1ginas de phishing que se hacen pasar por el mensajero MAX de Rusia, lo que indica un intento de identificar a los usuarios en Rusia. \u00abUn operador de phishing que puede convertir la apropiaci\u00f3n de cuentas MAX en propagaci\u00f3n tiene acceso a una de las mayores bases de mensajer\u00eda instaladas en el mundo de habla rusa\u00bb, Arctic Wolf <a href=\"https:\/\/arcticwolf.com\/resources\/blog\/kali365-expands-into-aws-microsoft-okta-xerox-max-messenger\/\" target=\"_blank\">dicho<\/a>.<\/li>\n<li>Env\u00edo de correos electr\u00f3nicos que imitan al IRS y la Administraci\u00f3n de la Seguridad Social, junto con Adobe, Microsoft, DocuSign y Dropbox, para entregar software leg\u00edtimo de acceso remoto como ConnectWise ScreenConnect como parte de campa\u00f1as de phishing utilizando un kit PhaaS llamado <a href=\"https:\/\/socradar.io\/blog\/the-quarry-phaas-irs-ssa-phishing\/\" target=\"_blank\">La cantera<\/a> desarrollado, mantenido y vendido por un operador solitario llamado RockyBelling. El precio del kit oscila entre 500 y 3.000 d\u00f3lares. Esto incluye herramientas como Rocky Gmail Sender (una herramienta de correo electr\u00f3nico masivo), Rocky Email Sorter (para ordenar direcciones de correo electr\u00f3nico por dominio en Gmail, Yahoo, Hotmail y AOL) y VioletRAT.<\/li>\n<li>Env\u00edo <a href=\"https:\/\/censys.com\/blog\/following-a-usps-smishing-kit-through-censys-dns-data\/\" target=\"_blank\">mensajes SMS<\/a> hacerse pasar por el Servicio Postal de EE. UU. (USPS) y UPS para enga\u00f1ar a las v\u00edctimas para que visiten una p\u00e1gina de phishing que solicita a los usuarios que ingresen su informaci\u00f3n personal y financiera con el pretexto de una entrega fallida de un paquete y programar una nueva entrega. \u00abDebajo del enga\u00f1o, el kit captura datos en tiempo real\u00bb, dijo Censys. \u00abAbre un WebSocket de regreso a su origen y transmite los datos de la tarjeta de la v\u00edctima pulsaci\u00f3n de tecla, ejecuta una b\u00fasqueda de BIN en el lado del servidor en el n\u00famero de tarjeta y env\u00eda decisiones de enrutamiento (reintento, solicitud de PIN, solicitud de OTP, interruptor de apagado) de regreso al navegador de la v\u00edctima mientras escribe\u00bb.<\/li>\n<li>Usar flujos de trabajo de propuestas de ofertas falsas para hacerse cargo de las cuentas de Google mediante un marco llamado <a href=\"https:\/\/zerobec.com\/blog\/nyasher-google-account-takeover-webflow-cloudflare-workers\" target=\"_blank\">nyasher<\/a>. La cadena de redireccionamiento incorpora una p\u00e1gina de verificaci\u00f3n de \u00abpresionar y mantener\u00bb para filtrar los esc\u00e1neres y bots automatizados, antes de navegar a una URL de blob. \u00abLa p\u00e1gina final mostraba una interfaz de inicio de sesi\u00f3n de Google, pero no era accesible como un documento HTML alojado normal\u00bb, dijo ZeroBAC. \u00abExist\u00eda como una URL de objeto creada por el navegador\u00bb.<\/li>\n<li>Uso de flujos de trabajo de inscripci\u00f3n falsos de Google Partners y Google Premier Partner en correos electr\u00f3nicos de phishing para redirigir a los destinatarios a una p\u00e1gina de inicio de sesi\u00f3n de Google falsa dise\u00f1ada para capturar credenciales en tiempo real como parte de una campa\u00f1a con nombre en c\u00f3digo <a href=\"https:\/\/zerobec.com\/blog\/gppstorm-google-partners-phishing-workspace-credentials\" target=\"_blank\">Tormenta GPPS<\/a>.<\/li>\n<li>Usar un alias de correo electr\u00f3nico heredado para apuntar a la bandeja de entrada de un usuario e iniciar un flujo de phishing de c\u00f3digo de dispositivo que utiliza el kit EvilTokens. \u00abSe lleg\u00f3 al kit a trav\u00e9s de un enlace de seguimiento de Mailjet, luego de un sitio de WordPress comprometido, luego de un intersticial CAPTCHA y luego del host de Cloudflare Workers\u00bb, ZeroBAC <a href=\"https:\/\/zerobec.com\/blog\/eviltokens-device-code-phishing-legacy-aliases\" target=\"_blank\">dicho<\/a>. \u00abTres saltos de infraestructura en vivo entre el cuerpo del correo electr\u00f3nico y el kit, ninguno de los cuales es el kit en s\u00ed\u00bb.<\/li>\n<\/ul>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Para contrarrestar estas amenazas, se recomienda bloquear la autenticaci\u00f3n del c\u00f3digo del dispositivo a menos que sea necesario, revisar los artefactos del buz\u00f3n despu\u00e9s de los eventos del c\u00f3digo del dispositivo para detectar signos de actividad inusual, auditar las reglas de flujo de correo y retirar los alias heredados que ya no corresponden a empleados activos.<\/p>\n<p>\u00abLa campa\u00f1a logr\u00f3 llegar a la bandeja de entrada porque la organizaci\u00f3n destinataria a\u00fan manten\u00eda una relaci\u00f3n de reenv\u00edo activa desde un espacio de nombres previo a la adquisici\u00f3n a un buz\u00f3n de correo actual\u00bb, se\u00f1al\u00f3 ZeroBAC. <\/p>\n<p>\u00abEl atacante utiliz\u00f3 una identidad hist\u00f3rica a\u00fan resoluble para entregar correo que, desde el punto de vista de la SEG, parec\u00eda correspondencia reenviada normal. Desde el punto de vista del usuario, el mensaje lleg\u00f3 a su bandeja de entrada de trabajo sin ninguna se\u00f1al visible de que hab\u00eda tomado un camino indirecto\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva operaci\u00f3n de phishing como servicio (PhaaS) llamada Forg365 est\u00e1 utilizando una combinaci\u00f3n de phishing de c\u00f3digo de dispositivo, t\u00e1cticas de adversario en el medio (AitM), evasi\u00f3n antibot, creaci\u00f3n de se\u00f1uelos asistida por inteligencia artificial (IA) y operaciones de buz\u00f3n posteriores al compromiso dirigidas a cuentas de Microsoft 365. Distribuidas a trav\u00e9s de Telegram [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[368,27,376,31,24,647,3712,50,3713,47,2511],"class_list":["post-1517","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-aitm","tag-apunta","tag-codigo","tag-con","tag-cyberdefensa-mx","tag-dispositivo","tag-forg365","tag-microsoft","tag-phaas","tag-robo","tag-sesion"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1517","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1517"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1517\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1517"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1517"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1517"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}