Yeni bir hizmet olarak kimlik avı (PhaaS) operasyonu çağrıldıForg365bir kombinasyonunu kullanıyorcihaz kodu kimlik avı, ortadaki rakip (AitM) taktikleri, antibotlardan kaçınma, yapay zeka (AI) destekli yem oluşturma ve Microsoft 365 hesaplarını hedef alan uzlaşma sonrası posta kutusu operasyonları.

Telegram aracılığıyla dağıtılan ve ayda 400 ABD Doları (veya yıllık 3.800 ABD Doları) maliyeti olan saldırı zincirleri, Forg365 tarafından kontrol edilen etki alanlarında sona ermeden önce normal e-posta trafiğine karışan bir yeniden yönlendirme zincirini taklit etmek için Amazon Basit E-posta Hizmeti (Amazon SES) ve Twilio SendGrid gibi meşru e-posta dağıtım altyapısını kullanan kimlik avı tuzaklarından yararlanır.

"Panel, olgun bir operatör iş akışını ortaya koyuyor: hesaplar, bağlantılar, davetiyeler, OAuth uygulaması yapılandırması, yönlendirme bağlantıları, SVG oluşturma, kampanya gönderme, SMTP profilleri, SMTP rotasyonu, AI e-posta oluşturma, token kasalama, hesap zekası, anahtar kelime uyarıları, görüntüleyici bağlantıları ve tarayıcı uzantısı desteği." ZeroBECsaid.

E-posta güvenlik şirketi, PhaaS kitinin en iyi şekilde şuna benzer şekilde anlaşıldığını söyledi:Kali365(aka Octopi365 ve Freedom365) veSinsi 2FAİş modelinin sanayileşmesini yansıtan ekosistem, artık yem oluşturma, dağıtım, kaçırma, belirteç/oturum işleme ve uzlaşma sonrası operasyonları, çok az teknik uzmanlığa sahip veya hiç olmayan tehdit aktörlerinin bile kimlik avı kampanyalarını minimum çabayla ve geniş ölçekte düzenlemesine olanak tanıyan abonelik tabanlı bir kurulum altında bir araya getiriyor.

Forg365 kullanan saldırı zincirlerinin, alıcıları kötü amaçlı bağlantılara tıklamaları için kandırmak amacıyla iş belgesi temalı veya havale onayı tuzakları kullandığı gözlemlenmiştir. Gönderen etki alanı teslimat için Amazon SES'i kullanırken mesaj gövdesi SendGrid tarafından barındırılan görüntüleri veya izleme kaynaklarını içerir.

Telegram kaydını başarıyla tamamlayan müşteriler, clearnet ("logfriend[.]com/login") üzerinden erişilebilen bir operatör panelini kullanır ve buradan yemler üretebilir, kampanyalar oluşturabilir ve ele geçirilen tokenleri yönetebilirler.

ZeroBEC, "Forg365, Microsoft tarzı bir doğrulama kodu sayfası sunan ve kurbanı meşru bir Microsoft Kimlik Doğrulama Aracısı oturum açma akışına iten bir cihaz kimlik avı dalını içeriyor" dedi. "Kurban gerçek Microsoft kimlik doğrulama yüzeylerini görüyor ancak kod, saldırgan tarafından kontrol edilen bir oturuma izin veriyor."

AitM kimlik avı için platform, kimlik avı içeriği mi yoksa zararsız bir tuzak mı sunulacağını belirlemek için rota belirteçlerini, oturum çerezlerini ve trafik sınıflandırmasını kullanır. Bir VPN bağlantısı tespit edilirse kit, kimlik avı sayfalarını açığa çıkarmak yerine zararsız tuzak içeriğe yönlendirir.

Forg365 platformunun dikkate değer bir yönü, Google Chrome, Microsoft Edge ve Brave gibi Chromium tabanlı tarayıcılar için güvenliği ihlal edilmiş hesaplara sürekli erişim sağlamak üzere tasarlanmış ForgCookie adlı bir uzantı sunmasıdır. "Microsoft hizmetleri için otomatik SSO çerez yenilemesi" olarak tanımlanan eklenti, aşağıda listelenen adımları izleyerek belirteç alımı ile tarayıcı erişimi arasında aracı görevi görür:

  • Forg365 arka ucundan hesap verilerini ister
  • Seçilen bir hesap için çerez oluşturma uç noktasını çağırır
  • Microsoft oturum çerezlerini temizler
  • Oluşturulan yenileme belirteci kimlik bilgisi tanımlama bilgisini Microsoft oturum açma etki alanına enjekte eder
  • Sessiz bir OAuth akışını tetikler
  • Microsoft etki alanlarında ortaya çıkan Microsoft çerezlerini yakalar

Forg365, ele geçirilen e-posta hesaplarındaki belirli anahtar kelimelerin izlenmesi ve yapay zekanın yardımıyla belirli bir e-posta dizisine bir mesaj yanıtının taslağının hazırlanması da dahil olmak üzere çok çeşitli uzlaşma sonrası eylemleri kolaylaştırmak için basit kimlik bilgileri ve belirteç toplamanın ötesine uzanır.

ZeroBEC, "Sonuç, beceri eşiğini düşürürken operasyonel tutarlılığı artıran bir platformdur. Daha az deneyimli bağlı kuruluşlar önceden oluşturulmuş şablonları kullanabilirken, daha yetenekli operatörler açılış sayfalarını özelleştirebilir, altyapıyı döndürebilir, belirteçleri yönetebilir, çerez malzemesi oluşturabilir ve güvenliği ihlal edilmiş hesapları izleyebilir." dedi.

Açıklama, kimlik bilgileri hırsızlığı için kimlik avı kitleri kullandığı tespit edilen çeşitli kampanyaların keşfiyle aynı zamana denk geliyor.

  • Gönderiliyorsahte Microsoft hesabı etkinliği uyarılarıMeşru ancak güvenliği ihlal edilmiş bir üçüncü taraf SaaS gönderen hesabından, kullanıcıları Sinsi 2FA tarzı kimlik avı sayfalarına yönlendirerek, son kimlik avı ana bilgisayarına yönlendiren bir yeniden yönlendirme zinciri başlatmak için, ancak ziyaretçinin gerçek bir kullanıcı olup olmadığına karar vermek için kontroller yapmadan önce.
  • Alıcıları Canva'da barındırılan bir web sitesine yönlendiren ve daha sonra Microsoft hesaplarını ele geçirmek için cihaz kodu kimlik avı akışını tetikleyen kimlik avı e-postaları kullanmakKali65 kimlik avı kiti. Kit, 33'ten fazla farklı yemi, bir ödeme hattını ve bir Chromium tarayıcı oturumu başlatmak ve kurbanın posta kutusunu OWA, OneDrive, SharePoint veya admin.microsoft.com'da açmak için çalınan jetonu kötüye kullanan OctoLink Live (diğer adıyla Kali365 Live) adlı bir masaüstü uygulamasını destekliyor. Platform ayrıca, ihlal edilen hesaptan diğer kişilere toplu kimlik avı e-postaları göndermek için OctoLink Sender olarak bilinen bir araç da sunuyor; bu, yanal kimlik avı adı verilen bir tekniktir.
  • Kimlik avı kampanyaları kullanılıyorKali365Ayrıca Rusya'nın MAX messenger'ını taklit eden kimlik avı sayfaları da dağıttılar; bu, Rusya'daki kullanıcıları ayırma girişiminin göstergesidir. Arctic Wolf, "MAX hesap ele geçirmelerini yayılmaya dönüştürebilen bir kimlik avı operatörü, Rusça konuşulan dünyadaki en büyük kurulu mesajlaşma tabanlarından birine erişime sahiptir."said.
  • Kimlik avı kampanyalarının bir parçası olarak ConnectWise ScreenConnect gibi yasal uzaktan erişim yazılımlarını sunmak için Adobe, Microsoft, DocuSign ve Dropbox'ın yanı sıra IRS ve Sosyal Güvenlik İdaresi'ni taklit eden e-postalar göndermekTaş OcağıRockyBelling adlı tek bir operatör tarafından geliştiriliyor, bakımı yapılıyor ve satılıyor. Kitin fiyatı 500 ile 3000 dolar arasında değişiyor. Buna Rocky Gmail Sender (toplu e-posta aracı), Rocky Email Sorter (e-posta adreslerini Gmail, Yahoo, Hotmail ve AOL'de alan adına göre sıralamak için) ve VioletRAT gibi araçlar dahildir.
  • GönderiliyorSMS mesajlarıKurbanları, başarısız bir paket teslimatı bahanesiyle kullanıcılardan kişisel ve finansal bilgilerini girmelerini ve yeni bir teslimat planlamalarını isteyen bir kimlik avı sayfasını ziyaret etmeleri için kandırmak amacıyla ABD Posta Servisi (USPS) ve UPS'in kimliğine bürünmek. Censys, "Aldatmacanın altında, kit verileri gerçek zamanlı olarak yakalıyor" dedi. "Bir WebSocket'i kaynağına geri açıyor ve kurbanın kart verilerini her tuşa aktarıyor, kart numarası üzerinde sunucu tarafında bir BIN araması yapıyor ve yönlendirme kararlarını (yeniden deneme, PIN istemi, OTP istemi, kill-switch) kurban yazarken kurbanın tarayıcısına geri gönderiyor."
  • adlı bir çerçeveyi kullanarak Google hesaplarını ele geçirmek için sahte teklif teklifi iş akışlarını kullanmaNyasher. Yeniden yönlendirme zinciri, bir blob URL'sine gitmeden önce otomatik tarayıcıları ve botları filtrelemek için bir "bas ve basılı tut" doğrulama sayfası içerir. ZeroBEC, "Son sayfada bir Google oturum açma arayüzü görüntülendi ancak normal bir barındırılan HTML belgesi olarak erişilemedi" dedi. "Tarayıcı tarafından oluşturulan bir nesne URL'si olarak mevcuttu."
  • Kimlik avı e-postalarında sahte Google Partners ve Google Premier Partner kayıt iş akışlarını kullanarak alıcıları, kod adlı bir kampanyanın parçası olarak kimlik bilgilerini gerçek zamanlı olarak yakalamak üzere tasarlanmış sahte bir Google oturum açma sayfasına yönlendirmek için kullanın.GPPStorm.
  • Bir kullanıcının gelen kutusunu hedeflemek ve bu e-postayı kullanan bir cihaz kodu kimlik avı akışını başlatmak için eski bir e-posta takma adını kullanmaKötü Jetonlarkiti. ZeroBEC, "Kite bir Mailjet izleme bağlantısı, ardından ele geçirilen bir WordPress sitesi, ardından bir CAPTCHA geçiş reklamı ve ardından Cloudflare Workers ana bilgisayarı aracılığıyla ulaşıldı."said. "E-posta gövdesi ile kit arasında üç canlı altyapı geçişi var; bunların hiçbiri kitin kendisi değil."

Bu tehditlere karşı koymak için gerekmedikçe cihaz kodu kimlik doğrulamasının engellenmesi, cihaz kodu olaylarından sonra posta kutusu yapılarının olağandışı etkinlik belirtileri açısından incelenmesi, posta akışı kurallarının denetlenmesi ve artık aktif çalışanlara karşılık gelmeyen eski takma adların hizmet dışı bırakılması önerilir.

ZeroBEC, "Kampanya gelen kutusuna ulaşmayı başardı çünkü alıcı kuruluş, satın alma öncesi bir ad alanından mevcut bir posta kutusuna hâlâ aktif bir yönlendirme ilişkisi sürdürüyor." dedi.

"Saldırgan, SEG'in bakış açısından normal iletilen yazışmalara benzeyen postaları teslim etmek için hâlâ çözülebilir bir tarihsel kimlik kullandı. Kullanıcının bakış açısından, ileti, dolaylı bir yol izlediğine dair hiçbir görünür ipucu olmadan çalışan gelen kutusuna ulaştı."

(Hikaye, bir yazım hatasını düzeltmek için 14 Temmuz 2026'da yayınlandıktan sonra güncellendi. Bu makalenin önceki bir sürümünde ZeroBEC adı yanlış yazılmıştı.)

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.