Forg365: PhaaS mit Device-Code-Phishing und AitM fĂĽr Microsoft-365-Ăśbernahmen
LONDON (IT BOLTWISE) – Forg365 industrialisiert Phishing gegen Microsoft 365: Device-Code-Seiten, AitM-Techniken und KI-gestĂĽtzte Lures koppeln die Kampagnen an echte OAuth-Token und Session-Cookies. Angreifer verwalten alles ĂĽber ein Telegram-basiertes Setup plus ein Operator-Panel im Klartext. Besonders kritisch ist eine Erweiterung, die Microsoft-SSO-Cookies im Browser gezielt „auffrischt“, damit Zugriffe dauerhaft bleiben. Der Angriff wird durch Infrastruktur-Checks, […]
Wie Evilginx-Forks zwei Wege für Microsoft-365-Phishing ohne echte MFA-Umgehung eröffnen
BUDAPEST / LONDON (IT BOLTWISE) – Eine Fehlkonfiguration auf einem öffentlich erreichbaren Python-Server hat einer französischen Sicherheitsfirma Einblick in gleich drei Evilginx-Phishingoperationen gegen Microsoft 365 gegeben. Laut Lexfo nutzten die Akteure zwei unterschiedlich gelagerte Umgehungswege rund um MFA: einmal durch klassisches Reverse-Proxy-Session-Hijacking und einmal ĂĽber Missbrauch des Microsoft Device-Code-Flow. Entscheidend ist: Stärkere passwortlose Verfahren blocken […]
Ghost Phishing: Warum verschlüsselte Webseiten URL-Checks umgehen und Microsoft 365 gefährden
LONDON (IT BOLTWISE) – Eine neue Ghost-Phishing-Welle verschleiert bösartige Inhalte so lange, bis die Seite im Browser entschlĂĽsselt und im DOM sichtbar wird. Das macht klassische URL-Checks und Netzwerkregeln in der Praxis blind, obwohl der erste HTTP-Response fĂĽr PrĂĽfmechanismen „harmlos“ wirkt. In einer aktuellen Kampagne nutzt EvilTokens zudem Microsoft Device Code Phishing, um Opfer in […]
DEBULL nutzt Microsoft Device-Code Flow fĂĽr M365-KontenĂĽbernahmen
LONDON (IT BOLTWISE) – Eine neue Device-Code-Phishing-Kampagne missbraucht den legitimen Microsoft Device Authorization Grant Flow, um M365- und Entra-Konten zu ĂĽbernehmen – ohne gefälschte Passwortseiten. Stattdessen platzieren Angreifer die Opfer in einen echten Microsoft-Login, wo ein vom Tool erzeugter device-code die Authentifizierung in deren Sitzung ĂĽberfĂĽhrt. Die HintergrĂĽnde deuten auf eine wiederverwendbare „Broker“-Tooling-Schicht namens DEBULL, […]






#Sophos