News

Forg365 PhaaS : 400 Dollars par Mois pour Voler les Sessions Microsoft 365 via Device Code et AitM

Forg365 est un PhaaS à 400 $/mois ciblant Microsoft 365 via device code phishing, AitM et l'extension ForgCookie pour voler les sessions OAuth.
Sara Amin
Marketing Student • Content & Writing Enthusiast

Forg365 est un kit de Phishing-as-a-Service distribué via Telegram au prix de 400 dollars par mois, ou 3 800 dollars à l'année, qui cible spécifiquement les environnements Microsoft 365. Il combine deux techniques d'attaque distinctes contre l'authentification Microsoft : le phishing par code de périphérique (device code phishing), qui pousse la victime à autoriser une session contrôlée par l'attaquant sur des interfaces d'authentification Microsoft authentiques, et l'Adversary-in-the-Middle (AitM), qui intercepte les cookies de session et les tokens OAuth en positionnant l'infrastructure de Forg365 entre la victime et les serveurs Microsoft. Le kit inclut une extension Chromium nommée ForgCookie qui maintient l'accès non autorisé en rafraîchissant automatiquement les tokens capturés après la compromission initiale.

L'infrastructure d'envoi d'emails de Forg365 repose sur des services de livraison légitimes : Amazon Simple Email Service (Amazon SES) et Twilio SendGrid. Cette dépendance à des infrastructures réputées rend les emails de phishing Forg365 plus difficiles à filtrer par les passerelles de sécurité email qui bloquent les emails provenant d'IP ou de domaines à mauvaise réputation. Le panneau opérateur du service est accessible en clair sur logfriend[.]com/login, une adresse publique qui illustre la confiance des opérateurs dans l'obscurité relative de leur service vis-à-vis des défenseurs.

Le Phishing par Code de Périphérique et Pourquoi il Contourne le MFA

Le phishing par code de périphérique exploite un flux d'authentification OAuth 2.0 légitime que Microsoft a conçu pour permettre aux appareils sans clavier ou sans navigateur (téléviseurs connectés, imprimantes, consoles de jeu) de s'authentifier auprès de services Microsoft. Dans ce flux, l'appareil qui ne peut pas afficher une page de connexion génère un code à usage unique et demande à l'utilisateur de se rendre sur une URL Microsoft séparée (microsoft.com/devicelogin) pour saisir ce code et autoriser la connexion depuis son propre navigateur ou téléphone.

L'attaque consiste à initier ce flux pour le compte de l'attaquant et à envoyer le code généré à la victime dans un email de phishing, en prétextant qu'il s'agit d'une vérification de sécurité ou d'une activation de service requise. La victime, qui voit une interface Microsoft authentique sur microsoft.com/devicelogin et un vrai code à saisir, est convaincue d'effectuer une action légitime. En saisissant le code et en approuvant l'accès, elle autorise une session dans le tenant Microsoft de l'attaquant, pas dans le sien.

Ce flux contourne le MFA parce que la victime effectue elle-même l'authentification forte : elle fournit son mot de passe et son deuxième facteur sur de vraies pages Microsoft, autorisant légitimement ce qui est en réalité la session de l'attaquant. L'authentification multifacteur fonctionne parfaitement du point de vue technique. C'est le sens de l'action qui est détourné : la victime croit autoriser un appareil légitime alors qu'elle autorise une session contrôlée par un tiers. Microsoft a documenté ce vecteur d'attaque et a implémenté des contrôles dans certaines configurations de tenant pour restreindre le flux d'authentification par code de périphérique aux appareils conformes ou pré-approuvés, mais ces contrôles ne sont pas activés par défaut dans tous les environnements Microsoft 365.

L'Adversary-in-the-Middle et la Capture de Session

Le composant AitM de Forg365 est une technique distincte du phishing par code de périphérique, bien que Forg365 les combine dans son offre. Dans une attaque AitM, l'infrastructure du kit de phishing sert de proxy entre la victime et les serveurs Microsoft authentiques. L'URL de phishing envoyée à la victime ressemble à une URL Microsoft ou d'un partenaire Microsoft et pointe vers l'infrastructure Forg365. Quand la victime clique et s'authentifie, l'infrastructure Forg365 relaie les requêtes vers les vrais serveurs Microsoft et renvoie les vraies réponses à la victime, de sorte que l'expérience de connexion semble entièrement authentique.

La différence est que l'infrastructure Forg365 intercepte les cookies de session et les tokens OAuth qui transitent dans ce flux. Ces tokens, une fois capturés, permettent à l'attaquant de se connecter au compte Microsoft 365 de la victime sans avoir besoin de son mot de passe ou de son deuxième facteur, parce que les tokens représentent une session déjà authentifiée. Forg365 utilise des tokens de route et des cookies de session, ainsi qu'une classification du trafic entrant, pour distinguer les visiteurs réels (victimes) des chercheurs et analystes de sécurité, auxquels il sert des pages anodines plutôt que l'infrastructure de phishing. Cette détection de VPN et de sandbox réduit la probabilité que les outils automatisés de détection de phishing signalent l'infrastructure avant qu'elle ait rempli son rôle.

L'Extension ForgCookie : L'Accès Qui Persiste Après la Compromission

ForgCookie est une extension pour navigateurs basés sur Chromium (Chrome, Edge, Brave) qui est l'élément de persistance de la chaîne d'attaque Forg365. Une fois installée sur le navigateur de la victime, ForgCookie effectue des cycles automatiques de rafraîchissement de token : elle injecte le cookie de token de rafraîchissement capturé dans le domaine de connexion Microsoft, puis exécute des flux OAuth silencieux pour capturer et recycler les cookies de session résultants. Ce cycle automatique maintient l'accès non autorisé de l'attaquant même après que les tokens initialement capturés auraient expiré dans le cadre normal du cycle de vie des sessions Microsoft.

L'extension ForgCookie crée un vecteur de persistance qui échappe aux remédiations courantes comme la réinitialisation du mot de passe ou même la révocation des sessions actives dans le portail d'administration Microsoft 365. Une révocation de session dans Microsoft 365 invalide les tokens de session actifs, mais si ForgCookie détient un token de rafraîchissement valide, elle peut obtenir un nouveau token de session après la révocation. La remédiation complète d'une infection ForgCookie nécessite à la fois la révocation de tous les tokens (pas seulement les sessions actives) dans l'Azure Active Directory de l'organisation et la suppression de l'extension du navigateur affecté. Si l'une des deux étapes est omise, l'attaquant peut regagner l'accès.

Les Capacités Post-Compromission

Au-delà du vol initial de session, Forg365 intègre des fonctionnalités post-compromission qui exploitent l'accès obtenu. Le kit permet de surveiller des mots-clés spécifiques dans les boîtes mail des comptes compromis, ce qui permet à l'attaquant d'identifier des emails contenant des informations financières sensibles, des identifiants de systèmes internes, des communications en cours sur des transactions ou des projets stratégiques. Cette surveillance peut être configurée pour alerter l'opérateur quand un email correspondant aux critères définis arrive dans la boîte compromise.

La fonctionnalité de rédaction de réponses assistée par IA représente un vecteur de phishing latéral. Un attaquant qui contrôle un compte de messagerie professionnel peut l'utiliser pour envoyer des emails de phishing ciblés à d'autres membres de l'organisation ou à des partenaires externes, avec une crédibilité que les campagnes de phishing depuis des domaines inconnus n'ont pas. Un email de phishing qui semble provenir du directeur financier d'une organisation, envoyé depuis sa vraie adresse professionnelle, avec le style et le contexte habituels de ses communications, a un taux de succès significativement plus élevé qu'un email provenant d'un domaine inconnu.

La combinaison de la surveillance de mots-clés et de la rédaction assistée crée un cycle d'attaque potentiellement autonome : l'attaquant configure des règles de surveillance, reçoit des alertes sur les emails pertinents, et utilise les informations extraites pour rédiger des emails de phishing ou d'ingénierie sociale convaincants contre des cibles supplémentaires, le tout depuis un compte compromis légitime dont la réputation dans l'organisation est établie.

Comment Défendre Microsoft 365 Contre Forg365

La première mesure défensive spécifique à Forg365 est de restreindre le flux d'authentification par code de périphérique dans les paramètres du tenant Microsoft 365. Dans Azure Active Directory, les politiques d'accès conditionnel peuvent être configurées pour bloquer les demandes d'authentification via ce flux sauf pour les appareils conformes ou pré-enregistrés. Pour la grande majorité des organisations qui n'ont pas de besoin légitime d'appareils sans écran qui s'authentifient via ce mécanisme, désactiver ou restreindre ce flux élimine le vecteur d'attaque le plus distinctif de Forg365.

La formation des utilisateurs sur le phishing par code de périphérique est complémentaire à la mesure technique. Le phishing par code de périphérique est qualitativement différent du phishing par liens malveillants sur lequel la formation antiphishing standard se concentre. L'utilisateur ne clique pas sur un lien suspect : il se rend sur une vraie URL Microsoft et effectue une vraie action d'authentification. La formation doit spécifiquement couvrir ce scénario : aucune demande d'entreprise, d'IT, ou de support ne devrait amener un utilisateur à aller sur microsoft.com/devicelogin pour saisir un code fourni dans un email ou un message, sauf si l'utilisateur a lui-même initié une connexion sur un appareil qui a demandé ce code.

Les extensions de navigateur non gérées représentent un risque spécifique dans le contexte de ForgCookie. Les politiques de gestion des navigateurs d'entreprise qui restreignent l'installation d'extensions non approuvées par l'équipe IT réduisent la surface d'attaque pour ForgCookie : si l'utilisateur ne peut pas installer d'extension non gérée, ForgCookie ne peut pas être déposé sur son navigateur. Cette politique est recommandée indépendamment du risque ForgCookie pour des raisons plus générales de sécurité des navigateurs d'entreprise. La nouvelle face du phishing passe de plus en plus par des mécanismes qui contournent les défenses classiques, et la gestion des extensions de navigateur est devenue un contrôle de sécurité de premier ordre dans ce contexte.

La révocation régulière des tokens dans Azure Active Directory est une mesure de détection indirecte qui peut limiter la fenêtre d'exploitation d'une session compromise. La fonctionnalité de révocation de tous les tokens pour un utilisateur, disponible dans le portail d'administration Azure AD, invalide toutes les sessions actives et les tokens de rafraîchissement pour cet utilisateur, forçant une réauthentification. Si cette révocation est déployée de façon routinière sur des comptes à privilèges élevés ou sur des comptes signalés par des anomalies de connexion, elle réduit la durée de vie des accès que des kits comme Forg365 maintiennent via ForgCookie. Les anomalies de connexion à surveiller incluent les connexions depuis des adresses IP géographiquement incohérentes avec l'emplacement habituel de l'utilisateur, les connexions à des heures inhabituelles, et les accès à des applications ou des ressources Microsoft 365 que l'utilisateur n'accède normalement pas.

L'Historique des Attaques PhaaS et Pourquoi Microsoft 365 Est la Cible Principale

Forg365 n'est pas le premier kit PhaaS à cibler Microsoft 365. Des services comme EvilProxy, Caffeine, Greatness, et plus récemment W3LL Panel ont tous proposé des capacités similaires de phishing AitM contre les environnements Microsoft 365 au cours des trois dernières années. La persistance de cette catégorie de services, et la progression constante de leurs capacités techniques, reflète la réalité économique sous-jacente : Microsoft 365 est le système d'identité central pour des millions d'organisations dans le monde, et un accès compromis à un compte Microsoft 365 donne accès à Exchange, SharePoint, Teams, OneDrive, et potentiellement à d'autres systèmes d'entreprise intégrés via Azure Active Directory.

La valeur d'un compte Microsoft 365 compromis pour un attaquant va bien au-delà de la lecture d'emails. En fonction des droits du compte, un accès Microsoft 365 compromis peut donner accès aux documents stratégiques stockés dans SharePoint, aux communications confidentielles dans Teams, aux fichiers partagés dans OneDrive, et aux applications métier connectées via Azure AD. Pour les organisations qui ont intégré leurs systèmes CRM, ERP, ou financiers avec Azure AD pour le Single Sign-On, un token Microsoft 365 compromis peut être la porte d'entrée vers ces systèmes critiques. C'est cette surface d'accès étendue qui fait de Microsoft 365 la cible préférée des kits PhaaS sophistiqués comme Forg365.

L'évolution de Forg365 par rapport aux générations précédentes de kits PhaaS est l'ajout de ForgCookie comme mécanisme de persistance active. Les kits PhaaS précédents capturaient les tokens de session initiaux mais ne disposaient pas d'un mécanisme automatisé pour maintenir cet accès au-delà de l'expiration naturelle des sessions. ForgCookie résout ce problème en automatisant le rafraîchissement des tokens, transformant une compromission ponctuelle en accès durable sans que l'attaquant ait besoin de recontacter la victime pour obtenir de nouveaux tokens.

L'Authentification Conditionnelle Microsoft Comme Défense Principale

La politique d'accès conditionnel d'Azure Active Directory est le mécanisme défensif le plus directement efficace contre les deux techniques d'attaque de Forg365. Pour le phishing par code de périphérique, une politique d'accès conditionnel qui bloque les demandes d'authentification via le flux de code de périphérique pour tous les utilisateurs ou pour tous les utilisateurs sauf ceux qui ont un besoin spécifiquement approuvé (par exemple, des équipes qui utilisent des appareils de salle de conférence) ferme ce vecteur d'attaque. Cette politique est disponible dans Azure AD via les contrôles de session d'authentification.

Pour le composant AitM, les politiques d'accès conditionnel basées sur la conformité des appareils et l'authentification forte compliquent l'exploitation des sessions capturées. Une politique qui exige que les connexions proviennent d'appareils gérés et conformes, vérifiés par Intune ou un MDM équivalent, empêche l'attaquant d'utiliser les tokens capturés depuis un appareil qu'il contrôle car ce dernier ne sera pas reconnu comme conforme. Cette protection n'est pas absolue, car un attaquant suffisamment sophistiqué peut tenter de contourner les vérifications de conformité, mais elle élève significativement le niveau d'effort requis pour exploiter les tokens capturés.

La politique de sécurité la plus recommandée par Microsoft et les experts en sécurité M365 dans ce contexte est l'activation des "Continuous Access Evaluation" (CAE) tokens pour les applications qui le supportent. Les CAE tokens permettent à Azure AD de révoquer les tokens en temps réel en réponse à des événements de sécurité, comme une détection d'anomalie de connexion ou une révocation manuelle par un administrateur, plutôt d'attendre l'expiration naturelle du token. Combinée avec une politique de révocation agressive déclenchée par des anomalies de connexion, CAE réduit significativement la durée de vie utile des tokens capturés par des kits PhaaS comme Forg365.

La Détection des Extensions de Navigateur Malveillantes en Entreprise

ForgCookie illustre pourquoi la gestion des extensions de navigateur est devenue un contrôle de sécurité de premier ordre dans les environnements d'entreprise. Traditionnellement, les extensions de navigateur étaient considérées comme un risque de bas niveau : elles pouvaient collecter des données de navigation ou injecter des publicités, mais leur impact sur la sécurité d'entreprise était généralement limité. L'introduction d'extensions comme ForgCookie, qui automatisent des cycles d'authentification OAuth et maintiennent des accès non autorisés à des systèmes d'entreprise critiques, change cette évaluation.

La détection des extensions malveillantes dans un navigateur d'entreprise géré est plus accessible que dans un environnement personnel. Les navigateurs Chrome et Edge disposent de capacités de gestion d'entreprise qui permettent aux administrateurs de lister les extensions approuvées et de bloquer l'installation d'extensions non approuvées. En déployant une politique de navigateur qui n'autorise que les extensions figurant sur une liste blanche explicitement approuvée par l'IT, les organisations éliminent le vecteur d'installation de ForgCookie dans ses modalités d'installation standard.

La complexité est que ForgCookie peut être distribué via des mécanismes qui ne passent pas par la procédure d'installation standard depuis le Chrome Web Store ou l'Edge Add-ons store. Une extension peut être installée directement depuis un fichier compressé (mode développeur), via une politique de groupe GPO malveillante, ou via un autre malware qui installe l'extension de façon programmatique. Ces vecteurs alternatifs nécessitent des contrôles supplémentaires : surveillance des modifications du registre Windows aux emplacements d'extensions de navigateur, surveillance des fichiers d'extension créés dans les profils de navigateur utilisateur, et détection des processus qui modifient les profils de navigateur de façon non interactive.

Les Flux OAuth de Microsoft 365 et Leurs Protections Natives

Microsoft a pris des mesures progressives pour réduire le risque des attaques de type Forg365 au niveau de ses propres protocoles d'authentification. Le flux d'authentification par code de périphérique a été modifié pour inclure des indicateurs visuels plus clairs que l'utilisateur est en train d'autoriser un "appareil" externe, et Microsoft a ajouté des délais d'expiration plus courts pour les codes de périphérique en attente. Ces modifications rendent les attaques par code de périphérique légèrement plus difficiles à exécuter dans les délais, mais n'éliminent pas le vecteur fondamental.

Pour les tokens OAuth standard capturés via AitM, Microsoft a introduit le concept de "token binding", qui lie cryptographiquement un token à l'appareil client spécifique sur lequel il a été émis. Si le token est utilisé depuis un appareil différent, la validation échoue. Le token binding est disponible en préversion pour certaines applications Microsoft 365 et représente, s'il est largement adopté, une mitigation structurelle contre l'utilisation de tokens capturés depuis des appareils non autorisés. Cependant, son déploiement est encore partiel et les kits PhaaS comme Forg365 continueront d'être développés pour s'adapter aux nouvelles mesures de protection à mesure qu'elles se généralisent.

La compréhension du nouveau visage du phishing est essentielle pour les équipes de sécurité qui cherchent à défendre des environnements Microsoft 365 contre cette génération d'outils. Les filtres email qui bloquent les liens suspects, les formations antiphishing qui enseignent aux utilisateurs à vérifier les URLs avant de cliquer, et les solutions d'isolation de navigateur qui empêchent l'exécution de JavaScript depuis des sources non approuvées sont tous des contrôles pertinents, mais aucun n'adresse seul les techniques de Forg365. La défense efficace contre des kits PhaaS sophistiqués nécessite une couche de politique d'accès conditionnel au niveau de l'identité, une gestion stricte des extensions de navigateur, et une surveillance continue des anomalies de connexion dans Azure AD, combinées avec la sensibilisation des utilisateurs à ce vecteur d'attaque spécifique qui ne ressemble pas aux phishing classiques qu'ils ont appris à reconnaître.

Ce Que Cela Signifie pour la Sécurité de Votre Organisation

Les attaques comme celles décrites dans cet article rappellent pourquoi la surveillance proactive de votre exposition externe ne peut pas rester optionnelle. Quand des identifiants sont volés, quand des agents IA sont manipulés, ou quand des données d'organisation circulent dans des canaux souterrains, les dégâts sont souvent déjà faits au moment où votre équipe les détecte.

Defendis surveille le dark web, les forums criminels et les marchés souterrains pour remonter les preuves d'exposition de votre organisation avant que les attaquants ne passent à l'action. Si des identifiants ou des données liés à votre organisation apparaissent dans un log de stealer ou une annonce de broker, Defendis les remonte avec le contexte complet : l'individu concerné, les données exposées, et comment la compromission s'est probablement produite.

Réservez une démo pour voir Defendis en action.

About the author
Sara is a marketing student and tech writing enthusiast with an interest in digital culture, startups, and emerging technologies.

Related Articles

Discover simplified
Cyber Risk Management
Learn how to prevent cyberattacks proactively with a free trial of Defendis.