Le mot de passe ? Presque un détail. Ce que revend Forg365, c’est la session ouverte, jetons compris. Cette nouvelle plateforme de phishing-as-a-service (PhaaS) s’attaque aux comptes Microsoft 365 en combinant deux techniques d’usurpation : l’abus du flux device code et l’attaque adversary-in-the-middle (AiTM).
Selon une enquête relayée par The Hacker News, Forg365 piège les comptes Microsoft 365 avec des leurres de connexion, puis exploite les jetons volés pour maintenir des sessions de navigateur persistantes et fouiller les boîtes mail. Le tout vendu comme un service clé en main : tableau de bord opérateur, génération de courriels dopée à l’IA et outils de gestion de jetons.
Points clés
- Forg365 combine device code phishing et attaque AiTM pour voler cookies et jetons de session Microsoft 365
- L’extension ForgCookie maintient les sessions SSO actives et permet de contourner le mot de passe et le MFA
- Vendu via Telegram : essai de 5 jours, 400 $ par mois ou 3 800 $ par an
- Défense recommandée : restreindre le flux device code dans Microsoft Entra ID et surveiller les connexions inhabituelles
Deux portes d’entrée, un seul but : garder la main sur la session
La chaîne d’attaque repose sur deux approches. La première détourne le flux device code de Microsoft en poussant la victime à valider un code sur une page d’authentification parfaitement légitime. La seconde intercepte les échanges de connexion via une infrastructure AiTM pour récupérer cookies et jetons de session après authentification. Une fois ces éléments en poche, l’attaquant revient dans le navigateur sans repasser par le mot de passe ni par une nouvelle vérification multifacteur.
Les recherches reprises par BleepingComputer décrivent une offre centrée sur Microsoft 365, avec plusieurs briques opérationnelles : génération de messages de leurre, gestion de cookies et de jetons, module de suivi post-compromission. Une extension de navigateur baptisée ForgCookie se charge de maintenir les sessions Microsoft SSO actives plus longtemps.
Le device code phishing n’a rien de neuf, mais il reste redoutable justement parce qu’il s’appuie sur une page Microsoft authentique. Pas de faux portail suspect : la victime saisit un code dans un flux officiel, et l’attaquant repart avec des jetons OAuth valides. L’AiTM emprunte un autre chemin pour un résultat jumeau. Identifiants et cookies de session sont capturés au vol, puis réutilisés pour ouvrir Outlook, Teams ou OneDrive.
Un business déjà rôdé, tarifs affichés
Forg365 fonctionne comme une activité structurée, distribuée via Telegram. Au menu : un essai gratuit de 5 jours, un abonnement mensuel à 400 $ et une formule annuelle à 3 800 $. Le cybercrime aussi a son freemium et sa remise sur l’engagement long. Ce positionnement range Forg365 aux côtés des autres kits PhaaS apparus en 2026, tous portés sur le vol de jetons Microsoft 365 et le contournement de MFA.
Côté défense, le risque tient en une phrase : une session volée reste exploitable tant que le jeton est valide. Les chercheurs recommandent de restreindre le flux device code dans Microsoft Entra ID quand il n’est pas nécessaire, de surveiller les événements de connexion liés à ce mode d’authentification et d’alerter sur les accès inhabituels à la messagerie. Dans un environnement Microsoft 365, la partie se joue souvent après l’authentification, pas avant.