Forg365: cuando el phishing se convierte en una suscripción mensual
El 18 de junio publicamos un análisis de EvilTokens: la técnica que roba sesiones de Microsoft 365 sin tocar la contraseña, abusando del flujo legítimo de autenticación de dispositivos de Microsoft. Si no lo has leído, es el punto de partida para entender lo que viene ahora.
Esta semana, investigadores de ZeroBEC han documentado Forg365. Usa exactamente la misma técnica. Pero Forg365 no es un ataque — es una plataforma. Y esa diferencia lo cambia todo.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
De la técnica al producto
EvilTokens era una herramienta en manos de grupos especializados. Forg365 es un servicio de suscripción que se distribuye por Telegram, con panel de control, soporte técnico, actualizaciones y precio fijo. Cualquier persona con presupuesto — sin ningún conocimiento técnico — puede contratar acceso, configurar una campaña y lanzarla en minutos.
Esto tiene un nombre en ciberseguridad: Phishing-as-a-Service (PhaaS). El modelo de negocio del crimen organizado aplicado al fraude digital. El atacante no necesita construir nada — solo pagar y operar.
Qué incluye la suscripción
El panel de Forg365 integra en un único entorno todo lo que un atacante necesita para robar y mantener el acceso a cuentas Microsoft 365:
- Generación de señuelos con IA: el operador describe el objetivo y la IA genera el correo de phishing personalizado desde el mismo panel. Facturas, documentos compartidos, invitaciones de calendario, solicitudes de SharePoint — adaptados al rol y al sector de la víctima.
- Dos métodos de ataque combinados: device code phishing (el mismo mecanismo que EvilTokens) y AiTM (adversary-in-the-middle), que intercepta las cookies de sesión durante una autenticación normal.
- ForgCookie: una extensión de navegador compatible con Chrome, Edge y Brave que refresca automáticamente las cookies de sesión de Microsoft. Una vez comprometida la cuenta, el atacante mantiene el acceso indefinidamente sin necesidad de volver a autenticarse.
- Panel de inteligencia post-compromiso: incluye monitorización de palabras clave en los buzones comprometidos — el atacante configura alertas para términos como "transferencia", "contraseña" o "factura" y recibe una notificación cada vez que aparecen en el correo de la víctima.
- AntiBot: el sistema detecta investigadores, sandboxes y herramientas de análisis, y les sirve contenido inocuo para evitar ser estudiado.
Por qué el MFA no es suficiente, otra vez
Al igual que EvilTokens, Forg365 no necesita la contraseña. No necesita vencer el doble factor. Engaña a la víctima para que complete ella misma el proceso de autenticación en nombre del atacante — y una vez obtenido el token de sesión, ForgCookie se encarga de que ese acceso no expire nunca.
El resultado es que "tenemos MFA activado" sigue sin ser una respuesta completa. Lo que protege frente a este tipo de ataque no es una capa de autenticación adicional, sino la capacidad de detectar que algo raro está pasando en los registros de sesión antes de que el daño sea irreversible.
Lo que ha cambiado
Hace un año, un ataque de este nivel requería conocimientos técnicos avanzados, infraestructura propia y tiempo de desarrollo. Hoy requiere una cuenta de Telegram y presupuesto.
La IA ha eliminado la última barrera que limitaba este tipo de fraude: la creación de señuelos convincentes. Antes, un correo de phishing mal redactado o con errores ortográficos era la señal más fiable para detectar el engaño. Ahora, la IA genera mensajes personalizados, bien escritos, adaptados al contexto profesional de cada víctima, a velocidad de máquina y a coste marginal cero.
El phishing ya no es artesanal. Es industrial.
Qué hacer si tu empresa usa Microsoft 365
- Revisar si el flujo de autenticación por código de dispositivo está habilitado. Si no se usa activamente, desactivarlo — es el vector principal de este ataque.
- Monitorizar los registros de Microsoft Entra para detectar eventos de device-code authentication inesperados, nuevos dispositivos registrados y concesiones de OAuth no reconocidas.
- Si se sospecha compromiso: revocar todos los tokens y sesiones activas de forma inmediata, revisar las reglas de bandeja de entrada (los atacantes suelen crear reglas para redirigir o eliminar correos) y deshabilitar temporalmente la cuenta afectada.
- Formar a los empleados específicamente en este patrón: si en algún momento se les pide introducir un código de dispositivo sin haber iniciado ellos el proceso, deben detenerse y reportarlo.
¿Sospechas que una cuenta corporativa ha sido comprometida o has detectado actividad inusual en los registros de Microsoft 365? Oscar Orts — perito informático judicial — puede analizar el incidente de forma forense y emitir un informe pericial con validez legal para procedimientos judiciales o reclamaciones a aseguradoras.