Forg365: cuando el phishing se convierte en una suscripción mensual

El 18 de junio publicamos un análisis de EvilTokens: la técnica que roba sesiones de Microsoft 365 sin tocar la contraseña, abusando del flujo legítimo de autenticación de dispositivos de Microsoft. Si no lo has leído, es el punto de partida para entender lo que viene ahora.

Esta semana, investigadores de ZeroBEC han documentado Forg365. Usa exactamente la misma técnica. Pero Forg365 no es un ataque — es una plataforma. Y esa diferencia lo cambia todo.

Imagen del artículo

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

De la técnica al producto

EvilTokens era una herramienta en manos de grupos especializados. Forg365 es un servicio de suscripción que se distribuye por Telegram, con panel de control, soporte técnico, actualizaciones y precio fijo. Cualquier persona con presupuesto — sin ningún conocimiento técnico — puede contratar acceso, configurar una campaña y lanzarla en minutos.

Esto tiene un nombre en ciberseguridad: Phishing-as-a-Service (PhaaS). El modelo de negocio del crimen organizado aplicado al fraude digital. El atacante no necesita construir nada — solo pagar y operar.

Qué incluye la suscripción

El panel de Forg365 integra en un único entorno todo lo que un atacante necesita para robar y mantener el acceso a cuentas Microsoft 365:

Por qué el MFA no es suficiente, otra vez

Al igual que EvilTokens, Forg365 no necesita la contraseña. No necesita vencer el doble factor. Engaña a la víctima para que complete ella misma el proceso de autenticación en nombre del atacante — y una vez obtenido el token de sesión, ForgCookie se encarga de que ese acceso no expire nunca.

El resultado es que "tenemos MFA activado" sigue sin ser una respuesta completa. Lo que protege frente a este tipo de ataque no es una capa de autenticación adicional, sino la capacidad de detectar que algo raro está pasando en los registros de sesión antes de que el daño sea irreversible.

Lo que ha cambiado

Hace un año, un ataque de este nivel requería conocimientos técnicos avanzados, infraestructura propia y tiempo de desarrollo. Hoy requiere una cuenta de Telegram y presupuesto.

La IA ha eliminado la última barrera que limitaba este tipo de fraude: la creación de señuelos convincentes. Antes, un correo de phishing mal redactado o con errores ortográficos era la señal más fiable para detectar el engaño. Ahora, la IA genera mensajes personalizados, bien escritos, adaptados al contexto profesional de cada víctima, a velocidad de máquina y a coste marginal cero.

El phishing ya no es artesanal. Es industrial.

Qué hacer si tu empresa usa Microsoft 365

¿Sospechas que una cuenta corporativa ha sido comprometida o has detectado actividad inusual en los registros de Microsoft 365? Oscar Orts — perito informático judicial — puede analizar el incidente de forma forense y emitir un informe pericial con validez legal para procedimientos judiciales o reclamaciones a aseguradoras.