NovaCookies фишингтік жинағы Microsoft 365 сессияларын ұрлау үшін шынайы Docusign хабарландыруларын пайдаланады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Киберқауіпсіздік зерттеушілері Microsoft 365 кірулерін қайта бағыттайтын және аутентификацияланған сессияларды ұстап қалатын жаңа NovaCookies фишингтік жинағын ашты. Айына 320 доллар тұратын жазылым қызметі АҚШ, Ұлыбритания, Канада, Германия, Израиль және БАӘ-дегі жүздеген ұйымдарға шабуыл жасады. Науқандарда жалған құжат сілтемелері бар шынайы Docusign хабарландырулары пайдаланылды, ал кейбір өтулер Microsoft немесе Google-дың заңды соңғы нүктелері арқылы өтті.
Негізгі фактілер
- NovaCookies — Microsoft 365 сессияларын нақты уақытта ұрлауға арналған, айына 320 доллар тұратын жазылымдық фишингтік платформа.
- Жинақ АҚШ, Ұлыбритания, Канада, Германия, Израиль және БАӘ-дегі жүздеген ұйымдарға шабуыл жасады.
- Науқандарда жалған құжат шақырулары бар шынайы Docusign конверттері пайдаланылды, ал кейбір өтулер Microsoft немесе Google-дың заңды соңғы нүктелері арқылы өтті.
- Proofpoint NovaCookies-ті GoDaddy-мен федерацияланған Okta және Entra домендері үшін бөлек сценарийлері бар Sneaky 2FA фишингтік жинағының нұсқасы ретінде бағалады.
- NovaCookies-тің көптеген жемтік домендері ".vu" аймағында орналасқан, ал фишингтік URL мекенжайларында PwPt-sHaRe, Ms36-AcCeSs және ClOd-ViEw сияқты регистрі ауыспалы белгілер бар.
Шабуыл механизмі
NovaCookies Microsoft 365 аутентификациясын шабуылдаушының инфрақұрылымы арқылы қайта бағыттайды, прокси рөлін атқарады және жәбірленуші құпия сөз бен көп факторлы аутентификация кодын енгізгеннен кейін сессияны ұстап қалады. Хабарлама, құжаттар сервисі және қайта бағыттау браузер шабуылдаушының инфрақұрылымына жеткенше сенімді болып көрінуі мүмкін, дейді Island. Шабуыл тізбектерінің бірі Docusign хабарландыруларын жем ретінде пайдаланады, хаттың шынайы Docusign хабарландыруы болуы арқылы жіберушінің түпнұсқалығын және беделін тексеруден өтеді. Зиянды жүктеме ортақ құжаттың ішінде, көптеген пошта қауіпсіздігі құралдары тексеретін деңгейден төмен орналасқан.
Таралуы және инфрақұрылымы
NovaCookies Telegram арқылы жарнамаланады, ал мессенджер клиент профильдерін басқару, қайта бағыттау қызметтерін баптау және қолдау қызметімен байланысу үшін де пайдаланылады. Sneaky2FA-дан айырмашылығы, NovaCookies толық басқарылатын «қызмет ретінде фишинг» моделін пайдаланады, мұнда серіктестер оператордың орталықтандырылған платформасын пайдаланғаны үшін төлейді. Көптеген жемтік домендер ".vu" аймағында орналасқан, мысалы "fordmotbvmorcompany[.]vu", ал фишингтік URL мекенжайларында Microsoft-тың заңды қызметтеріне ұқсап, регистрі ауыспалы белгілер бар.
1 дереккөз
NovaCookies фишингтік жинағы Microsoft 365 сессияларын ұрлау үшін шынайы Docusign хабарландыруларын пайдаланады



