mimile
На главную

Фишинговый набор NovaCookies использует подлинные уведомления Docusign для кражи сессий Microsoft 365

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Фишинговый набор NovaCookies использует подлинные уведомления Docusign для кражи сессий Microsoft 365

Исследователи кибербезопасности раскрыли новый фишинговый набор NovaCookies, который перенаправляет входы в Microsoft 365 и перехватывает аутентифицированные сессии. Подписной сервис стоимостью 320 долларов в месяц атаковал сотни организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. В кампаниях использовались подлинные уведомления Docusign с поддельными ссылками на документы, а часть переходов шла через легитимные конечные точки Microsoft или Google.

Ключевые факты

  • NovaCookies — это фишинговая платформа по подписке стоимостью 320 долларов в месяц, предназначенная для кражи сессий Microsoft 365 в реальном времени.
  • Набор атаковал сотни организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ.
  • В кампаниях использовались подлинные конверты Docusign с поддельными приглашениями к документам, а часть переходов шла через легитимные конечные точки Microsoft или Google.
  • Proofpoint оценил NovaCookies как вариант фишингового набора Sneaky 2FA с отдельными сценариями для Okta и доменов Entra, федеративных с GoDaddy.
  • Многие домены-приманки NovaCookies размещены в зоне ".vu", а фишинговые URL содержат метки с чередованием регистра, такие как PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw.

Механизм атаки

NovaCookies перенаправляет аутентификацию Microsoft 365 через инфраструктуру злоумышленника, выступая в роли прокси и перехватывая сессию после ввода жертвой пароля и кода многофакторной аутентификации. Сообщение, сервис документов и редирект могут выглядеть доверенными, пока браузер не достигнет инфраструктуры злоумышленника, отмечает Island. Одна из цепочек атаки использует уведомления Docusign как приманку, обходя проверки подлинности отправителя и репутации за счёт того, что письмо является подлинным уведомлением Docusign. Вредоносное назначение находится внутри общего документа, ниже уровня, который проверяет большинство средств почтовой безопасности.

Распространение и инфраструктура

NovaCookies рекламируется через Telegram, а мессенджер также используется для управления профилями клиентов, настройки сервисов редиректа и связи с поддержкой. В отличие от Sneaky2FA, NovaCookies использует полностью управляемую модель «фишинг как услуга», при которой партнёры платят за использование централизованно размещённой платформы оператора. Многие домены-приманки размещены в зоне ".vu", например "fordmotbvmorcompany[.]vu", а фишинговые URL содержат метки с чередованием регистра, маскируясь под легитимные сервисы Microsoft.

1 источник

Фишинговый набор NovaCookies использует подлинные уведомления Docusign для кражи сессий Microsoft 365