Фишинговый набор NovaCookies использует подлинные уведомления Docusign для кражи сессий Microsoft 365
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи кибербезопасности раскрыли новый фишинговый набор NovaCookies, который перенаправляет входы в Microsoft 365 и перехватывает аутентифицированные сессии. Подписной сервис стоимостью 320 долларов в месяц атаковал сотни организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. В кампаниях использовались подлинные уведомления Docusign с поддельными ссылками на документы, а часть переходов шла через легитимные конечные точки Microsoft или Google.
Ключевые факты
- NovaCookies — это фишинговая платформа по подписке стоимостью 320 долларов в месяц, предназначенная для кражи сессий Microsoft 365 в реальном времени.
- Набор атаковал сотни организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ.
- В кампаниях использовались подлинные конверты Docusign с поддельными приглашениями к документам, а часть переходов шла через легитимные конечные точки Microsoft или Google.
- Proofpoint оценил NovaCookies как вариант фишингового набора Sneaky 2FA с отдельными сценариями для Okta и доменов Entra, федеративных с GoDaddy.
- Многие домены-приманки NovaCookies размещены в зоне ".vu", а фишинговые URL содержат метки с чередованием регистра, такие как PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw.
Механизм атаки
NovaCookies перенаправляет аутентификацию Microsoft 365 через инфраструктуру злоумышленника, выступая в роли прокси и перехватывая сессию после ввода жертвой пароля и кода многофакторной аутентификации. Сообщение, сервис документов и редирект могут выглядеть доверенными, пока браузер не достигнет инфраструктуры злоумышленника, отмечает Island. Одна из цепочек атаки использует уведомления Docusign как приманку, обходя проверки подлинности отправителя и репутации за счёт того, что письмо является подлинным уведомлением Docusign. Вредоносное назначение находится внутри общего документа, ниже уровня, который проверяет большинство средств почтовой безопасности.
Распространение и инфраструктура
NovaCookies рекламируется через Telegram, а мессенджер также используется для управления профилями клиентов, настройки сервисов редиректа и связи с поддержкой. В отличие от Sneaky2FA, NovaCookies использует полностью управляемую модель «фишинг как услуга», при которой партнёры платят за использование централизованно размещённой платформы оператора. Многие домены-приманки размещены в зоне ".vu", например "fordmotbvmorcompany[.]vu", а фишинговые URL содержат метки с чередованием регистра, маскируясь под легитимные сервисы Microsoft.
1 источник
Фишинговый набор NovaCookies использует подлинные уведомления Docusign для кражи сессий Microsoft 365



