Šta se desilo?

Otkrivena je nova phishing platforma nazvana NovaCookies koja posluje kao proxy servis za presreće Microsoft 365 prijava. Platforma omogućava napadačima da u realnom vremenu hvataju autentifikovane sesije žrtava, uključujući lozinke i MFA kodove. Posebnost ove kampanje je što koristi legitimna Docusign obaveštenja kao pokriće za phishing linkove, čime nastaje privid legitimnosti.

Koga pogađa?

NovaCookies je korišćen za napadanje stotina organizacija u više sektora širom sveta - SAD, Velika Britanija, Kanada, Nemačka, Izrael i Ujedinjeni Arapski Emirati. Cilj su prvenstveno poslovni korisnici sa Microsoft 365 nalozima, ali platforma ima podrške i za Okta, GoDaddy domene i druge identity provajdere.

Kako se zaštititi?

  • Proverite pažljivo sve URL adrese u email obaveštenjima - legitimni Microsoft servisi imaju specifične domene, ne sadrže nasumično isklapane karaktere
  • Budite oprezni sa Docusign obaveštenjima koja vas mole da otvorite dokument - verifikujte sa pošiljaocem iz drugih kanala
  • Omogućite dodatne zaštite u Microsoft 365 - uslovljeni pristup (Conditional Access) i detaljno praćenje login pokušaja
  • Koristite hardverske sigurnosne ključeve umesto tekstualnih MFA kodova gde je moguće
  • Redovno ažurirajte i održavajte email filteriranje sa naprednom zaštitom od phishinga
  • Obučite korisnike da prepoznaju znakove sumnjivog emaila i legitimnih login stranica

Tehnički detalji

NovaCookies je dostupan kao subscription servis za 320 dolara mesečno preko Telegrama. Korisni NovaCookies tehnike uključuju OAuth error-redirect exploit koji je Microsoft dokumentovao u mescu martu. Platforma koristi .vu domene sa nasumičnim karakterima (primer: fordmotbvmorcompany.vu) kako bi izbegla detektovanje. Ima ugrađene provere proti analizi - uključujući Cloudflare zaštitu i detekciju debuggera. Procenjuje se da je ovo varijanta Sneaky 2FA kitova, ali sa poboljšanom phishing-as-a-service arhitekturom gde je infrastruktura centralizovana.

Zašto je važno za region

Phishing-as-a-service platforme kao NovaCookies predstavljaju rastući problem u celoj Evropi i šire. Niske tehnijske barijere za ulazak čine ih dostupnim čak i neiskusnim napadačima. Pošto mnoge kompanije u našem regionu sve više koriste cloud servise poput Microsoft 365, rizik od ovakvih napada je neposredan. Pozurnost korisnika i sigurne prakse sa autentifikacijom postaju ključne mere zaštite.

Preporuka Sajber Radara

Preporučujemo svim organizacijama da hitno provere logove pristupa Microsoft 365 nalozima i tragove sumnjive aktivnosti. Sprovođenje Zero Trust pristupa sa proverama identiteta i dodatnih sigurnosnih slojeva je kritično. Korisnici trebaju biti obučeni da nikada ne dele MFA kodove i da verifikuju login stranice kroz direktnu navegaciju umesto klika iz emaila.