NovaCookies - Novi AitM napad koristi legitimne Docusign obaveštenja za krađu Microsoft 365 sesija
NovaCookies je nova phishing platforma koja koristi legitimna Docusign obaveštenja za krađu Microsoft 365 sesija putem napadačkog proxy servisa.
Šta se desilo?
Otkrivena je nova phishing platforma nazvana NovaCookies koja posluje kao proxy servis za presreće Microsoft 365 prijava. Platforma omogućava napadačima da u realnom vremenu hvataju autentifikovane sesije žrtava, uključujući lozinke i MFA kodove. Posebnost ove kampanje je što koristi legitimna Docusign obaveštenja kao pokriće za phishing linkove, čime nastaje privid legitimnosti.
Koga pogađa?
NovaCookies je korišćen za napadanje stotina organizacija u više sektora širom sveta - SAD, Velika Britanija, Kanada, Nemačka, Izrael i Ujedinjeni Arapski Emirati. Cilj su prvenstveno poslovni korisnici sa Microsoft 365 nalozima, ali platforma ima podrške i za Okta, GoDaddy domene i druge identity provajdere.
Kako se zaštititi?
- Proverite pažljivo sve URL adrese u email obaveštenjima - legitimni Microsoft servisi imaju specifične domene, ne sadrže nasumično isklapane karaktere
- Budite oprezni sa Docusign obaveštenjima koja vas mole da otvorite dokument - verifikujte sa pošiljaocem iz drugih kanala
- Omogućite dodatne zaštite u Microsoft 365 - uslovljeni pristup (Conditional Access) i detaljno praćenje login pokušaja
- Koristite hardverske sigurnosne ključeve umesto tekstualnih MFA kodova gde je moguće
- Redovno ažurirajte i održavajte email filteriranje sa naprednom zaštitom od phishinga
- Obučite korisnike da prepoznaju znakove sumnjivog emaila i legitimnih login stranica
Tehnički detalji
NovaCookies je dostupan kao subscription servis za 320 dolara mesečno preko Telegrama. Korisni NovaCookies tehnike uključuju OAuth error-redirect exploit koji je Microsoft dokumentovao u mescu martu. Platforma koristi .vu domene sa nasumičnim karakterima (primer: fordmotbvmorcompany.vu) kako bi izbegla detektovanje. Ima ugrađene provere proti analizi - uključujući Cloudflare zaštitu i detekciju debuggera. Procenjuje se da je ovo varijanta Sneaky 2FA kitova, ali sa poboljšanom phishing-as-a-service arhitekturom gde je infrastruktura centralizovana.
Zašto je važno za region
Phishing-as-a-service platforme kao NovaCookies predstavljaju rastući problem u celoj Evropi i šire. Niske tehnijske barijere za ulazak čine ih dostupnim čak i neiskusnim napadačima. Pošto mnoge kompanije u našem regionu sve više koriste cloud servise poput Microsoft 365, rizik od ovakvih napada je neposredan. Pozurnost korisnika i sigurne prakse sa autentifikacijom postaju ključne mere zaštite.
Preporuka Sajber Radara
Preporučujemo svim organizacijama da hitno provere logove pristupa Microsoft 365 nalozima i tragove sumnjive aktivnosti. Sprovođenje Zero Trust pristupa sa proverama identiteta i dodatnih sigurnosnih slojeva je kritično. Korisnici trebaju biti obučeni da nikada ne dele MFA kodove i da verifikuju login stranice kroz direktnu navegaciju umesto klika iz emaila.