Фишинговый сервис NovaCookies маскирует кражу сессий Microsoft 365 под письма DocuSign

Злоумышленники используют настоящие уведомления DocuSign, чтобы провести жертву к поддельной странице входа и перехватить её авторизованную сессию Microsoft 365. По данным исследователей Island, подписка на сервис стоит 320 долларов в месяц.

Фишинговый сервис NovaCookies маскирует кражу сессий Microsoft 365 под письма DocuSign

Исследователи Island сообщили о фишинговой платформе NovaCookies, предназначенной для перехвата авторизованных сессий Microsoft 365. В атаках используются подлинные уведомления DocuSign: письмо проходит обычные проверки отправителя, однако ссылка внутри опубликованного через сервис документа ведёт на инфраструктуру злоумышленников.

Схема построена по модели adversary-in-the-middle — злоумышленники в реальном времени выступают посредником между пользователем и Microsoft 365. После того как жертва введёт пароль и код многофакторной аутентификации, платформа получает данные её сессии. Это позволяет атакующим завладеть уже авторизованным сеансом, а не ограничиваться кражей учётных данных.

В одном из описанных сценариев письмо выглядело как уведомление DocuSign о документе от бухгалтерии — PDF с извещением о платеже. Вредоносная ссылка находилась в самом документе, за пределами области, которую проверяют многие почтовые средства защиты. Далее жертву перенаправляли через легитимные точки входа Microsoft или Google, в том числе с помощью техники OAuth error redirect, после чего браузер попадал на контролируемый атакующими сайт.

Фальшивые страницы имитируют вход в Microsoft 365. NovaCookies также применяет защиту от анализа: в частности, проверку Cloudflare и механизмы выявления запусков, связанных с инструментами отладки, прежде чем показать поддельную форму авторизации.

Island оценивает NovaCookies как сервис по подписке стоимостью 320 долларов в месяц. По данным Island, кампании были нацелены на сотни организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. Платформа рекламируется через Telegram; этот же мессенджер, как утверждают исследователи, используется для управления профилями клиентов, настройки перенаправлений и связи с поддержкой.

Proofpoint ранее связала NovaCookies с набором Sneaky 2FA. В отличие от исходной версии, ориентированной преимущественно на учётные записи Microsoft, вариант NovaCookies содержит отдельные сценарии для Okta и доменов Entra, федеративно связанных с GoDaddy. Исследователи Proofpoint также характеризуют его как централизованно размещаемую модель phishing-as-a-service: инфраструктурой управляет оператор сервиса, а не каждый отдельный клиент.