NovaCookies wykorzystuje prawdziwe powiadomienia DocuSign do przejmowania sesji Microsoft 365 - Security Bez Tabu

NovaCookies wykorzystuje prawdziwe powiadomienia DocuSign do przejmowania sesji Microsoft 365

Cybersecurity news

Wprowadzenie do problemu / definicja

NovaCookies to nowoczesny zestaw phishingowy typu adversary-in-the-middle (AiTM), którego celem jest przechwytywanie uwierzytelnionych sesji Microsoft 365 w czasie rzeczywistym. W przeciwieństwie do tradycyjnych kampanii wyłudzających hasła, atak nie kończy się na kradzieży loginu i hasła, lecz pośredniczy w całym procesie logowania, umożliwiając przejęcie aktywnej sesji nawet po poprawnym użyciu wieloskładnikowego uwierzytelniania.

Szczególnie groźne jest to, że operatorzy NovaCookies łączą fałszywe elementy z legalnymi usługami i autentycznymi powiadomieniami. Taki model znacząco zwiększa wiarygodność kampanii i utrudnia zarówno użytkownikom, jak i narzędziom bezpieczeństwa rozpoznanie zagrożenia.

W skrócie

Badacze opisują NovaCookies jako usługę phishing-as-a-service oferowaną w modelu subskrypcyjnym. W obserwowanych kampaniach wykorzystywano prawdziwe powiadomienia DocuSign do dystrybucji przynęt, które prowadziły ofiary do infrastruktury kontrolowanej przez atakujących.

  • Celem operacji jest przejęcie sesji Microsoft 365 po wpisaniu hasła i kodu MFA.
  • Atak wykorzystuje model AiTM, w którym napastnik pośredniczy pomiędzy ofiarą a prawdziwą stroną logowania.
  • Legalne powiadomienia i zaufane etapy pośrednie pomagają ominąć część filtrów bezpieczeństwa.
  • Kampanie miały dotknąć setki organizacji w różnych sektorach i krajach.

Kontekst / historia

Rynek phishing-as-a-service od dłuższego czasu ewoluuje od prostych paneli do kradzieży danych logowania w stronę pełnych platform wspierających cały łańcuch ataku. Obejmuje to nie tylko dostarczenie wiadomości, lecz także obchodzenie zabezpieczeń poczty, prowadzenie ofiary przez wiarygodne etapy logowania oraz utrwalanie dostępu po skutecznej kompromitacji.

NovaCookies wpisuje się w ten trend jako rozwinięcie wcześniejszych rodzin narzędzi AiTM. W praktyce oznacza to, że użytkownik może otrzymać autentyczną wiadomość z legalnej platformy, a dopiero później trafić do złośliwego etapu przygotowanego przez przestępców. To istotna zmiana względem klasycznego phishingu, który zwykle opierał się na podrobionej domenie lub oczywiście fałszywym nadawcy.

Analiza techniczna

Mechanizm działania NovaCookies bazuje na infrastrukturze pośredniczącej między użytkownikiem a prawdziwą usługą logowania Microsoft 365. Gdy ofiara otwiera stronę phishingową, komunikuje się faktycznie z serwerem napastnika, który przekazuje ruch do legalnego dostawcy tożsamości i jednocześnie rejestruje istotne dane sesyjne.

W analizowanych kampaniach kluczową rolę odgrywały prawdziwe powiadomienia DocuSign. Sama wiadomość e-mail nie musiała być fałszywa, co zwiększało szanse na przejście przez kontrole SPF, DKIM, DMARC oraz mechanizmy oparte na reputacji nadawcy i domeny.

Dodatkowo operatorzy wykorzystywali łańcuch przekierowań oparty na legalnych punktach pośrednich, w tym znanych mechanizmach logowania i elementach związanych z OAuth. Dzięki temu złośliwy etap ataku mógł być ukryty za zaufanymi adresami pośrednimi, a ruch wyglądał wiarygodnie aż do momentu dotarcia do końcowej infrastruktury przeciwnika.

Po wpisaniu danych logowania i kodu MFA narzędzie przechwytuje rezultat uwierzytelnienia, zwłaszcza tokeny lub ciasteczka sesyjne. To właśnie one pozwalają atakującemu uzyskać dalszy dostęp do konta bez potrzeby ponownego podawania hasła. MFA nie jest więc łamane technicznie, lecz obchodzone przez przejęcie już uwierzytelnionej sesji.

Badacze wskazali również na zastosowanie technik utrudniających analizę, takich jak cloaking, ograniczanie dostępu dla narzędzi analitycznych oraz mechanizmy wykrywania środowisk debugowania. Tego rodzaju funkcje zmniejszają skuteczność sandboxów, skanerów reputacyjnych i automatycznych systemów inspekcji adresów URL.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem skutecznego ataku jest przejęcie aktywnej sesji Microsoft 365, co może prowadzić do pełnej kompromitacji konta użytkownika. W środowisku firmowym przekłada się to na ryzyko dostępu do poczty elektronicznej, plików, komunikacji zespołowej oraz procesów biznesowych opartych na tożsamości.

  • kradzież danych i poufnych dokumentów,
  • prowadzenie kolejnych kampanii phishingowych z legalnej skrzynki ofiary,
  • eskalacja do ataków typu business email compromise i oszustw finansowych,
  • utrwalenie dostępu przez reguły skrzynki, zgody aplikacyjne OAuth lub zmiany metod uwierzytelniania,
  • ruch boczny do kolejnych użytkowników, partnerów i systemów.

Dla zespołów SOC i administratorów problemem jest także to, że kampania nie wygląda jak klasyczny phishing. Legalny punkt wejścia oraz rozproszony łańcuch przekierowań utrudniają korelację zdarzeń i mogą opóźnić wykrycie incydentu.

Rekomendacje

Organizacje korzystające z Microsoft 365 powinny traktować phishing AiTM jako osobną klasę zagrożeń. Sama ochrona haseł i standardowe MFA oparte na kodach nie zapewniają pełnej odporności na tego typu ataki.

  • Wdrażać uwierzytelnianie odporne na phishing, w szczególności FIDO2 i passkeys.
  • Monitorować nietypowe łańcuchy przekierowań związane z logowaniem oraz podejrzane przepływy OAuth.
  • Analizować zdarzenia logowania pod kątem anomalii sesyjnych, nowych lokalizacji i nietypowych agentów użytkownika.
  • Po podejrzanym logowaniu sprawdzać reguły skrzynki, zgody aplikacji oraz zmiany w konfiguracji MFA.
  • Stosować ochronę przeglądarkową i izolację sesji dla dostępu do krytycznych aplikacji SaaS.
  • Podnosić poziom ryzyka dla nowo wykrywanych domen wykorzystywanych w kampaniach tożsamościowych.
  • Szkolić użytkowników, aby nie ufali automatycznie wiadomości tylko dlatego, że pochodzi z legalnej platformy powiadomień.

Z perspektywy reagowania na incydenty samo zresetowanie hasła może być niewystarczające. Jeśli doszło do przejęcia sesji, konieczne jest unieważnienie tokenów, wymuszenie ponownego logowania, przegląd aktywnych sesji oraz analiza działań wykonanych po kompromitacji.

Podsumowanie

NovaCookies pokazuje, że współczesny phishing coraz częściej wykorzystuje legalne komponenty, takie jak autentyczne powiadomienia, zaufane usługi i poprawne mechanizmy przekierowań. Dzięki temu kampanie stają się trudniejsze do wykrycia i skuteczniej omijają część tradycyjnych zabezpieczeń poczty oraz filtrów URL.

Dla organizacji kluczowy wniosek jest prosty: MFA oparte wyłącznie na kodach nie daje pełnej ochrony przed atakami AiTM. Skuteczna obrona wymaga uwierzytelniania odpornego na phishing, lepszej widoczności zdarzeń tożsamościowych oraz procedur reagowania skoncentrowanych na sesjach i tokenach.

Źródła

  1. https://thehackernews.com/2026/08/novacookies-campaigns-abuse-genuine.html
  2. https://support.island.io/blog/novacookies-at-scale-inside-the-320-phishing-service-targeting-hundreds-of-organizations
  3. https://www.microsoft.com/en-us/security/blog/2026/03/02/oauth-redirection-abuse-enables-phishing-malware-delivery/
  4. https://www.docusign.com/trust/safety-alerts
  5. https://www.securitymagazine.com/articles/102527-a-look-inside-the-phishing-service-attacking-organizations