Mastodon Mastodon Mastodon Mastodon

Фішингова платформа NovaCookies: як зловмисники обходять MFA в Microsoft 365

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники компанії Island розкрили деталі нової фішингової платформи NovaCookies, що працює за підписною моделлю за $320 на місяць і призначена для перехоплення автентифікованих сесій Microsoft 365 у режимі реального часу. Платформа діє як проксі-сервер типу adversary-in-the-middle (AitM), дозволяючи зловмисникам захоплювати облікові дані та коди багатофакторної автентифікації (MFA) жертв. За даними дослідників, за допомогою NovaCookies атаковано сотні організацій у різних галузях у США, Великій Британії, Канаді, Німеччині, Ізраїлі та ОАЕ. Організаціям, що використовують Microsoft 365, рекомендовано негайно перевірити політики умовного доступу та впровадити апаратні ключі FIDO2 як основний фактор автентифікації.

Механізм атаки: довірені сервіси як прикриття

NovaCookies реалізує класичну схему AitM-фішингу, але з низкою технічних особливостей, що суттєво підвищують ефективність атак. Ключова тактика — використання ланцюжка довірених сервісів, де кожен етап окремо виглядає легітимним.

За даними Island, у спостережуваних кампаніях як приманку використовують справжні сповіщення DocuSign. Атакувальники створюють реальний конверт DocuSign, що містить документ зі шкідливим посиланням. Оскільки сам лист є легітимним сповіщенням DocuSign, він успішно проходить перевірки автентичності відправника та репутаційні фільтри. Шкідливе навантаження приховано всередині документа — нижче рівня, який перевіряє більшість засобів захисту електронної пошти. В одному із зафіксованих випадків приманка була оформлена як сповіщення від бухгалтерії про надання доступу до PDF-файлу з платіжним дорученням.

Після переходу за посиланням жертва проходить через серію редиректів, включно з легітимними кінцевими точками входу Microsoft або Google, перш ніж потрапити на інфраструктуру, контрольовану зловмисниками. Згідно з наявними даними, атака також використовує техніку перенаправлення через помилки OAuth, яку Microsoft описала раніше в березні цього року. Фішингова інфраструктура NovaCookies функціонує як AitM-ретранслятор у реальному часі: вона перехоплює введені паролі та коди MFA й негайно передає їх серверам Microsoft, отримуючи натомість автентифіковану сесію.

Інфраструктура та методи ухилення

Аналіз інфраструктури NovaCookies виявив низку характерних патернів. Значна частина доменів-приманок зареєстрована в зоні .vu (домен верхнього рівня Вануату). Серед зафіксованих індикаторів компрометації — домен fordmotbvmorcompany[.]vu. Фішингові URL містять мітки з чергуванням регістру символів, такі як PwPt-sHaRe, Ms36-AcCeSs і ClOd-ViEw, що імітують легітимні сервіси Microsoft.

Платформа включає механізми протидії аналізу: шлюз Cloudflare для фільтрації автоматизованих сканерів та систему виявлення середовища виконання, характерного для інструментів налагодження. Ці перевірки виконуються до відображення підробленої форми входу Microsoft 365.

За даними дослідників, NovaCookies рекламується й адмініструється через Telegram, який використовується не тільки для просування, а й як інфраструктура для керування профілями клієнтів, налаштування сервісів перенаправлення та технічної підтримки.

Зв’язок зі Sneaky 2FA та розширення охоплення

Компанія Proofpoint оцінює NovaCookies як варіант відомого фішингового набору Sneaky 2FA. Втім, між ними є принципові відмінності. Якщо оригінальний Sneaky 2FA був орієнтований переважно на облікові записи Microsoft, то NovaCookies, за даними Proofpoint, включає окремі потоки для інших провайдерів ідентифікації, зокрема Okta та доменів Entra, федеративно пов’язаних з GoDaddy.

Ще одна ключова відмінність — модель надання послуг. NovaCookies працює за моделлю повністю керованого сервісу (PhaaS), де інфраструктура розміщується централізовано оператором платформи, а не кожним афілійованим партнером окремо. Це знижує поріг входу для зловмисників і спрощує масштабування атак.

Вибухове зростання ринку фішингових платформ

NovaCookies — далеко не поодиноке явище. За останні місяці зафіксовано появу понад десятка нових фішингових сервісів, кожен із яких привносить власні інновації:

  • iAuthFlow V2 — використовує техніку browser-in-the-middle для перехоплення сесій Google з подальшою реєстрацією апаратного ключа зловмисника, забезпечуючи постійний доступ. Базовий пакет коштує $10 000.
  • LinXcoded (Mirage2FA) — розсилає фішингові листи зі скомпрометованих тенантів Microsoft 365, використовуючи HTML-вкладення замість посилань для обходу поштових фільтрів.
  • ARToken — експлуатує потік авторизації пристроїв OAuth для повного захоплення облікових записів Microsoft 365.
  • EvilTokens — автоматизує аналіз поштової скриньки після компрометації, картування контактів і генерацію шахрайських повідомлень за допомогою ІІ.
  • Balonx Sistema — мексиканська PhaaS-операція з інтегрованим Android RAT та ІІ-компонентом голосового фішингу, яка зібрала дані понад 1100 користувачів із жовтня 2025 року.

Окремої уваги заслуговує тенденція до інтеграції ІІ: платформи ATHR, p1bot.io та AnonyMousKIT використовують синтез мовлення й великі мовні моделі для автоматизації голосового фішингу (vishing), що раніше вимагало участі живих операторів.

Активність DOUBLOON DREDGER

Паралельно з аналізом NovaCookies дослідники Sublime зафіксували активність групи DOUBLOON DREDGER, яка зловживає обліковими записами Notion для доставки шкідливих PDF-файлів. Notion використовується одночасно як легітимний відправник листів, довірена інфраструктура та хостинг для шкідливих документів. PDF-файли містять дві-три накладені одна на одну ланки, що ведуть на сторінки збору кодів пристроїв EvilTokens. Цільова сторінка використовує обфускацію й шифрування JavaScript, схожі з техніками, застосованими в кампаніях Tycoon 2FA.

Оцінка впливу та задіяні продукти

Основний удар припадає на організації, які використовують Microsoft 365 як основну платформу для спільної роботи — особливо у фінансовому, юридичному та корпоративному секторах, де DocuSign широко застосовується для обміну документами. Розширення NovaCookies на Okta та федеративні домени Entra означає, що під загрозою також опиняються організації з гібридною архітектурою ідентифікації.

Критичний аспект: AitM-атаки повністю нівелюють традиційну MFA на основі одноразових кодів (SMS, TOTP, push-сповіщення). Жертва вводить коректний код MFA, але він перехоплюється та використовується зловмисником у реальному часі.

Рекомендації щодо захисту

  • Переходити на апаратні ключі FIDO2/WebAuthn — це єдиний метод автентифікації, стійкий до AitM-атак, оскільки ключ криптографічно прив’язаний до домену й не може бути ретранслюваний через проксі.
  • Налаштувати політики умовного доступу у Microsoft Entra ID: обмежити вхід через керовані пристрої, довірені мережі та пристрої, що відповідають вимогам (Compliant Device).
  • Увімкнути оцінку ризиків під час входу (Sign-in Risk Policy) з автоматичною вимогою повторної автентифікації при виявленні аномалій.
  • Моніторити домени .vu та URL із характерними патернами чергування регістру (PwPt-sHaRe, Ms36-AcCeSs, ClOd-ViEw) у журналах проксі-серверів і DNS.
  • Навчити співробітників перевіряти URL після всіх редиректів, а не лише домен відправника листа — особливо під час роботи з DocuSign та подібними сервісами.
  • Налаштувати моніторинг аномальних сесій: вхід із нового пристрою чи геолокації одразу після легітимного входу може вказувати на перехоплення сесії.

Поява NovaCookies і більш ніж десятка подібних платформ за останні місяці демонструє структурний зсув: фішинг перетворюється з ремесла на сервіс із централізованою інфраструктурою, технічною підтримкою та ІІ-автоматизацією постексплуатації. Організаціям, які й надалі покладаються на SMS- чи TOTP-коди як основний фактор MFA, варто розглядати міграцію на FIDO2 як пріоритетний проєкт безпеки — не в наступному кварталі, а вже зараз.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.