Mastodon Mastodon Mastodon Mastodon

Cómo NovaCookies secuestra sesiones de Microsoft 365 en tiempo real

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Investigadores de la empresa Island han revelado detalles de la nueva plataforma de phishing NovaCookies, que funciona con un modelo de suscripción de 320 dólares al mes y está diseñada para interceptar sesiones autenticadas de Microsoft 365 en tiempo real. La plataforma actúa como un servidor proxy de tipo adversary-in-the-middle (AitM), lo que permite a los atacantes capturar las credenciales y los códigos de autenticación multifactor (MFA) de las víctimas. Según los investigadores, con ayuda de NovaCookies se ha atacado a cientos de organizaciones de distintos sectores en Estados Unidos, Reino Unido, Canadá, Alemania, Israel y los EAU. Se recomienda a las organizaciones que utilizan Microsoft 365 revisar de inmediato sus políticas de acceso condicional e implantar llaves de hardware FIDO2 como factor principal de autenticación.

Mecanismo de ataque: servicios de confianza como fachada

NovaCookies implementa un esquema clásico de phishing AitM, pero con una serie de particularidades técnicas que incrementan de forma considerable la eficacia de los ataques. La táctica clave es el uso de una cadena de servicios de confianza, en la que cada etapa parece legítima si se analiza de forma aislada.

Según Island, en las campañas observadas se emplean notificaciones auténticas de DocuSign como señuelo. Los atacantes crean un sobre real de DocuSign que contiene un documento con un enlace malicioso. Dado que el propio correo es una notificación legítima de DocuSign, supera con éxito las comprobaciones de autenticación del remitente y los filtros de reputación. La carga maliciosa se oculta dentro del documento, por debajo del nivel que inspecciona la mayoría de las soluciones de protección del correo electrónico. En uno de los casos documentados, el señuelo estaba presentado como una notificación del departamento de contabilidad sobre la concesión de acceso a un archivo PDF con una orden de pago.

Tras hacer clic en el enlace, la víctima pasa por una serie de redirecciones, que incluyen endpoints de inicio de sesión legítimos de Microsoft o Google, antes de llegar a la infraestructura controlada por los atacantes. Según los datos disponibles, el ataque también utiliza la técnica de redirección mediante errores de OAuth, descrita por Microsoft anteriormente en marzo de este año. La infraestructura de phishing de NovaCookies funciona como un repetidor AitM en tiempo real: intercepta las contraseñas y los códigos MFA introducidos y los transmite de inmediato a los servidores de Microsoft, obteniendo a cambio una sesión autenticada.

Infraestructura y métodos de evasión

El análisis de la infraestructura de NovaCookies ha revelado una serie de patrones característicos. Una parte significativa de los dominios señuelo está registrada en la zona .vu (dominio de nivel superior de Vanuatu). Entre los indicadores de compromiso registrados se encuentra el dominio fordmotbvmorcompany[.]vu. Las URL de phishing contienen etiquetas con mayúsculas y minúsculas alternadas, como PwPt-sHaRe, Ms36-AcCeSs y ClOd-ViEw, que imitan servicios legítimos de Microsoft.

La plataforma incluye mecanismos de defensa contra el análisis: una pasarela de Cloudflare para filtrar escáneres automatizados y un sistema de detección de entornos de ejecución característicos de herramientas de depuración. Estas comprobaciones se realizan antes de mostrar el formulario falso de inicio de sesión de Microsoft 365.

Según los investigadores, NovaCookies se publicita y gestiona a través de Telegram, que se utiliza no solo para la promoción, sino también como infraestructura para administrar los perfiles de los clientes, configurar los servicios de redirección y proporcionar soporte técnico.

Relación con Sneaky 2FA y ampliación del alcance

La empresa Proofpoint califica NovaCookies como una variante del conocido kit de phishing Sneaky 2FA. Sin embargo, existen diferencias fundamentales entre ambos. Mientras que el Sneaky 2FA original estaba orientado principalmente a cuentas de Microsoft, NovaCookies, según Proofpoint, incorpora flujos específicos para otros proveedores de identidad, incluidos Okta y dominios de Entra federados con GoDaddy.

Otra diferencia clave es el modelo de prestación del servicio. NovaCookies funciona con un modelo de servicio totalmente gestionado (PhaaS), en el que la infraestructura se aloja de forma centralizada por el operador de la plataforma, y no por cada afiliado de manera independiente. Esto reduce la barrera de entrada para los atacantes y simplifica la escalada de las campañas.

Crecimiento explosivo del mercado de plataformas de phishing

NovaCookies está lejos de ser un caso aislado. En los últimos meses se ha observado la aparición de más de una decena de nuevos servicios de phishing, cada uno de los cuales aporta sus propias innovaciones:

  • iAuthFlow V2: utiliza la técnica browser-in-the-middle para interceptar sesiones de Google y registrar posteriormente la llave de hardware del atacante, garantizando un acceso persistente. El paquete básico cuesta 10 000 dólares.
  • LinXcoded (Mirage2FA): envía correos de phishing desde tenants de Microsoft 365 comprometidos, utilizando adjuntos HTML en lugar de enlaces para eludir los filtros de correo.
  • ARToken: explota el flujo de autorización de dispositivos OAuth para la toma de control completa de cuentas de Microsoft 365.
  • EvilTokens: automatiza el análisis del buzón tras la intrusión, el mapeo de contactos y la generación de mensajes fraudulentos mediante IA.
  • Balonx Sistema: operación PhaaS mexicana con un RAT para Android integrado y un componente de phishing de voz basado en IA, que ha recopilado datos de más de 1100 usuarios desde octubre de 2025.

Merece especial atención la tendencia a la integración de IA: las plataformas ATHR, p1bot.io y AnonyMousKIT utilizan síntesis de voz y grandes modelos de lenguaje para automatizar el phishing de voz (vishing), algo que antes requería la participación de operadores humanos.

Actividad de DOUBLOON DREDGER

Paralelamente al análisis de NovaCookies, los investigadores de Sublime han observado actividad del grupo DOUBLOON DREDGER, que abusa de cuentas de Notion para distribuir archivos PDF maliciosos. Notion se utiliza simultáneamente como remitente legítimo de correos, como infraestructura de confianza y como alojamiento de los documentos maliciosos. Los archivos PDF contienen dos o tres enlaces superpuestos que conducen a páginas de recopilación de códigos de dispositivos de EvilTokens. La página objetivo utiliza ofuscación y cifrado de JavaScript similares a las técnicas empleadas en las campañas de Tycoon 2FA.

Evaluación del impacto y productos afectados

El impacto principal recae en las organizaciones que utilizan Microsoft 365 como plataforma principal de colaboración, especialmente en los sectores financiero, jurídico y corporativo, donde DocuSign se emplea ampliamente para el intercambio de documentos. La ampliación de NovaCookies hacia Okta y dominios de Entra federados implica que también están en riesgo las organizaciones con una arquitectura de identidad híbrida.

Un aspecto crítico es que los ataques AitM neutralizan por completo la MFA tradicional basada en códigos de un solo uso (SMS, TOTP, notificaciones push). La víctima introduce un código MFA válido, pero este se intercepta y es utilizado por el atacante en tiempo real.

Recomendaciones de protección

  • Adoptar llaves de hardware FIDO2/WebAuthn: es el único método de autenticación resistente a ataques AitM, ya que la llave está criptográficamente vinculada al dominio y no puede retransmitirse a través de un proxy.
  • Configurar políticas de acceso condicional en Microsoft Entra ID: restringir el inicio de sesión a dispositivos gestionados, redes de confianza y dispositivos que cumplan los requisitos (Compliant Device).
  • Habilitar la evaluación de riesgos en el inicio de sesión (Sign-in Risk Policy) con una exigencia automática de reautenticación cuando se detecten anomalías.
  • Monitorizar dominios .vu y URL con patrones característicos de mayúsculas y minúsculas alternadas (PwPt-sHaRe, Ms36-AcCeSs, ClOd-ViEw) en los registros de proxies y DNS.
  • Formar a los empleados para que verifiquen la URL después de todas las redirecciones, y no solo el dominio del remitente del correo, especialmente al trabajar con DocuSign y servicios similares.
  • Configurar la monitorización de sesiones anómalas: un inicio de sesión desde un nuevo dispositivo o ubicación geográfica inmediatamente después de un inicio de sesión legítimo puede indicar un secuestro de sesión.

La aparición de NovaCookies y de más de una decena de plataformas similares en los últimos meses demuestra un cambio estructural: el phishing está pasando de ser un oficio artesanal a convertirse en un servicio con infraestructura centralizada, soporte técnico y automatización de la postexplotación mediante IA. Las organizaciones que siguen confiando en códigos SMS o TOTP como factor principal de MFA deberían contemplar la migración a FIDO2 como un proyecto de seguridad prioritario; no para el próximo trimestre, sino para ahora mismo.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.