Исследователи компании Island раскрыли детали новой фишинговой платформы NovaCookies, работающей по подписочной модели за $320 в месяц и предназначенной для перехвата аутентифицированных сессий Microsoft 365 в режиме реального времени. Платформа действует как прокси-сервер типа adversary-in-the-middle (AitM), позволяя злоумышленникам захватывать учётные данные и коды многофакторной аутентификации (MFA) жертв. По данным исследователей, с помощью NovaCookies атакованы сотни организаций в различных отраслях в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. Организациям, использующим Microsoft 365, рекомендуется немедленно проверить политики условного доступа и внедрить аппаратные ключи FIDO2 как основной фактор аутентификации.
Механизм атаки: доверенные сервисы как прикрытие
NovaCookies реализует классическую схему AitM-фишинга, но с рядом технических особенностей, существенно повышающих эффективность атак. Ключевая тактика — использование цепочки доверенных сервисов, где каждый этап выглядит легитимным по отдельности.
По данным Island, наблюдаемые кампании используют подлинные уведомления DocuSign в качестве приманки. Атакующие создают настоящий конверт DocuSign, содержащий документ с вредоносной ссылкой. Поскольку само письмо является легитимным уведомлением DocuSign, оно успешно проходит проверки аутентификации отправителя и репутационные фильтры. Вредоносная нагрузка скрыта внутри документа — ниже уровня, который проверяют большинство средств защиты электронной почты. В одном из зафиксированных случаев приманка была оформлена как уведомление от бухгалтерии о предоставлении доступа к PDF-файлу с платёжным поручением.
После перехода по ссылке жертва проходит через серию редиректов, включая легитимные конечные точки входа Microsoft или Google, прежде чем попасть на инфраструктуру, контролируемую злоумышленниками. По имеющимся данным, атака также использует технику перенаправления через ошибки OAuth, описанную Microsoft ранее в марте этого года. Фишинговая инфраструктура NovaCookies функционирует как AitM-ретранслятор в реальном времени: она перехватывает введённые пароли и коды MFA и немедленно передаёт их серверам Microsoft, получая взамен аутентифицированную сессию.
Инфраструктура и методы уклонения
Анализ инфраструктуры NovaCookies выявил ряд характерных паттернов. Значительная часть доменов-приманок зарегистрирована в зоне .vu (домен верхнего уровня Вануату). Среди зафиксированных индикаторов компрометации — домен fordmotbvmorcompany[.]vu. Фишинговые URL содержат метки с чередующимся регистром символов, такие как PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw, имитирующие легитимные сервисы Microsoft.
Платформа включает механизмы противодействия анализу: шлюз Cloudflare для фильтрации автоматизированных сканеров и систему обнаружения среды выполнения, характерной для инструментов отладки. Эти проверки выполняются до отображения поддельной формы входа Microsoft 365.
По данным исследователей, NovaCookies рекламируется и управляется через Telegram, который используется не только для продвижения, но и как инфраструктура для управления профилями клиентов, настройки сервисов перенаправления и технической поддержки.
Связь со Sneaky 2FA и расширение охвата
Компания Proofpoint оценивает NovaCookies как вариант известного фишингового набора Sneaky 2FA. Однако между ними есть принципиальные различия. Если оригинальный Sneaky 2FA был ориентирован преимущественно на учётные записи Microsoft, то NovaCookies, по данным Proofpoint, включает выделенные потоки для других провайдеров идентификации, в том числе Okta и доменов Entra, федерированных с GoDaddy.
Ещё одно ключевое отличие — модель предоставления услуг. NovaCookies работает по модели полностью управляемого сервиса (PhaaS), где инфраструктура размещается централизованно оператором платформы, а не каждым аффилиатом самостоятельно. Это снижает порог входа для злоумышленников и упрощает масштабирование атак.
Взрывной рост рынка фишинговых платформ
NovaCookies — далеко не единичное явление. За последние месяцы зафиксировано появление более десятка новых фишинговых сервисов, каждый из которых привносит собственные инновации:
- iAuthFlow V2 — использует технику browser-in-the-middle для перехвата сессий Google с последующей регистрацией аппаратного ключа злоумышленника, обеспечивая постоянный доступ. Базовый пакет стоит $10 000.
- LinXcoded (Mirage2FA) — рассылает фишинговые письма с скомпрометированных тенантов Microsoft 365, используя HTML-вложения вместо ссылок для обхода почтовых фильтров.
- ARToken — эксплуатирует поток авторизации устройств OAuth для полного захвата учётных записей Microsoft 365.
- EvilTokens — автоматизирует анализ почтового ящика после компрометации, картирование контактов и генерацию мошеннических сообщений с помощью ИИ.
- Balonx Sistema — мексиканская PhaaS-операция с интегрированным Android RAT и ИИ-компонентом голосового фишинга, собравшая данные более 1100 пользователей с октября 2025 года.
Отдельного внимания заслуживает тенденция к интеграции ИИ: платформы ATHR, p1bot.io и AnonyMousKIT используют синтез речи и большие языковые модели для автоматизации голосового фишинга (vishing), что ранее требовало участия живых операторов.
Активность DOUBLOON DREDGER
Параллельно с анализом NovaCookies исследователи Sublime зафиксировали активность группировки DOUBLOON DREDGER, которая злоупотребляет учётными записями Notion для доставки вредоносных PDF-файлов. Notion используется одновременно как легитимный отправитель писем, доверенная инфраструктура и хостинг для вредоносных документов. PDF-файлы содержат два-три перекрывающихся ссылки, ведущие на страницы сбора кодов устройств EvilTokens. Целевая страница использует обфускацию и шифрование JavaScript, схожие с техниками, применяемыми в кампаниях Tycoon 2FA.
Оценка воздействия и затронутые продукты
Основной удар приходится на организации, использующие Microsoft 365 в качестве основной платформы для совместной работы — особенно в финансовом, юридическом и корпоративном секторах, где DocuSign широко применяется для обмена документами. Расширение NovaCookies на Okta и федерированные домены Entra означает, что под угрозой находятся также организации с гибридной архитектурой идентификации.
Критический аспект: AitM-атаки полностью нейтрализуют традиционную MFA на основе одноразовых кодов (SMS, TOTP, push-уведомления). Жертва вводит корректный код MFA, но он перехватывается и используется злоумышленником в реальном времени.
Рекомендации по защите
- Перейти на аппаратные ключи FIDO2/WebAuthn — это единственный метод аутентификации, устойчивый к AitM-атакам, поскольку ключ криптографически привязан к домену и не может быть ретранслирован через прокси.
- Настроить политики условного доступа в Microsoft Entra ID: ограничить вход по управляемым устройствам, доверенным сетям и соответствующим требованиям устройствам (Compliant Device).
- Включить оценку рисков при входе (Sign-in Risk Policy) с автоматическим требованием повторной аутентификации при обнаружении аномалий.
- Мониторить домены .vu и URL с характерными паттернами чередующегося регистра (PwPt-sHaRe, Ms36-AcCeSs, ClOd-ViEw) в журналах прокси-серверов и DNS.
- Обучить сотрудников проверять URL после всех редиректов, а не только домен отправителя письма — особенно при работе с DocuSign и аналогичными сервисами.
- Настроить мониторинг аномальных сессий: вход с нового устройства или геолокации сразу после легитимного входа может указывать на перехват сессии.
Появление NovaCookies и более десятка аналогичных платформ за последние месяцы демонстрирует структурный сдвиг: фишинг превращается из ремесла в сервис с централизованной инфраструктурой, технической поддержкой и ИИ-автоматизацией постэксплуатации. Организациям, продолжающим полагаться на SMS- или TOTP-коды как основной фактор MFA, следует рассматривать миграцию на FIDO2 как приоритетный проект безопасности — не в следующем квартале, а сейчас.