Cybersecurityonderzoekers hebben een nieuwe adversary-in-the-middle (AitM) phishing toolkit genaamd NovaCookies onthuld, die als proxy fungeert om Microsoft 365-aanmeldingen te onderscheppen en geauthenticeerde sessies te stelen. Volgens een rapport van Island, dat voorafgaand aan publicatie met The Hacker News werd gedeeld, is NovaCookies een abonnementsdienst van 320 dollar per maand die realtime diefstal van Microsoft 365-sessies mogelijk maakt. De toolkit is ingezet tegen honderden organisaties in diverse sectoren in onder meer de Verenigde Staten, het Verenigd Koninkrijk, Canada, Duitsland, Israël en de Verenigde Arabische Emiraten.
De campagnes maken gebruik van echte Docusign-meldingen om valse documentdelingslokken te verspreiden. Sommige klikken worden via legitieme Microsoft- of Google-aanmeldingspagina's geleid als tussenstappen, waardoor de berichten, de documentservice en de redirects betrouwbaar lijken totdat de browser de door de aanvaller beheerde infrastructuur bereikt. NovaCookies werkt als een proxy die Microsoft 365-authenticaties doorstuurt via door de aanvaller gecontroleerde servers, waardoor na invoer van wachtwoorden en multi-factor authenticatie (MFA) codes de sessies kunnen worden onderschept.
De toolkit wordt via Telegram geadverteerd en gebruikt deze dienst ook voor het beheren van klantprofielen, configureren van redirects en klantenondersteuning. Volgens beveiligingsbedrijf Proofpoint is NovaCookies een variant van de Sneaky 2FA phishingkit, maar met een volledig beheerd phishing-as-a-service (PhaaS) model waarbij de infrastructuur centraal wordt gehost door de exploitant in plaats van door individuele affiliates. De phishingdomeinen worden vaak gehost op het .vu-domein en gebruiken wisselende hoofdlettergebruik in URL-labels om legitiem over te komen.
Een van de aanvalsketens gebruikt Docusign-notificaties als lokmiddel, waarbij de e-mail zelf authentiek is en daardoor controles op afzenderauthenticatie en reputatie omzeilt. Het kwaadaardige element zit in het gedeelde document, dat zich onder het inspectieniveau van de meeste mailbeveiligingsproducten bevindt. Vervolgens wordt een OAuth-fout-redirect techniek toegepast om slachtoffers naar door de aanvaller beheerde infrastructuur te leiden. De phishinginfrastructuur is een live AitM-relay die in realtime credentials en sessie-informatie onderschept en doorstuurt naar Microsoft. NovaCookies bevat diverse anti-analysemechanismen om detectie door beveiligingsscanners te voorkomen, waaronder een Cloudflare-gate en detectie van debuggingtools.
De opzet van NovaCookies zorgt ervoor dat elke stap op zichzelf legitiem lijkt: een vertrouwde bezorgdienst, een redirect via een identiteitsprovider en een bekende aanmeldpagina. Pas in de browser worden deze elementen samengevoegd tot een enkele kwaadaardige gebeurtenis. Deze onthulling komt op een moment dat phishing-as-a-service toolkits een lucratieve vorm van cybercriminaliteit blijven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *