Исследователи компании Island раскрыли детали новой фишинговой платформы NovaCookies, работающей по подписочной модели за 320 долларов в месяц и предназначенной для перехвата аутентифицированных сессий Microsoft 365 в режиме реального времени. Платформа действует как прокси-сервер типа adversary-in-the-middle, позволяя злоумышленникам захватывать учётные данные и коды многофакторной аутентификации жертв. По данным исследователей, с помощью NovaCookies атакованы сотни организаций в различных отраслях в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. Организациям, использующим Microsoft 365, рекомендуется немедленно проверить политики условного доступа и внедрить аппаратные ключи FIDO2 как основной фактор аутентификации.Механизм атаки: доверенные сервисы как прикрытие
NovaCookies реализует классическую схему AitM-фишинга, но с рядом технических особенностей, существенно повышающих эффективность атак. Ключевая тактика заключается в использовании цепочки доверенных сервисов, где каждый этап выглядит легитимным по отдельности. По данным Island, наблюдаемые кампании используют подлинные уведомления DocuSign в качестве приманки. Атакующие создают настоящий конверт DocuSign, содержащий документ с вредоносной ссылкой. Поскольку само письмо является легитимным уведомлением DocuSign, оно успешно проходит проверки аутентификации отправителя и репутационные фильтры. Вредоносная нагрузка скрыта внутри документа ниже уровня, который проверяют большинство средств защиты электронной почты. В одном из зафиксированных случаев приманка была оформлена как уведомление от бухгалтерии о предоставлении доступа к PDF-файлу с платёжным поручением.
После перехода по ссылке жертва проходит через серию редиректов, включая легитимные конечные точки входа Microsoft или Google, прежде чем попасть на инфраструктуру, контролируемую злоумышленниками. По имеющимся данным, атака также использует технику перенаправления через ошибки OAuth, описанную Microsoft ранее в марте этого года. Фишинговая инфраструктура NovaCookies функционирует как AitM-ретранслятор в реальном времени, перехватывая введённые пароли и коды MFA и немедленно передавая их серверам Microsoft, получая взамен аутентифицированную сессию.
Инфраструктура и методы уклонения
Анализ инфраструктуры NovaCookies выявил ряд характерных паттернов. Значительная часть доменов-приманок зарегистрирована в зоне .vu, домене верхнего уровня Вануату. Среди зафиксированных индикаторов компрометации домен fordmotbvmorcompany.vu. Фишинговые URL содержат метки с чередующимся регистром символов, такие как PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw, имитирующие легитимные сервисы Microsoft. Платформа включает механизмы противодействия анализу: шлюз Cloudflare для фильтрации автоматизированных сканеров и систему обнаружения среды выполнения, характерной для инструментов отладки. Эти проверки выполняются до отображения поддельной формы входа Microsoft 365. По данным исследователей, NovaCookies рекламируется и управляется через Telegram, который используется не только для продвижения, но и как инфраструктура для управления профилями клиентов, настройки сервисов перенаправления и технической поддержки.
Связь со Sneaky 2FA и расширение охвата
Компания Proofpoint оценивает NovaCookies как вариант известного фишингового набора Sneaky 2FA. Однако между ними есть принципиальные различия. Если оригинальный Sneaky 2FA был ориентирован преимущественно на учётные записи Microsoft, то NovaCookies, по данным Proofpoint, включает выделенные потоки для других провайдеров идентификации, в том числе Okta и доменов Entra, федерированных с GoDaddy. Ещё одно ключевое отличие заключается в модели предоставления услуг. NovaCookies работает по модели полностью управляемого сервиса, где инфраструктура размещается централизованно оператором платформы, а не каждым аффилиатом самостоятельно. Это снижает порог входа для злоумышленников и упрощает масштабирование атак.
Взрывной рост рынка фишинговых платформ
NovaCookies является далеко не единичным явлением. За последние месяцы зафиксировано появление более десятка новых фишинговых сервисов, каждый из которых привносит собственные инновации. Платформа iAuthFlow V2 использует технику browser-in-the-middle для перехвата сессий Google с последующей регистрацией аппаратного ключа злоумышленника, обеспечивая постоянный доступ, при этом базовый пакет стоит 10 тысяч долларов. LinXcoded рассылает фишинговые письма с скомпрометированных тенантов Microsoft 365, используя HTML-вложения вместо ссылок для обхода почтовых фильтров. ARToken эксплуатирует поток авторизации устройств OAuth для полного захвата учётных записей Microsoft 365. EvilTokens автоматизирует анализ почтового ящика после компрометации, картирование контактов и генерацию мошеннических сообщений с помощью искусственного интеллекта. Balonx Sistema представляет собой мексиканскую PhaaS-операцию с интегрированным Android RAT и ИИ-компонентом голосового фишинга, собравшую данные более 1100 пользователей с октября 2025 года.
Отдельного внимания заслуживает тенденция к интеграции искусственного интеллекта. Платформы ATHR, p1bot.io и AnonyMousKIT используют синтез речи и большие языковые модели для автоматизации голосового фишинга, что ранее требовало участия живых операторов.
Активность DOUBLOON DREDGER
Параллельно с анализом NovaCookies исследователи Sublime зафиксировали активность группировки DOUBLOON DREDGER, которая злоупотребляет учётными записями Notion для доставки вредоносных PDF-файлов. Notion используется одновременно как легитимный отправитель писем, доверенная инфраструктура и хостинг для вредоносных документов. PDF-файлы содержат два-три перекрывающихся ссылки, ведущие на страницы сбора кодов устройств EvilTokens. Целевая страница использует обфускацию и шифрование JavaScript, схожие с техниками, применяемыми в кампаниях Tycoon 2FA.
Оценка воздействия и затронутые продукты
Основной удар приходится на организации, использующие Microsoft 365 в качестве основной платформы для совместной работы, особенно в финансовом, юридическом и корпоративном секторах, где DocuSign широко применяется для обмена документами. Расширение NovaCookies на Okta и федерированные домены Entra означает, что под угрозой находятся также организации с гибридной архитектурой идентификации. Критический аспект заключается в том, что AitM-атаки полностью нейтрализуют традиционную MFA на основе одноразовых кодов (SMS, TOTP, push-уведомления). Жертва вводит корректный код MFA, но он перехватывается и используется злоумышленником в реальном времени.
Рекомендации по защите
Существует несколько ключевых мер для защиты от подобных атак. Необходимо перейти на аппаратные ключи FIDO2 или WebAuthn, поскольку это единственный метод аутентификации, устойчивый к AitM-атакам, так как ключ криптографически привязан к домену и не может быть ретранслирован через прокси. Следует настроить политики условного доступа в Microsoft Entra ID, ограничивая вход по управляемым устройствам, доверенным сетям и соответствующим требованиям устройствам. Также необходимо включить оценку рисков при входе с автоматическим требованием повторной аутентификации при обнаружении аномалий. Важно мониторить домены .vu и URL с характерными паттернами чередующегося регистра в журналах прокси-серверов и DNS. Сотрудников следует обучать проверять URL после всех редиректов, а не только домен отправителя письма, особенно при работе с DocuSign и аналогичными сервисами. Также рекомендуется настроить мониторинг аномальных сессий, так как вход с нового устройства или геолокации сразу после легитимного входа может указывать на перехват сессии.
Появление NovaCookies и более десятка аналогичных платформ за последние месяцы демонстрирует структурный сдвиг: фишинг превращается из ремесла в сервис с централизованной инфраструктурой, технической поддержкой и ИИ-автоматизацией постэксплуатации. Организациям, продолжающим полагаться на SMS- или TOTP-коды как основной фактор MFA, следует рассматривать миграцию на FIDO2 как приоритетный проект безопасности не в следующем квартале, а сейчас.