NovaCookies-campagnes misbruiken authentieke Docusign-meldingen om Microsoft 365-sessies te stelen

Cybersecurity-onderzoekers hebben details bekendgemaakt van een nieuwe phishing-toolkit voor tegenstanders in het midden (AitM), genaamd NovaCookies die wordt gebruikt als proxy om Microsoft 365-aanmeldingen om te leiden, terwijl tegelijkertijd geverifieerde sessies worden vastgelegd.

In een rapport dat voorafgaand aan de publicatie met The Hacker News werd gedeeld, karakteriseerde Island de service van $ 320 per maand als een op abonnementen gebaseerd phishing-platform dat real-time diefstal van Microsoft 365-sessies mogelijk maakt. De kit is tot nu toe gebruikt om honderden organisaties in meerdere sectoren in de VS, het VK, Canada, Duitsland, Israël en de VAE te targeten.

“Geobserveerde campagnes gebruikten echte Docusign-enveloppen om valse lokmiddelen voor het delen van documenten te vervoeren, waarbij sommige klikken via legitieme aanmeldingseindpunten van Microsoft of Google werden omgeleid voordat ze de kit bereikten”, aldus Island. “Het bericht, de documentservice en de omleiding kunnen daarom betrouwbaar lijken totdat de browser de door de aanvaller gecontroleerde infrastructuur bereikt.”

Net als andere AitM-phishingkits is NovaCookies ontworpen om Microsoft 365-authenticatie door te geven via een door de aanvaller bestuurde infrastructuur, waardoor het als proxy kan fungeren en de resulterende sessie kan oogsten nadat slachtoffers hun wachtwoorden en multi-factor authenticatiecodes (MFA) hebben ingevoerd.

Er zijn aanwijzingen dat NovaCookies wordt geadverteerd via Telegram, waarbij de berichtenservice ook wordt gebruikt als infrastructuur om klantprofielen te beheren, omleidingsservices te configureren en contact op te nemen met de ondersteuning. Volgens Proofpoint wordt NovaCookies beoordeeld als een variant van de Sneaky 2FA phishing-kit.

“Hoewel de oorspronkelijke Sneaky2FA zich vooral leek te richten op Microsoft-accounts, bevat de NovaCookies-variant speciale stromen voor andere identiteitsproviders, waaronder Okta, en Entra-domeinen die zijn gefedereerd met GoDaddy”, merkte Proofpoint vorige maand op in een X-post.

“In tegenstelling tot Sneaky2FA gebruikt NovaCookies een volledig beheerd phishing-as-a-service (PhaaS)-model waarbij affiliates betalen om een ​​PhaaS-platform te gebruiken, en de infrastructuur centraal wordt gehost door de PhaaS-operator in plaats van door elke affiliate.”

Er is vastgesteld dat veel NovaCookies-lokkendomeinen worden gehost op het “.vu”-domein (bijvoorbeeld “fordmotbvmorcompany(.)vu”), waarbij de phishing-URL’s labels met afwisselende hoofdletters bevatten, zoals PwPt-sHaRe, Ms36-AcCeSs en ClOd-ViEw in een poging zich voor te doen als legitieme Microsoft-services.

Een van de aanvalsketens gebruikt Docusign-meldingen als lokmiddel om slachtoffers naar de phishing-pagina’s te leiden, terwijl de authenticatie van de afzender en reputatiecontroles worden omzeild door te profiteren van het feit dat de e-mail een echte Docusign-melding is. Wat schadelijk is, is het document dat via de service wordt gedeeld.

“Het was vormgegeven als een Docusign-aandeelkennisgeving en beweerde dat een boekhoudafdeling een pdf met betalingsadvies had gedeeld en de ontvanger had uitgenodigd deze te openen”, aldus Island. “De kwaadaardige bestemming zat in het document, onder de laag die de meeste e-mailbeveiligingsproducten inspecteren.”

De aanval maakt vervolgens gebruik van een OAuth-fout-omleidingstechniek die eerder deze maart door Microsoft werd beschreven om slachtoffers naar de door de aanvaller gecontroleerde infrastructuur te leiden. De phishing-infrastructuur die wordt beheerd door NovaCookies is een live AitM-relay die is ontworpen om inloggegevens en sessie-informatie vast te leggen en deze in realtime door te geven aan Microsoft.

Het commerciële aanbod beschikt ook over verschillende anti-analysecontroles om beveiligingsscanners te omzeilen voordat het nep-inlogformulier wordt weergegeven dat zich voordoet als Microsoft 365. Dit omvat een Cloudflare-poort en een mechanisme om uitvoeringspassen te detecteren die verband houden met foutopsporingstools.

“NovaCookies is zo gebouwd dat elke hop er op zichzelf legitiem uit kan zien: een vertrouwde bezorgservice, een omleiding van de identiteitsprovider en vervolgens een bekende inlogpagina”, aldus Island. “Die stukjes komen vaak in verschillende tools terecht. In de browser worden ze één gebeurtenis.”

De onthulling komt op het moment dat PhaaS-toolkits een lucratieve abonnementsdienst blijven in de cybercriminaliteitswereld, waardoor cybercriminelen met weinig tot geen technische expertise phishing-campagnes op grote schaal kunnen opzetten. Enkele van de nieuwe diensten die de afgelopen maanden zijn ontstaan, zijn onder meer:

  • AnoniemMousKITdat sinds begin 2024 actief is en gebruikmaakt van door kunstmatige intelligentie (AI) aangedreven vishing-tactieken om eigenaren van gestolen apparaten aan te pakken door zich voor te doen als Apple Support en hen te vragen hun apparaattoegangscode, Apple ID en zescijferige 2FA-code op te geven op nepdomeinen die in e-mails zijn ingebed, met als einddoel het uitschakelen van het activeringsslot op het apparaat en het doorverkopen ervan. De service verkrijgt de contactgegevens van de eigenaar die worden verstrekt via de functie Verloren modus, en gebruikt deze om contact met hem op te nemen via e-mail, sms, WhatsApp of een telefoontje.
  • p1bot.ioeen vishing-as-a-service-platform dat gebruikmaakt van de tekst-naar-spraak-mogelijkheden van ElevenLabs om Interactive Voice Response (IVR)-prompts in het Engels, Frans of Spaans te genereren, deze tijdens een gesprek voor slachtoffers af te spelen en toetsaanslagen (bijvoorbeeld pincodes, OTP’s of accountnummers) in realtime vast te leggen.
  • Blauwkitdat reclame maakt voor meer dan 40 websitesjablonen, geautomatiseerde domeinaankoop en -registratie, 2FA-ondersteuning, spoofing, geolocatie-emulatie, Telegram- en browsermeldingen, antibot-cloaking en add-ons zoals een AI-assistent, stemklonen en een e-mailafzender
  • ATHRdat gebruikmaakt van AI-vishing-agenten, panelen voor het verzamelen van inloggegevens en ingebouwde phishing-mailers om telefonische aanvallen (TOAD) uit te voeren en te schalen.
  • NulTokensdat de nabootsing van 53 merken van financiële instellingen ondersteunt om inloggegevens, identiteitsgegevens, betalingsgegevens en verificatiecodes te verzamelen. De dienst maakt gebruik van tien afzenderdomeinen (vier “.com” en zes “.asia”) en negen SendGrid-accounts om SPF-, DKIM- en DMARC-controles te omzeilen.
  • iAuthFlow V2dat een browser-in-the-middle (BitM) relay gebruikt om een ​​tijdelijke voet aan de grond die wordt geboden door een phished Google-sessie om te zetten in permanente toegang door een door de aanvaller gecontroleerde toegangssleutel te registreren. Er wordt geadverteerd voor $ 10.000 voor het basispakket, met extra functionaliteitsmodules die afzonderlijk worden verkocht, samen met andere versies voor Microsoft, iCloud en LinkedIn.
  • LinXgecodeerd (ook bekend als Mirage2FA), dat gebruik maakt van gecompromitteerde afzenders, analyse-ontduiking en realtime Microsoft 365-relays om geverifieerde sessies vast te leggen. Phishing-berichten die gebruik maken van de kit zijn afkomstig van gecompromitteerde, geverifieerde Microsoft 365-tenants en dragen de payload als een HTML-bijlage in plaats van als een link in de berichttekst om e-mailbeveiligingscontroles te omzeilen.
  • Matrixdat dezelfde lijn deelt als Sneaky 2FA en Microsoft 365-referentie-phishing mogelijk maakt via een AitM-harvester. Phishing-berichten die gebruik maken van de kit maken gebruik van OneDrive-meldingen die ontvangers vragen een gedeeld document te openen.
  • ARTokendat Microsoft 365-tokens steelt via de OAuth-apparaatcodestroom en volledige accountovername mogelijk maakt via phishing-e-mails met factuurthema, verzonden vanuit een gecompromitteerde legitieme Google Workspace- of Microsoft 365-mailbox die linken naar een anonieme SharePoint-bestandsshare die wordt gehost op een gecompromitteerde externe tenant. De share bevat een Windows Internet Shortcut-bestand dat een identiteitsverificatieprompt weergeeft om phishing met apparaatcode uit te voeren.
  • Zwartsitedat een AitM reverse-proxy-kit koppelt aan Cloaked.gg, een cloaking-service, om phishing-pagina’s te verbergen voor geautomatiseerde URL-analyse en om goedaardige lokvogels voor scanners te dienen. De kit is ontworpen om authenticatietokens, sessiecookies en eenmalige 2FA-codes in realtime te onderscheppen.
  • Balonx-systeemeen Mexicaanse PhaaS-operatie die zich richt op meer dan 20 financiële instellingen in het land met live WebSocket-slachtofferinteractie, een geïntegreerde Android Remote Access Trojan (RAT) gebaseerd op Spyroid, en een geavanceerde AI-aangedreven vishing-component genaamd CallFlow die stemfraude automatiseert via synthetische spraak en grote taalmodellen (LLM’s). Sinds oktober 2025 zijn de inloggegevens en financiële informatie van meer dan 1.100 gebruikers verzameld.
  • KwaadTokensdat een kant-en-klare phishing-kit voor Microsoft-apparaatcodes en kwaadaardige AI-aangedreven analysediensten biedt waarmee klanten waardevolle gegevens kunnen identificeren voor fraude- en oplichtingscampagnes.
  • Forg365dat phishing van apparaatcodes, AitM-tactieken, antibot-ontduiking, AI-ondersteunde creatie van lokken en post-compromis-mailboxbewerkingen combineert die gericht zijn op Microsoft 365-accounts.

De bevindingen komen ook als een bedreigingsacteur die wordt gevolgd, aangezien is waargenomen dat DOUBLOON DREDGER Notion-accounts misbruikt om doelen uit te nodigen om een ​​PDF te bekijken die een kwaadaardige link bevat, en door erop te klikken worden ze naar een EvilTokens-pagina voor het verzamelen van apparaatcode gebracht.

“Ze misbruiken Notion om toegang te krijgen tot een legitieme e-mailafzender, een gerenommeerde infrastructuur en een plek om een ​​kwaadaardige pdf te hosten”, aldus Sublime. “Ze gebruiken een PDF-builder die twee tot drie overlappende links bevat, en proberen defensieve tools en detecties te omzeilen, terwijl ze mogelijk de houdbaarheid van een enkele kwaadaardige PDF met een redundante infrastructuur verlengen.”

“De landingspagina van de payload maakt gebruik van een JavaScript-verduisterings- en encryptietechniek vergelijkbaar met recente Tycoon 2FA-campagnes voor het verzamelen van apparaatcodes.”

Er wordt met weinig vertrouwen vermoed dat DOUBLOON DREDGER toegang heeft gekregen tot zowel EvilTokens als Tycoon 2FA en vervolgens hun eigen aangepaste eerste fase JavaScript gebruikt vóór de PhaaS-kits. Er wordt aangenomen dat de bedreigingsacteur financieel gemotiveerd is.

“EvilTokens vertegenwoordigt een structurele verschuiving in de PhaaS-markt. Eerdere platforms hebben de voorkant van de aanval gecommoditiseerd: de aantrekkingskracht, de landingspagina, het vastleggen van inloggegevens”, aldus Flare-beveiligingsonderzoeker Assaf Morag. “EvilTokens commoditiseert wat daarna komt.”

“Door het automatiseren van inbox-analyse, het in kaart brengen van belanghebbenden en door AI gegenereerde fraudeberichten, wordt de vaardigheidsbarrière weggenomen die ooit een vastgelegd token scheidde van een succesvol financieel compromis. Een affiliate hoeft niet langer de handel in zakelijke e-mailcompromissen te begrijpen, omdat het platform dit als een functie biedt.”

Thijs Van der Does