كشف باحثون في الأمن السيبراني عن تفاصيل أداة تصيّد جديدة من نوع Adversary-in-the-Middle (AitM) تحمل اسم NovaCookies، تُستخدم كوكيل وسيط لإعادة توجيه تسجيلات الدخول إلى Microsoft 365، مع اعتراض الجلسات المصادق عليها وسرقتها في الوقت الفعلي.
طبيعة الخدمة
- NovaCookies تعمل بنظام اشتراك شهري بقيمة 320 دولار، وتُسوّق عبر Telegram حيث تُدار حسابات العملاء وتُضبط خدمات إعادة التوجيه.
- الأداة تُعتبر نسخة مطوّرة من Sneaky 2FA، لكنها توسّعت لتشمل مزودي هوية آخرين مثل Okta وEntra المرتبطين بـ GoDaddy.
- بخلاف النسخة الأصلية، تعتمد NovaCookies على نموذج Phishing-as-a-Service (PhaaS) مُدار بالكامل، حيث يستضيف المشغّل البنية التحتية مركزياً بدلاً من كل عميل على حدة.
أسلوب الهجوم
- الحملات الأخيرة استخدمت إشعارات DocuSign حقيقية كغطاء، حيث يُرسل للمستهدفين إشعار مشاركة مستند مزيف (مثل فاتورة أو مستند مالي)، ويحتوي المستند على الرابط الخبيث.
- بعض النقرات تمر عبر نقاط دخول شرعية مثل Microsoft أو Google قبل الوصول إلى البنية التحتية للمهاجم، ما يجعل السلسلة تبدو موثوقة.
- عند إدخال كلمة المرور ورمز التحقق الثنائي، يقوم NovaCookies بتمرير البيانات إلى Microsoft وفي الوقت نفسه يحصد الجلسة المصادق عليها.
- البنية التحتية تتضمن تقنيات مضادة للتحليل مثل بوابة Cloudflare وآليات لكشف أدوات التصحيح، قبل عرض صفحة تسجيل دخول مزيفة تحاكي Microsoft 365.
خصائص إضافية
- العديد من نطاقات التصيّد مرتبطة بامتداد .vu، مع أسماء مضللة مثل: PwPt-sHaRe، Ms36-AcCeSs، وClOd-ViEw.
- الهجوم يستغل تقنية إعادة التوجيه عبر أخطاء OAuth التي وثّقتها Microsoft في مارس 2026.
- كل خطوة في السلسلة تبدو شرعية بشكل منفصل: خدمة موثوقة، إعادة توجيه عبر مزود هوية، ثم صفحة تسجيل دخول مألوفة.
سياق أوسع: سوق PhaaS
ظهور NovaCookies يأتي ضمن موجة من منصات التصيّد كخدمة، منها:
- AnonyMousKIT: يستخدم وكلاء صوتيين بالذكاء الاصطناعي لانتحال دعم آبل.
- p1bot.io: منصة تصيّد صوتي تعتمد على تحويل النص إلى كلام.
- Bluekit: يوفر أكثر من 40 قالباً لمواقع مزيفة مع دعم 2FA.
- ATHR: يعتمد على وكلاء صوتيين لجمع بيانات الاعتماد.
- ZeroTokens: يستهدف 53 مؤسسة مالية.
- EvilTokens: يركز على سرقة رموز Microsoft عبر تدفق device code.
- Forg365: يجمع بين التصيّد عبر device code وتقنيات AitM.






























