حملة NovaCookies: استغلال إشعارات DocuSign لسرقة جلسات Microsoft 365

كشف باحثون في الأمن السيبراني عن تفاصيل أداة تصيّد جديدة من نوع Adversary-in-the-Middle (AitM) تحمل اسم NovaCookies، تُستخدم كوكيل وسيط لإعادة توجيه تسجيلات الدخول إلى Microsoft 365، مع اعتراض الجلسات المصادق عليها وسرقتها في الوقت الفعلي.

طبيعة الخدمة
  • NovaCookies تعمل بنظام اشتراك شهري بقيمة 320 دولار، وتُسوّق عبر Telegram حيث تُدار حسابات العملاء وتُضبط خدمات إعادة التوجيه.
  • الأداة تُعتبر نسخة مطوّرة من Sneaky 2FA، لكنها توسّعت لتشمل مزودي هوية آخرين مثل Okta وEntra المرتبطين بـ GoDaddy.
  • بخلاف النسخة الأصلية، تعتمد NovaCookies على نموذج Phishing-as-a-Service (PhaaS) مُدار بالكامل، حيث يستضيف المشغّل البنية التحتية مركزياً بدلاً من كل عميل على حدة.
أسلوب الهجوم
  • الحملات الأخيرة استخدمت إشعارات DocuSign حقيقية كغطاء، حيث يُرسل للمستهدفين إشعار مشاركة مستند مزيف (مثل فاتورة أو مستند مالي)، ويحتوي المستند على الرابط الخبيث.
  • بعض النقرات تمر عبر نقاط دخول شرعية مثل Microsoft أو Google قبل الوصول إلى البنية التحتية للمهاجم، ما يجعل السلسلة تبدو موثوقة.
  • عند إدخال كلمة المرور ورمز التحقق الثنائي، يقوم NovaCookies بتمرير البيانات إلى Microsoft وفي الوقت نفسه يحصد الجلسة المصادق عليها.
  • البنية التحتية تتضمن تقنيات مضادة للتحليل مثل بوابة Cloudflare وآليات لكشف أدوات التصحيح، قبل عرض صفحة تسجيل دخول مزيفة تحاكي Microsoft 365.
خصائص إضافية
  • العديد من نطاقات التصيّد مرتبطة بامتداد .vu، مع أسماء مضللة مثل: PwPt-sHaRe، Ms36-AcCeSs، وClOd-ViEw.
  • الهجوم يستغل تقنية إعادة التوجيه عبر أخطاء OAuth التي وثّقتها Microsoft في مارس 2026.
  • كل خطوة في السلسلة تبدو شرعية بشكل منفصل: خدمة موثوقة، إعادة توجيه عبر مزود هوية، ثم صفحة تسجيل دخول مألوفة.
سياق أوسع: سوق PhaaS

ظهور NovaCookies يأتي ضمن موجة من منصات التصيّد كخدمة، منها:

  • AnonyMousKIT: يستخدم وكلاء صوتيين بالذكاء الاصطناعي لانتحال دعم آبل.
  • p1bot.io: منصة تصيّد صوتي تعتمد على تحويل النص إلى كلام.
  • Bluekit: يوفر أكثر من 40 قالباً لمواقع مزيفة مع دعم 2FA.
  • ATHR: يعتمد على وكلاء صوتيين لجمع بيانات الاعتماد.
  • ZeroTokens: يستهدف 53 مؤسسة مالية.
  • EvilTokens: يركز على سرقة رموز Microsoft عبر تدفق device code.
  • Forg365: يجمع بين التصيّد عبر device code وتقنيات AitM.
محمد وهبى
محمد وهبى
المقالات: 1393

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.