КИБЕРБЕЗОПАСНОСТЬ

NovaCookies крадет сессии Microsoft 365 через письма DocuSign

NovaCookies за $320 в месяц уже атаковал сотни компаний, крадя сессии Microsoft 365 через настоящие уведомления DocuSign и AitM-прокси.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Фишинговый сервис NovaCookies продают по подписке за $320 в месяц, и этого уже хватило, чтобы бить по сотням организаций в США, Великобритании, Канаде, Германии, Израиле и ОАЭ. Главная неприятность в том, что он крадет сессии Microsoft 365 не через грубую подделку, а через цепочку из настоящего письма DocuSign, легитимных редиректов и знакомой формы входа. Для ИБ-команд и администраторов это плохая новость: одной MFA и проверок репутации отправителя здесь уже недостаточно.

О кампании сообщает The Hacker News со ссылкой на исследование компании Island. По данным исследователей, NovaCookies работает как классический adversary-in-the-middle, или AitM: жертва попадает не сразу на фишинговую страницу, а на промежуточную инфраструктуру злоумышленника, которая в реальном времени проксирует авторизацию в Microsoft 365. Пользователь вводит пароль, подтверждает вход кодом MFA, а сервис в этот момент забирает аутентифицированную сессию. Иными словами, атакующему не всегда нужно ломать второй фактор, если можно аккуратно пройти рядом с ним и вынести готовый cookie.

Особенность этой схемы в доставке. Вместо типового письма с кривым доменом и сомнительным дизайном злоумышленники используют подлинные уведомления DocuSign. Внутри находится приманка под видом расшаренного документа, например PDF с remittance advice от бухгалтерии. Само письмо проходит проверки как легитимное, потому что оно действительно отправлено через DocuSign. Вредоносным оказывается уже содержимое документа: ссылка или кнопка уводит пользователя дальше по цепочке. В части кампаний, как указывает Island, клики дополнительно прогонялись через настоящие точки входа Microsoft или Google, чтобы до последнего момента все выглядело привычно и не вызывало лишних подозрений ни у человека, ни у почтового фильтра.

Дальше включается уже инженерия обмана на уровне браузера. Исследователи описывают технику OAuth error-redirect, о которой Microsoft предупреждала еще в марте 2026 года. Смысл в том, что редирект после ошибки авторизации можно использовать как мост к инфраструктуре злоумышленника. NovaCookies собирает такую цепочку из по отдельности «нормальных» элементов: доверенный сервис доставки документов, легитимный redirect hop от identity provider и страница, визуально похожая на Microsoft 365. Каждое звено по отдельности не выглядит чем-то сенсационно плохим. Проблема возникает, когда браузер проходит их подряд, и эта связка превращается в единую атаку. Именно поэтому традиционная защита, разложенная по разным продуктам, может не увидеть полную картину.

Есть и еще один неприятный штрих: NovaCookies продается не как набор для умельцев, а как полностью управляемая phishing-as-a-service-платформа. По данным Island, сервис рекламируется в Telegram, там же операторы ведут профили клиентов, настраивают редиректы и поддерживают пользователей. Proofpoint ранее оценила NovaCookies как вариант набора Sneaky 2FA, но с заметной эволюцией модели. Если Sneaky 2FA в основном ассоциировался с атаками на Microsoft-аккаунты, то у NovaCookies уже есть отдельные потоки для других провайдеров идентификации, включая Okta и домены Entra, федеративно связанные с GoDaddy. Плюс инфраструктура централизована: аффилиаты не поднимают каждый свой фишинговый стенд, а арендуют готовую платформу у оператора. Для рынка киберпреступности это удобнее, для защитников хуже, потому что порог входа опять падает.

Технические детали тоже довольно показательные. Многие домены-приманки размещались в зоне .vu, а URL маскировались под «почти сервисные» названия с чередованием регистра, вроде PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw. Набор не ограничивается формой логина: он умеет проводить антианалитические проверки перед тем, как показать поддельную страницу. В отчете упомянуты Cloudflare gate и механизмы, которые пытаются заметить запуск в отладочных или сканирующих средах. То есть перед нами не кустарный набор HTML-страниц, а коммерческий инструмент, где продуманы доставка, маскировка, сбор сессии и сопротивление автоматическому анализу.

Контекст у этой истории широкий и довольно мрачный. The Hacker News перечисляет целую линейку свежих PhaaS- и vishing-сервисов: от инструментов, которые выманивают коды через голосовых ботов, до наборов, крадущих токены через device code flow или оформляющих в аккаунте атакующего passkey после фишинга. Общий тренд понятен: киберпреступный рынок продает не просто «фишинговую страницу», а полноценные сервисы с шаблонами, антибот-защитой, автоматизацией рассылок, AI-компонентами и поддержкой в мессенджере. NovaCookies на этом фоне не выглядит экзотикой. Скорее наоборот: это логичное продолжение рынка, где угон учетной записи превращен в SaaS с ежемесячной оплатой.

Для бизнеса и ИТ-отделов практический вывод довольно прямой. Если в компании считают, что MFA сама по себе закрывает риск фишинга, NovaCookies показывает обратное: крадут не только пароль, но и уже подтвержденную сессию. Если почтовая защита опирается в основном на репутацию отправителя, подлинное уведомление DocuSign проходит мимо этой логики. Если мониторинг смотрит только на домен целевой страницы, он может пропустить атаку, где половина маршрута проходит через доверенные узлы. Значит, защищаться нужно не одним слоем, а связкой: жесткие conditional access-политики, привязка сессии к устройству, анализ аномалий в браузерных сессиях, контроль редирект-цепочек, обучение сотрудников не по принципу «не кликай по странным письмам», а по сценариям с настоящими сервисами и привычным интерфейсом.

Самый неудобный вопрос здесь даже не в том, сколько еще проживет NovaCookies, а в том, сколько похожих платформ уже работает по той же модели. Пока защита по-прежнему разделена между почтой, identity-провайдером и браузером, рынок PhaaS будет дальше продавать не фальшивые страницы, а аккуратно собранные маршруты доверия. И именно такие атаки, а не очередное письмо с ошибками в слове Microsoft, будут все чаще уносить сессии Microsoft 365 у вполне дисциплинированных компаний.

Поделиться: Telegram X LinkedIn