КИБЕРБЕЗОПАСНОСТЬ

NovaCookies продает кражу сессий Microsoft 365 за $320 в месяц

755 доменов и подписка за $320 в месяц: сервис NovaCookies помогает красть сессии Microsoft 365 и обходить MFA через AiTM-фишинг.

✍️ Редакция iTech News | 27.08.2026 | ⏱ 4 мин | Источник: Dark Reading

Подписка за $320 в месяц, 14-дневный тариф за $200 и как минимум 755 доменов в инфраструктуре: сервис NovaCookies превратил кражу сессий Microsoft 365 в готовую услугу для тех, кому раньше не хватало ни экспертизы, ни рук. Для русскоязычных ИБ-команд это неприятный, но полезный сигнал: ставка в фишинге снова смещается с паролей на уже авторизованные сессии, а значит один только MFA перестает быть тем самым «ну теперь-то мы закрыли вопрос».

О новой схеме сообщает Dark Reading со ссылкой на исследование Island. Речь идет о phishing-as-a-service с моделью adversary-in-the-middle: злоумышленник не просто выманивает логин и пароль, а в реальном времени проксирует вход в Microsoft 365 и перехватывает уже аутентифицированную сессию. На практике это означает, что после ввода пароля и прохождения MFA атакующий получает не набор учетных данных «на потом», а доступ в аккаунт здесь и сейчас, пока сессия остается валидной.

Судя по описанию кампании, NovaCookies продается почти как обычный SaaS для теневого рынка. Покупателю дают приманки, домены, хостинг, редиректы и поддержку. Исследователи пишут, что сервис нацелен на сотни организаций в нескольких регионах, причем больше половины зафиксированных целей находятся в США или связаны с американскими структурами. Инфраструктура, по данным Island, заметно разрослась с середины мая 2026 года и продолжала появляться в августе. Это важная деталь: речь не о разовой волне писем, а о работающем сервисе с ротацией инфраструктуры и обслуживанием клиентов.

Отдельно неприятно выглядит цепочка доставки. В наблюдавшихся атаках использовались настоящие конверты Docusign с поддельными приманками под обмен документами. В части сценариев клик сначала вел через легитимные страницы входа Microsoft или Google, которые служили промежуточными редиректами, и только потом пользователь попадал на инфраструктуру злоумышленников. Для SOC это плохая новость по двум причинам. Во-первых, старт атаки может выглядеть вполне буднично: без вредоноса, без эксплойта и без серии проваленных логинов. Во-вторых, каждый отдельный элемент цепочки выглядит достаточно «нормально», чтобы не вызвать мгновенной паники ни у пользователя, ни у части защитных систем.

NovaCookies интересен не тем, что придумал AiTM-фишинг заново, а тем, что упаковал его в сервис с низким порогом входа. В Dark Reading приводят оценку, что построить и поддерживать такой relay обычно требует специализированной работы. Аренда снимает этот барьер: покупатель получает готовый поток авторизации, интерфейс оператора и ротацию инфраструктуры. Иными словами, рынок получил не новую идею, а новый уровень масштабируемости. Вредоносная логика та же, но коммерческая упаковка делает ее доступной для гораздо более широкого круга атакующих.

Есть и более широкий контекст. За последние годы рынок неплохо научился защищаться от банальной кражи паролей: выросло распространение MFA, появились passkeys, активнее внедряется WebAuthn. В ответ злоумышленники смещаются туда, где защиту удобнее обойти, чем ломать в лоб. Кража сессий Microsoft 365 как раз укладывается в этот тренд. Если раньше фишинг в массовом представлении был про «украли пароль», то теперь цель часто ближе к «украли уже открытый кабинет». Для бизнеса разница не академическая: при перехвате сессии атакующий может попасть в почту, документы и внутренние рабочие процессы без классических красных флажков на этапе аутентификации.

Для разработчиков, админов и IT-руководителей из этой истории следуют довольно приземленные выводы. Первый: метрика «MFA включен у 95% сотрудников» больше не звучит как финальная победа. Второй: почтовый шлюз и репутационные проверки отправителя не гарантируют защиту, если письмо пришло через легитимный сервис, а вредоносный элемент спрятан глубже в цепочке. Третий: расследовать такие атаки по отдельным доменам уже недостаточно. Исследователи отдельно подчеркивают, что блокировка вчерашнего домена убирает лишь одноразовую деталь, а не сам продукт, который продолжает жить под новыми адресами.

Отсюда меняется и практический фокус защиты. Нужны не только фильтры на входе, но и контроль поведения уже внутри браузерной сессии: куда пользователь ушел, какой редирект получил, на каком домене вводит корпоративные данные, какие действия выполняются после входа. Плюс неизбежно встает вопрос о фишинг-устойчивой аутентификации, которую в исследовании называют структурной защитой. Это не серебряная пуля, но именно такие механизмы усложняют жизнь сервисам, построенным на перехвате сессии в реальном времени.

У NovaCookies в этой истории, возможно, самый важный урок даже не технический, а рыночный. Когда кража сессий Microsoft 365 продается по подписке, с поддержкой и готовой инфраструктурой, индустрия получает не просто очередной кит, а нормализацию сложных атак как услуги. И главный вопрос теперь не в том, смогут ли защитники быстро добавить еще пару IOC в блок-лист, а в том, успеют ли компании перестроить защиту под фишинг, который ворует не пароль, а уже доверенный доступ. Dark Reading

Поделиться: Telegram X LinkedIn