Изследователи по киберсигурност разкриха подробности за нов фишинг инструментариум от тип „посредник“ (adversary-in-the-middle - AitM), наречен NovaCookies, който се използва като прокси за пренасочване на влизанията в Microsoft 365, като същевременно улавя удостоверените сесии в процеса.

В доклад, споделен с The Hacker News преди публикуването му, Island характеризира услугата с цена от 320 долара на месец като платформа за фишинг на базата на абонамент, която улеснява кражбата на сесии в Microsoft 365 в реално време. До момента комплектът е използван за насочване към стотици организации в множество сектори в САЩ, Обединеното кралство, Канада, Германия, Израел и ОАЕ.

„Наблюдаваните кампании са използвали истински пликове от Docusign за пренасяне на фалшиви примамки за споделяне на документи, като някои кликвания са насочвани през легитимни точки за влизане на Microsoft или Google като стъпки за пренасочване, преди да достигнат до комплекта“, заявиха от Island. „Поради това съобщението, услугата за документи и пренасочването могат да изглеждат надеждни, докато браузърът не достигне контролираната от атакуващия инфраструктура.“

Подобно на други фишинг комплекти от тип AitM, NovaCookies е проектиран да препредава удостоверяването в Microsoft 365 през контролирана от атакуващия инфраструктура, което му позволява да действа като прокси и да събира получената сесия, след като жертвите въведат своите пароли и кодове за многофакторна автентификация (MFA).

Доказателствата сочат, че NovaCookies се рекламира чрез Telegram, като услугата за съобщения се използва и като инфраструктура за управление на клиентски профили, конфигуриране на услуги за пренасочване и връзка с поддръжката. Според Proofpoint се оценява, че NovaCookies е вариант на фишинг комплекта Sneaky 2FA.

„Докато оригиналният Sneaky2FA изглежда се фокусираше главно върху акаунти в Microsoft, вариантът NovaCookies включва специализирани потоци за други доставчици на идентичност, включително Okta и Entra домейни, обединени към GoDaddy“, отбеляза Proofpoint в публикация в X миналия месец.

„За разлика от Sneaky2FA, NovaCookies използва напълно управляван модел „фишинг като услуга“ (PhaaS), при който партньорите плащат за използване на PhaaS платформа, а инфраструктурата се хоства централно от оператора на PhaaS, а не от всеки партньор поотделно.“

Установено е, че много домейни-примамки на NovaCookies се хостват в домейна „.vu“ (напр. „fordmotbvmorcompany[.]vu“), като фишинг URL адресите съдържат редуващи се главни и малки букви като PwPt-sHaRe, Ms36-AcCeSs и ClOd-ViEw в опит да се маскират като легитимни услуги на Microsoft.

Една от веригите на атака използва известия от Docusign като примамки, за да отведе жертвите до фишинг страниците, като същевременно заобикаля проверките за автентичност на подателя и репутация, възползвайки се от факта, че имейлът е действително известие от Docusign. Това, което е злонамерено, е документът, споделен чрез услугата.

„Оформено като известие за споделяне от Docusign, то твърдеше, че счетоводен отдел е споделил PDF файл с платежно нареждане и канеше получателя да го отвори“, казаха от Island. „Злонамерената дестинация се намираше вътре в документа, под слоя, който повечето продукти за сигурност на пощата проверяват.“

След това атаката използва техника за пренасочване при грешка в OAuth, описана подробно от Microsoft по-рано този март, за да отведе жертвите до контролирана от атакуващия инфраструктура. Фишинг инфраструктурата, управлявана от NovaCookies, е активно AitM реле, проектирано да улавя идентификационни данни и информация за сесии и да ги препредава на Microsoft в реално време.

Комерсиалното предложение също така се хвали с различни проверки за защита от анализ, за да избегне скенерите за сигурност, преди да сервира фалшивия формуляр за влизане, имитиращ Microsoft 365. Това включва защита с Cloudflare и механизъм за откриване на изпълнение, свързано с инструменти за отстраняване на грешки.

„NovaCookies е изграден така, че всяка стъпка да изглежда легитимна сама по себе си: доверена услуга за доставка, пренасочване от доставчик на идентичност, след това позната страница за влизане“, казаха от Island. „Тези елементи често попадат в различни инструменти. Браузърът е мястото, където те се превръщат в едно единствено събитие.“

Разкритието идва в момент, когато PhaaS комплектите продължават да бъдат печеливша абонаментна услуга в престъпния киберъндърграунд, позволявайки на киберпрестъпници с малко или никакви технически познания да организират фишинг кампании в голям мащаб. Някои от новите услуги, които се появиха през последните месеци, включват:

  • AnonyMousKIT, който е активен от началото на 2024 г. и използва тактики за гласов фишинг (vishing), базирани на изкуствен интелект (AI). Той е насочен към собственици на откраднати устройства, като се представя за поддръжка на Apple и ги кара да предоставят паролата на устройството си, Apple ID и 6-цифрения код за 2FA на фалшиви домейни, вградени в имейли. Крайната цел е деактивиране на функцията Activation Lock на устройството и неговата препродажба. Услугата получава информацията за контакт на собственика, предоставена чрез функцията „Lost Mode“, като я използва, за да се свърже с него чрез имейл, SMS, WhatsApp или телефонно обаждане.
  • p1bot.io, платформа за гласов фишинг като услуга (vishing-as-a-service), която използва възможностите за преобразуване на текст в реч на ElevenLabs за генериране на съобщения за интерактивно гласово меню (IVR) на английски, френски или испански език. Те се възпроизвеждат на жертвите по време на разговор и улавят натискането на клавишите на телефона (например PIN кодове, еднократни пароли OTP или номера на сметки) в реално време.
  • Bluekit, който рекламира над 40 шаблона за уебсайтове, автоматизирано закупуване и регистрация на домейни, поддръжка на 2FA, имитиране, геолокация...