ابزار فیشینگ نوظهور NovaCookies از اعلانهای واقعی DocuSign برای هدایت قربانیان به صفحات فیشینگ استفاده میکند و نشستهای احراز هویت Microsoft 365 را بهصورت بلادرنگ سرقت میکند.
نحوهٔ عملکرد NovaCookies
NovaCookies بهعنوان یک پراکسی حمله میانفرد (AitM) عمل میکند: پس از واردکردن رمز عبور و کد چندعاملی (MFA)، کیت نشست معتبر ضبط و همانلحظه به سرویس مایکروسافت منتقل میشود تا جلسه بهنظر قانونی بماند. این سرویس بهصورت اشتراکی و با قیمت حدود ۳۲۰ دلار در ماه ارائه میشود و تاکنون صدها سازمان در آمریکا، بریتانیا، کانادا، آلمان، اسرائیل و امارات هدف قرار گرفتهاند.
بهرهگیری از اعلانهای واقعی DocuSign
یکی از زنجیرههای حمله از پاکتها و اعلانهای واقعی DocuSign بهعنوان طعمه استفاده میکند؛ ایمیل اعلان واقعی است اما سند بهاشتراکگذاشتهشده مخرب است و لینک خطرناک در لایهای قرار میگیرد که بسیاری از راهکارهای امنیت ایمیل آن را بررسی نمیکنند. در نتیجه بررسیهای اعتبار فرستنده و شهرت پیام اغلب دور زده میشود و کاربر به صفحهٔ فیشینگ هدایت میشود.
زنجیرهٔ هدایت و تقلب در URL
حملات NovaCookies گاهی مسیر ورود را از طریق نقاط ورود قانونی مایکروسافت یا گوگل بهعنوان «پلههای هدایت» عبور میدهند تا هر مرحله مجزا مشروع بهنظر برسد. سپس از تکنیکی مبتنیبر خطای هدایت OAuth که مایکروسافت قبلاً دربارهٔ آن هشدار داده، استفاده میشود تا کاربر به زیرساخت تحت کنترل مهاجم فرستاده شود. جزئیات فنی جریانهای OAuth در مستندات مایکروسافت موجود است: Microsoft Learn دربارهٔ جریان OAuth 2.0.
ویژگیهای فنی و مدل تجاری NovaCookies
تحلیلها نشان میدهد NovaCookies بهعنوان یک پلتفرم «فیشینگ بهعنوان سرویس» (PhaaS) کاملاً مدیریتشده عرضه میشود؛ اپراتور مرکزی زیرساخت را میزبانی و مشتریان با پرداخت اشتراک از آن استفاده میکنند. تبلیغ و مدیریت سرویس اغلب از طریق Telegram انجام میشود و آن را برای مدیریت پروفایلها، پیکربندی هدایتها و پشتیبانی بهکار میبرند.
شرکت Proofpoint NovaCookies را گونهای از کیت Sneaky 2FA ارزیابی کرده است. نسخهٔ جاری جریانهایی اختصاصی برای ارائهدهندگان هویت مانند Okta و دامنههای فدرِیتشده Entra به GoDaddy نیز دارد و برخلاف نسخههای قبلی، بهصورت مرکزی مدیریت میشود.
مکانیزمهای فرار از تحلیل
NovaCookies چند مکانیزم ضدتحلیل دارد تا پیش از نمایش فرم ورود جعلی از شناسایی توسط اسکنرها جلوگیری کند، از جمله:
- استفاده از درگاه Cloudflare و فناوریهای مشابه برای پنهانسازی زیرساخت.
- تشخیص اجرای مرتبط با ابزارهای دیباگ و مسدودسازی رفتارهای تحلیلی.
- محدودیت مبتنیبر رفتار مرورگر و ورود با معیارهای مشخص.
- میزبانی دامنههای طعمه روی پسوندهایی مانند
.vuو استفاده از نامهای فریبنده با حروف جابجا برای شبیهسازی برندهای مشروع.
روشهای مؤثر دفاعی برای سازمانها و کاربران
- احراز هویت مقاوم در برابر فیشینگ: جایگزینی روشهای مبتنی بر SMS/OTP با کلیدهای سختافزاری یا استانداردهای مبتنیبر گواهی مانند FIDO2.
- اعمال سیاستهای Conditional Access: محدودسازی نشستها بر اساس ریسک، مکان و نوع دستگاه و الزام بررسی مجدد هویت برای تراکنشهای حساس.
- پایش و واکنش سریع: تحلیل لاگهای ورود برای کشف سیگنچرهای ناهنجار، شناسایی رلههای AitM و فسخ یا بازگرداندن نشستهای مشکوک.
- آموزش هدفمند کاربران: هشدار دربارهٔ لینکهای داخل اسناد، عدم بازکردن پیوستهای غیرمنتظره حتی از سرویسهای معتبر و گزارش فوری هر درخواست ورود غیرمعمول.
- بازنگری فرآیندهای بررسی ایمیل و سندها: تحلیل محتوای درون سندها (نه صرفاً سربرگ ایمیل) و استفاده از راهکارهای Sandboxing برای فایلها و لینکها.
پیام برای تیمهای امنیتی
ظهور پلتفرمهای PhaaS مانند NovaCookies نشان میدهد آستانهٔ اجرای حملات فیشینگ پیشرفته کاهش یافته است. علاوه بر تدابیر کلاسیک، اولویت باید به حفاظت نشستها، پایش جریانهای OAuth، پیادهسازی احراز هویت مقاوم به فیشینگ و آموزش کاربران داده شود. برای مرور کلی دربارهٔ فیشینگ میتوان به ویکیپدیا دربارهٔ Phishing مراجعه کرد.
جمعبندی: مهاجمان از اعتماد به سرویسهای قانونی سوءاستفاده میکنند تا حملات قابلباورتر شوند. سازمانها باید فرض کنند هر اعلان از سرویسهای ثالث ممکن است طعمه باشد و کنترلهای فنی و آموزشی خود را برای کاهش ریسک سرقت نشست تقویت کنند.





