ابزار فیشینگ نوظهور NovaCookies از اعلان‌های واقعی DocuSign برای هدایت قربانیان به صفحات فیشینگ استفاده می‌کند و نشست‌های احراز هویت Microsoft 365 را به‌صورت بلادرنگ سرقت می‌کند.

نحوهٔ عملکرد NovaCookies

NovaCookies به‌عنوان یک پراکسی حمله میان‌فرد (AitM) عمل می‌کند: پس از واردکردن رمز عبور و کد چندعاملی (MFA)، کیت نشست معتبر ضبط و همان‌لحظه به سرویس مایکروسافت منتقل می‌شود تا جلسه به‌نظر قانونی بماند. این سرویس به‌صورت اشتراکی و با قیمت حدود ۳۲۰ دلار در ماه ارائه می‌شود و تاکنون صدها سازمان در آمریکا، بریتانیا، کانادا، آلمان، اسرائیل و امارات هدف قرار گرفته‌اند.

بهره‌گیری از اعلان‌های واقعی DocuSign

یکی از زنجیره‌های حمله از پاکت‌ها و اعلان‌های واقعی DocuSign به‌عنوان طعمه استفاده می‌کند؛ ایمیل اعلان واقعی است اما سند به‌اشتراک‌گذاشته‌شده مخرب است و لینک خطرناک در لایه‌ای قرار می‌گیرد که بسیاری از راهکارهای امنیت ایمیل آن را بررسی نمی‌کنند. در نتیجه بررسی‌های اعتبار فرستنده و شهرت پیام اغلب دور زده می‌شود و کاربر به صفحهٔ فیشینگ هدایت می‌شود.

نمونه اعلان Docusign که برای فیشینگ استفاده شده

زنجیرهٔ هدایت و تقلب در URL

حملات NovaCookies گاهی مسیر ورود را از طریق نقاط ورود قانونی مایکروسافت یا گوگل به‌عنوان «پله‌های هدایت» عبور می‌دهند تا هر مرحله مجزا مشروع به‌نظر برسد. سپس از تکنیکی مبتنی‌بر خطای هدایت OAuth که مایکروسافت قبلاً دربارهٔ آن هشدار داده، استفاده می‌شود تا کاربر به زیرساخت تحت کنترل مهاجم فرستاده شود. جزئیات فنی جریان‌های OAuth در مستندات مایکروسافت موجود است: Microsoft Learn دربارهٔ جریان OAuth 2.0.

ویژگی‌های فنی و مدل تجاری NovaCookies

تحلیل‌ها نشان می‌دهد NovaCookies به‌عنوان یک پلتفرم «فیشینگ به‌عنوان سرویس» (PhaaS) کاملاً مدیریت‌شده عرضه می‌شود؛ اپراتور مرکزی زیرساخت را میزبانی و مشتریان با پرداخت اشتراک از آن استفاده می‌کنند. تبلیغ و مدیریت سرویس اغلب از طریق Telegram انجام می‌شود و آن را برای مدیریت پروفایل‌ها، پیکربندی هدایت‌ها و پشتیبانی به‌کار می‌برند.

شرکت Proofpoint NovaCookies را گونه‌ای از کیت Sneaky 2FA ارزیابی کرده است. نسخهٔ جاری جریان‌هایی اختصاصی برای ارائه‌دهندگان هویت مانند Okta و دامنه‌های فدرِیت‌شده Entra به GoDaddy نیز دارد و برخلاف نسخه‌های قبلی، به‌صورت مرکزی مدیریت می‌شود.

نمایی از رابط یا ساختار کیت فیشینگ NovaCookies

مکانیزم‌های فرار از تحلیل

NovaCookies چند مکانیزم ضدتحلیل دارد تا پیش از نمایش فرم ورود جعلی از شناسایی توسط اسکنرها جلوگیری کند، از جمله:

  • استفاده از درگاه Cloudflare و فناوری‌های مشابه برای پنهان‌سازی زیرساخت.
  • تشخیص اجرای مرتبط با ابزارهای دیباگ و مسدودسازی رفتارهای تحلیلی.
  • محدودیت مبتنی‌بر رفتار مرورگر و ورود با معیارهای مشخص.
  • میزبانی دامنه‌های طعمه روی پسوندهایی مانند .vu و استفاده از نام‌های فریبنده با حروف جابجا برای شبیه‌سازی برندهای مشروع.

روش‌های مؤثر دفاعی برای سازمان‌ها و کاربران

  • احراز هویت مقاوم در برابر فیشینگ: جایگزینی روش‌های مبتنی بر SMS/OTP با کلیدهای سخت‌افزاری یا استانداردهای مبتنی‌بر گواهی مانند FIDO2.
  • اعمال سیاست‌های Conditional Access: محدودسازی نشست‌ها بر اساس ریسک، مکان و نوع دستگاه و الزام بررسی مجدد هویت برای تراکنش‌های حساس.
  • پایش و واکنش سریع: تحلیل لاگ‌های ورود برای کشف سیگنچرهای ناهنجار، شناسایی رله‌های AitM و فسخ یا بازگرداندن نشست‌های مشکوک.
  • آموزش هدفمند کاربران: هشدار دربارهٔ لینک‌های داخل اسناد، عدم بازکردن پیوست‌های غیرمنتظره حتی از سرویس‌های معتبر و گزارش فوری هر درخواست ورود غیرمعمول.
  • بازنگری فرآیندهای بررسی ایمیل و سندها: تحلیل محتوای درون سندها (نه صرفاً سربرگ ایمیل) و استفاده از راهکارهای Sandboxing برای فایل‌ها و لینک‌ها.

پیام برای تیم‌های امنیتی

ظهور پلتفرم‌های PhaaS مانند NovaCookies نشان می‌دهد آستانهٔ اجرای حملات فیشینگ پیشرفته کاهش یافته است. علاوه بر تدابیر کلاسیک، اولویت باید به حفاظت نشست‌ها، پایش جریان‌های OAuth، پیاده‌سازی احراز هویت مقاوم به فیشینگ و آموزش کاربران داده شود. برای مرور کلی دربارهٔ فیشینگ می‌توان به ویکی‌پدیا دربارهٔ Phishing مراجعه کرد.

جمع‌بندی: مهاجمان از اعتماد به سرویس‌های قانونی سوءاستفاده می‌کنند تا حملات قابل‌باورتر شوند. سازمان‌ها باید فرض کنند هر اعلان از سرویس‌های ثالث ممکن است طعمه باشد و کنترل‌های فنی و آموزشی خود را برای کاهش ریسک سرقت نشست تقویت کنند.