Was ist passiert?
Ein neuer Phishing-Service namens „NovaCookies“ wird für nur 320 US-Dollar pro Monat im Dark Web angeboten. Das Adversary-in-the-Middle (AitM) Kit ermöglicht es Angreifern, Microsoft 365-Sessions zu stehlen – nicht nur Passwörter, sondern auch aktive Authentifizierungssitzungen. Dies umgeht selbst Multi-Faktor-Authentifizierung (MFA) und ermöglicht direkten Zugriff auf Unternehmenskonten.
Hintergrund & Bedeutung
AitM-Phishing-Services senken die Einstiegshürde für Cyberkriminelle erheblich. Bisher benötigten solche Angriffe technische Expertise; nun können auch weniger versierte Akteure professionelle Attacken durchführen. Session-Diebstahl ist besonders kritisch, da gestohlene Cookies und Tokens die vollständige Account-Übernahme ermöglichen – unabhängig von MFA-Methoden wie Authenticator-Apps oder SMS-Codes. Dies stellt eine fundamentale Bedrohung für Zero-Trust-Sicherheitsmodelle dar und gefährdet Millionen von Microsoft 365-Nutzern weltweit.
Empfehlungen für IT-Teams
- Bedingte Zugriffe: Implementieren Sie Azure AD Conditional Access mit Geolocation- und Geräteerkennung
- Threat Intelligence: Überwachen Sie Anomalien in Login-Patterns und geografischen Zugriffen
- Phishing-Training: Regelmäßige Schulungen zum Erkennen von AitM-Phishing-Angriffen
- Token-Sicherheit: Aktivieren Sie Token Lifetime-Richtlinien und erzwingen Sie regelmäßige Re-Authentifizierung
- FIDO2-Keys: Fördern Sie Hardware-basierte Authentifizierung statt SMS oder App-Codes
Fazit
NovaCookies demonstriert die wachsende Professionalisierung von Phishing-Infrastruktur. Organisationen müssen ihre Identity- und Access-Management-Strategien überdenken und auf mehrschichtige Verteidigungsmechanismen setzen, die über traditionelle MFA hinausgehen.
Quelle: Original Artikel