Was ist passiert?
Sicherheitsforscher haben das neue Phishing-Toolkit „NovaCookies“ aufgedeckt, das als Adversary-in-the-Middle (AitM) Proxy fungiert. Die Kampagnen nutzen gefälschte DocuSign-Benachrichtigungen, um Benutzer zu täuschen und dabei Microsoft 365-Anmeldungen abzufangen. Das als Abonnement-Service für 320 US-Dollar monatlich angebotene System erlaubt es Angreifern, authentifizierte Sitzungen zu stehlen und so vollständigen Zugriff auf Microsoft 365-Konten zu erlangen.
Hintergrund & Bedeutung
NovaCookies zählt zu den gefährlichsten Phishing-Plattformen, da es legitime Benachrichtigungen von DocuSign missbraucht. Dies erhöht die Erfolgsquote erheblich, da Benutzer den E-Mails vertrauen. Durch den AitM-Ansatz werden nicht nur Zugangsdaten, sondern auch Session-Cookies erfasst – diese umgehen sogar Mehrfaktor-Authentifizierung (MFA). Dies stellt eine kritische Bedrohung für Unternehmen dar, die auf Microsoft 365 angewiesen sind, da Angreifer direkte Kontrolle über Unternehmenskonten gewinnen.
Empfehlungen für IT-Teams
- MFA verstärken: Implementieren Sie zusätzlich zu Standard-MFA Conditional Access Policies in Microsoft 365
- Session-Cookies schützen: Nutzen Sie Continuous Access Evaluation (CAE) zur Validierung aktiver Sitzungen
- Awareness-Training: Schulen Sie Mitarbeiter zur Verifizierung von DocuSign-Links direkt auf der Plattform
- Email-Filtering: Verstärken Sie die Filterung verdächtiger DocuSign-ähnlicher Benachrichtigungen
- Monitoring: Überwachen Sie ungewöhnliche Sign-in-Aktivitäten mit Microsoft Defender for Cloud Apps
Fazit
NovaCookies demonstriert die wachsende Sophistikation von Phishing-Kampagnen. Zero-Trust-Architektur und kontinuierliches Session-Monitoring sind essentiell zur Abwehr solcher Bedrohungen.
Quelle: Original Artikel