NovaCookies: Dịch vụ Phishing-as-a-Service mới lợi dụng Docusign để chiếm đoạt tài khoản Microsoft 365
Các nhà nghiên cứu an ninh mạng vừa phát hiện NovaCookies, một bộ công cụ AitM phishing tinh vi cho phép kẻ tấn công chiếm đoạt phiên đăng nhập Microsoft 365 thông qua các thông báo Docusign hợp...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa cảnh báo về sự xuất hiện của NovaCookies, một bộ công cụ Adversary-in-the-Middle (AitM) mới được cung cấp dưới dạng dịch vụ (PhaaS) với mức phí 320 USD/tháng. Công cụ này đang được sử dụng rộng rãi để thực hiện các chiến dịch phishing nhằm đánh cắp phiên đăng nhập (session) của người dùng Microsoft 365.
Table Of Content
Phương thức tấn công tinh vi
NovaCookies không sử dụng các phương thức phishing truyền thống. Thay vào đó, kẻ tấn công lợi dụng các thông báo Docusign chính chủ để gửi tài liệu giả mạo. Vì email xuất phát từ hệ thống Docusign hợp lệ, nó dễ dàng vượt qua các bộ lọc bảo mật và tạo sự tin tưởng tuyệt đối cho nạn nhân.
Quy trình tấn công diễn ra như sau:
- Dẫn dụ: Nạn nhân nhận được thông báo chia sẻ tài liệu từ Docusign.
- Chuyển hướng: Khi nhấp vào liên kết, trình duyệt sẽ đi qua các điểm trung gian (redirect hops) như Microsoft hoặc Google để làm sạch dấu vết trước khi đến trang phishing do kẻ tấn công kiểm soát.
- AitM Proxy: NovaCookies hoạt động như một proxy trung gian, thu thập thông tin đăng nhập và mã MFA (Multi-Factor Authentication) của nạn nhân trong thời gian thực.
- Chiếm đoạt phiên: Sau khi nạn nhân xác thực, kẻ tấn công sẽ chiếm lấy session cookie để truy cập vào tài khoản mà không cần mật khẩu gốc.
Khác biệt so với các bộ công cụ cũ
Theo các nhà nghiên cứu, NovaCookies được coi là một biến thể nâng cao của Sneaky 2FA. Điểm khác biệt lớn nhất là mô hình quản lý tập trung. Trong khi các bộ công cụ cũ yêu cầu người dùng tự vận hành hạ tầng, NovaCookies hoạt động như một nền tảng quản lý toàn diện, cho phép các đối tượng không có nhiều kỹ năng kỹ thuật vẫn có thể triển khai chiến dịch phishing quy mô lớn.
Bộ công cụ này cũng tích hợp các cơ chế chống phân tích (anti-analysis) mạnh mẽ, bao gồm việc sử dụng Cloudflare gate và các kỹ thuật phát hiện môi trường debug để né tránh các trình quét bảo mật tự động.
Xu hướng PhaaS đang bùng nổ
Sự xuất hiện của NovaCookies là minh chứng cho thấy thị trường Phishing-as-a-Service đang ngày càng chuyên nghiệp hóa. Các nền tảng này hiện nay không chỉ dừng lại ở việc đánh cắp thông tin, mà còn tích hợp trí tuệ nhân tạo (AI) để tạo nội dung lừa đảo, giả mạo giọng nói (vishing), và tự động hóa quy trình chiếm đoạt tài khoản.
Các chuyên gia khuyến cáo các tổ chức cần tăng cường giám sát các phiên đăng nhập bất thường, triển khai các giải pháp bảo mật dựa trên thiết bị (phishing-resistant MFA) và nâng cao nhận thức cho nhân viên về các thủ đoạn lợi dụng dịch vụ bên thứ ba (như Docusign, Notion) để phát tán mã độc hoặc liên kết phishing.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.