NovaCookies: Das AitM-Phishing-Toolkit missbraucht Docusign für Microsoft 365 Session Hijacking

Der Inhalt dieser Seite ist leider nicht in der von Ihnen gewählten Sprache verfügbar

NovaCookies: Das AitM-Phishing-Toolkit missbraucht Docusign für Microsoft 365 Session Hijacking

Die Cybersicherheitslandschaft befindet sich in einem ständigen Wandel, wobei Bedrohungsakteure kontinuierlich neue Techniken entwickeln, um etablierte Abwehrmaßnahmen zu umgehen. Eine kürzlich erfolgte Enthüllung durch Cybersicherheitsforscher weist auf eine besonders heimtückische Entwicklung hin: NovaCookies, ein Adversary-in-the-Middle (AitM) Phishing-Toolkit. Diese hochentwickelte Plattform ist darauf ausgelegt, Microsoft 365-Anmeldeversuche abzufangen und zu proxen, wodurch authentifizierte Sitzungen effektiv erfasst und selbst robuste Multi-Faktor-Authentifizierungs (MFA)-Mechanismen umgangen werden.

Die Mechanik eines AitM-Angriffs: Umgehung der MFA

Im Kern nutzt NovaCookies das AitM-Paradigma, indem es sich als transparenter Proxy zwischen einem legitimen Benutzer und dem Zieldienst – in diesem Fall Microsoft 365 – positioniert. Wenn ein Opfer versucht, sich anzumelden, wird sein Datenverkehr über die NovaCookies-Infrastruktur geleitet. Dies ermöglicht dem Toolkit, mehrere kritische Funktionen auszuführen:

  • Echtzeit-Anmeldeinformationen-Erfassung: Während der Benutzer seinen Benutzernamen und sein Passwort auf einer scheinbar legitimen Microsoft-Anmeldeseite (die von NovaCookies proxied wird) eingibt, werden diese Anmeldeinformationen sofort vom Bedrohungsakteur erfasst.
  • Sitzungscookie-Diebstahl: Entscheidend ist, dass AitM-Toolkits wie NovaCookies authentifizierte Sitzungscookies abfangen und stehlen können. Diese Cookies, die nach einer erfolgreichen Anmeldung (einschließlich MFA-Herausforderungen) generiert werden, gewähren Zugriff auf die Benutzersitzung, ohne dass eine erneute Authentifizierung erforderlich ist. Durch das Replay dieser gestohlenen Cookies können Bedrohungsakteure die MFA vollständig umgehen und unbefugten Zugriff auf die Microsoft 365-Umgebung des Opfers erhalten.
  • Dynamische Inhaltsmanipulation: Der Proxy kann legitime Inhalte dynamisch ändern und Phishing-Seiten so anpassen, dass sie vom echten Dienst nicht zu unterscheiden sind, was ihre Wirksamkeit weiter erhöht.

Vertrauensmissbrauch: Der Docusign-Benachrichtigungsvektor

Was NovaCookies besonders effektiv macht, ist die geniale Verwendung von echten Docusign-Benachrichtigungen als anfänglichen Vektor. Anstatt sich auf leicht erkennbare generische Phishing-E-Mails zu verlassen, erstellen Bedrohungsakteure legitim aussehende Docusign-Anfragen. Diese Benachrichtigungen, die oft mit dem Unterzeichnen oder Anzeigen von Dokumenten zusammenhängen, genießen hohes Vertrauen und werden häufig von Unternehmensbenutzern verwendet. Die in diesen echten Benachrichtigungen eingebetteten Links werden dann subtil manipuliert oder führen zu einer von NovaCookies kontrollierten bösartigen Landingpage, wodurch die AitM-Kette initiiert wird. Diese Ausnutzung eines vertrauenswürdigen Dienstes erhöht die Erfolgsquote der Kampagne erheblich, indem gängige E-Mail-Sicherheitsfilter umgangen und psychologisches Vertrauen genutzt werden.

NovaCookies: Ein Phishing-as-a-Service (PaaS)-Angebot

NovaCookies ist nicht nur ein kundenspezifisches Tool für einen einzelnen Akteur; es fungiert als abonnementbasierte Phishing-as-a-Service (PaaS)-Plattform, die etwa 320 US-Dollar pro Monat kostet. Dieses Geschäftsmodell demokratisiert hochentwickelte Phishing-Fähigkeiten und macht fortschrittliche AitM-Angriffe für eine breitere Palette von Bedrohungsakteuren zugänglich, einschließlich solcher mit begrenzten technischen Kenntnissen. Die Verfügbarkeit solcher Plattformen senkt die Eintrittsbarriere für hochwirksame Cyberangriffe und führt zu einer Verbreitung ausgeklügelter Kampagnen, die auf Unternehmensumgebungen abzielen.

Technischer Modus Operandi und Auswirkungen

Der typische Angriffsablauf umfasst:

  1. Ein Opfer erhält eine legitim aussehende Docusign-E-Mail, die es oft auffordert, ein Dokument zu überprüfen oder zu unterzeichnen.
  2. Das Klicken auf den eingebetteten Link leitet den Benutzer über den NovaCookies-Proxy um.
  3. Dem Benutzer wird eine replizierte Microsoft 365-Anmeldeseite präsentiert, die tatsächlich in Echtzeit von NovaCookies proxied wird.
  4. Nach Eingabe der Anmeldeinformationen und Abschluss etwaiger MFA-Aufforderungen fängt NovaCookies sowohl die Anmeldeinformationen als auch die resultierenden Sitzungscookies ab.
  5. Der Benutzer wird dann typischerweise zum legitimen Docusign-Dokument oder einer harmlosen Seite weitergeleitet, ohne die Kompromittierung zu bemerken.

Die Auswirkungen eines erfolgreichen NovaCookies-Angriffs sind schwerwiegend. Mit gekaperten Microsoft 365-Sitzungen können Bedrohungsakteure auf sensible Organisationsdaten zugreifen, Business Email Compromise (BEC)-Angriffe durchführen, geistiges Eigentum exfiltrieren, Ransomware einsetzen und dauerhaften Zugang etablieren, was zu erheblichen finanziellen und reputativen Schäden führt.

Verteidigungsstrategien und Minderung

Die Minderung der Bedrohung durch ausgeklügelte AitM-Toolkits wie NovaCookies erfordert eine mehrschichtige Verteidigungsstrategie:

  • Phishing-resistente MFA: Implementieren Sie hardwaregestützte FIDO2-Sicherheitsschlüssel (z. B. YubiKey) oder zertifikatbasierte Authentifizierung, die von Natur aus resistent gegen AitM-Angriffe sind. Traditionelle MFA-Methoden wie OTPs oder Push-Benachrichtigungen können weiterhin proxied werden.
  • Verbesserte Benutzerschulung: Führen Sie kontinuierliche Sicherheitsbewusstseins-Schulungen durch, die sich auf fortgeschrittene Phishing-Techniken, URL-Prüfung (auch bei scheinbar legitimen Domains) und die Gefahren der Eingabe von Anmeldeinformationen auf unerwarteten Seiten konzentrieren, selbst wenn diese echt erscheinen.
  • Bedingte Zugriffsrichtlinien: Nutzen Sie Microsoft 365 Conditional Access, um strenge Richtlinien basierend auf Gerätekonformität, vertrauenswürdigen Standorten, IP-Bereichen und Anwendungszugriff durchzusetzen. Ungewöhnliche Anmeldemuster erkennen und blockieren.
  • Endpoint Detection and Response (EDR) & Netzwerktraffic-Analyse: Setzen Sie robuste EDR-Lösungen ein, um verdächtige Aktivitäten nach einer Kompromittierung zu erkennen. Überwachen Sie den Netzwerktraffic auf ungewöhnliche Verbindungen oder Datenexfiltrationsversuche.
  • Sichere E-Mail-Gateways (SEG): Implementieren Sie SEGs mit erweiterten Bedrohungsschutzfunktionen, um verdächtige E-Mails zu identifizieren und unter Quarantäne zu stellen, selbst wenn diese von scheinbar legitimen Diensten stammen.
  • Identitätsschutz: Nutzen Sie Azure AD Identity Protection, um anomale Anmeldungen, geleakte Anmeldeinformationen und riskantes Benutzerverhalten zu erkennen.

Digitale Forensik und Bedrohungsattribution

Im Nachgang eines Angriffs spielt die digitale Forensik eine entscheidende Rolle beim Verständnis der Taktiken, Techniken und Verfahren (TTPs) des Gegners und bei der Attribution der Bedrohung. Tools, die bei der ersten Aufklärung und Telemetrieerfassung helfen, sind von unschätzbarem Wert. Zum Beispiel können Plattformen wie grabify.org von Incident Respondern oder Sicherheitsforschern verwendet werden, um erweiterte Telemetriedaten zu sammeln, einschließlich IP-Adressen, User-Agent-Strings, ISP-Details und Gerätefingerabdrücken, wenn verdächtige Links untersucht oder versucht wird, die Angreiferinfrastruktur zu kartieren. Obwohl hauptsächlich für die Linkverfolgung verwendet, bietet die Fähigkeit zur Metadatenextraktion kritische Datenpunkte für die Netzwerkaufklärung und das Verständnis des Ursprungs bösartiger Aktivitäten, was bei der Attribution von Bedrohungsakteuren und der Entwicklung robusterer Verteidigungsstrategien hilft. Eine gründliche Protokollanalyse, insbesondere von Identitätsanbietern und Netzwerk-Proxies, ist von größter Bedeutung, um den anfänglichen Kompromittierungspunkt und die nachfolgende laterale Bewegung zu identifizieren.

Fazit

Das Aufkommen von NovaCookies unterstreicht die zunehmende Raffinesse von Cyberbedrohungen und die kritische Notwendigkeit proaktiver, adaptiver Cybersicherheitsmaßnahmen. Durch den Missbrauch vertrauenswürdiger Plattformen wie Docusign und die Nutzung von AitM-Techniken können Bedrohungsakteure traditionelle Abwehrmaßnahmen, einschließlich MFA, umgehen, um ihre Ziele zu erreichen. Organisationen müssen robustes Identitäts- und Zugriffsmanagement, fortschrittliche Bedrohungserkennung und kontinuierliche Sicherheitsschulungen priorisieren, um sich gegen diese sich entwickelnden Bedrohungen zu verteidigen.