NovaCookies؛ دزدی نشست Microsoft 365 با ۳۲۰ دلار در ماه
خلاصهٔ کاملتر
به گزارش شرکت Island، یه سرویس فیشینگ اجارهای به اسم NovaCookies پیدا شده که ماهی ۳۲۰ دلار (یا ۲۰۰ دلار برای ۱۴ روز) میگیره و همهچیز رو آماده تحویل میده: طعمهٔ ایمیلی، دامنه، هاست، ریدایرکت و حتی پشتیبانی. مدلش adversary-in-the-middle هست، یعنی مهاجم وسط راه میشینه و لاگین کاربر رو همون لحظه به سرور واقعی مایکروسافت پاس میده. برای همین کاربر واقعاً وارد حسابش میشه و چیز مشکوکی نمیبینه.
نکتهٔ اصلی اینه که این کیت به جای رمز عبور، کوکی نشست (session cookie، همون چیزی که بعد از لاگین به سرور میگه تو احراز شدی) رو برمیداره. Abhishek Agrawal از Material Security میگه وقتی خودِ نشست دزدیده میشه، MFA اصلاً وارد بازی نمیشه و مهاجم تا وقتی اون نشست معتبره داخل حسابه. به گفتهٔ او این چرخش به سمت دزدی نشست، واکنشی به سختتر شدن دزدی رمز با passkey و WebAuthn هست.
شاچار گریتزمن، محقق ارشد Island، نوشته زیرساخت این کمپین از اواسط ماه مه به بعد بهشدت بزرگ شده و تا آگوست هم فعال مونده: دستکم ۷۵۵ دامنهٔ اختصاصی و صدها سازمان هدف که بیش از نصفشون آمریکاییان. روش تحویل هم متنوعه؛ مثلاً پاکتهای واقعی Docusign با طعمهٔ جعلیِ اشتراک سند، و گاهی یه پرش میانی از صفحهٔ لاگین واقعی مایکروسافت یا گوگل تا لینک سالم به نظر بیاد.
به گفتهٔ گریتزمن، دفاع باید جلوی خود رله رو بگیره: احراز هویت مقاوم به فیشینگ مثل FIDO، اول برای حسابهای پرریسک و مدیریتی، و تا جای ممکن الزام دستگاه مدیریتشده. بعدش هم رصد رفتار بعد از لاگین و ناهنجاری توکن. نکتهٔ عملی مهمش اینه که اگه نشستی لو رفت، فقط ریست رمز کافی نیست و باید نشستهای فعال و refresh token ها رو هم باطل کرد.
نکات کلیدی:
- اجارهٔ NovaCookies ماهی ۳۲۰ دلار یا ۲۰۰ دلار برای ۱۴ روزه
- دستکم ۷۵۵ دامنهٔ اختصاصی و صدها سازمان هدف، بیش از نصفشون در آمریکا
- هدف، کوکی نشست Microsoft 365 هست نه رمز، پس MFA دور زده میشه
- طعمهها از پاکت واقعی Docusign و ریدایرکت از دامنههای معتبر استفاده میکنن
- بعد از حادثه باید نشستهای فعال و refresh token ها باطل بشن، نه فقط رمز عوض بشه




