NovaCookies, Docusign Bildirimlerini Kullanarak Microsoft 365 Oturumlarını Çalıyor

Siber güvenlik araştırmacıları, NovaCookies adını verdikleri yeni bir oltalama platformunun Microsoft 365 kullanıcılarını hedef aldığını duyurdu. Aylık 320 dolar abonelik ücretiyle sunulan bu araç, saldırganların meşru Docusign bildirimlerini kullanarak kurbanları sahte giriş sayfalarına çekmesine olanak tanıyor.
Söz konusu platform, adversary-in-the-middle (AitM) adı verilen bir yöntemle çalışıyor. Saldırganlar, kullanıcıyı gerçek Microsoft giriş ekranına benzeyen bir proxy üzerinden yönlendiriyor. Bu süreçte kurbanın girdiği kimlik bilgileri ve oturum çerezleri, saldırgan tarafından gerçek zamanlı olarak ele geçiriliyor. Bu yöntem, çok faktörlü kimlik doğrulama (MFA) korumalarını aşmak için oldukça etkili bir yol sunuyor.
Island araştırmacıları tarafından detayları paylaşılan bu saldırı modeli, özellikle kurumsal hesapları hedef alıyor. Saldırganlar, Docusign gibi güvenilir platformların bildirimlerini taklit ederek kullanıcıların şüphe duymasını engellemeyi amaçlıyor. Güvenlik uzmanları, kurumların bu tür saldırılara karşı FIDO2 tabanlı donanım anahtarları kullanmasını ve şüpheli e-posta bildirimlerine karşı dikkatli olunmasını öneriyor.


