Un nuevo kit de phishing, bautizado NovaCookies phishing AitM, está atrayendo la atención de investigadores de seguridad por su enfoque de “intermediario en el medio” (AitM). La idea es simple, pero peligrosa: redirigir inicios de sesión de Microsoft 365 para capturar credenciales y, sobre todo, sesiones autenticadas en el proceso.
Según el reporte difundido por investigadores, este servicio se presenta como una plataforma de suscripción capaz de facilitar el robo de sesiones en tiempo real. Además, se ha observado en campañas dirigidas a cientos de organizaciones en distintos países, en múltiples sectores.
¿Qué es NovaCookies phishing AitM?
NovaCookies phishing AitM describe una toolkit de phishing diseñada para actuar como proxy. En la práctica, el flujo engaña al usuario para que complete la autenticación mientras el atacante, a través de su infraestructura controlada, logra recoger lo necesario para reutilizar la sesión.
El punto clave es que el kit no solo busca contraseñas. El objetivo es capturar la sesión una vez que la víctima introduce su contraseña y también los códigos de verificación de múltiples factores (MFA). Así, el atacante puede aprovechar el estado autenticado para continuar el acceso.
El señuelo: notificaciones “genuinas” tipo Docusign
Una de las características más llamativas de las campañas observadas es el uso de sobres o enlaces con apariencia legítima. En particular, se han empleado envelopes de Docusign genuinos para transportar señuelos falsos relacionados con “document sharing”.
Los investigadores señalan que, tras el clic, parte del recorrido puede incluir saltos por endpoints de inicio de sesión reales de Microsoft o Google. Este detalle hace que el correo y la experiencia inicial parezcan confiables. El usuario, hasta que el navegador llega al tramo controlado por el atacante, no ve el cambio de contexto.
Redirecciones que “se ven confiables” por separado
Al igual que otras variantes AitM, la fortaleza del enfoque está en cómo se segmenta el trayecto. La infraestructura de NovaCookies phishing AitM se comporta como un conjunto de piezas que, por separado, pueden lucir legítimas:
- Un servicio de entrega confiable o con apariencia válida.
- Una redirección asociada al proveedor de identidad.
- Una página de inicio de sesión familiar para la víctima.
El navegador es donde esas piezas se “unen” en un solo evento, permitiendo que el ataque mantenga coherencia mientras captura información en el camino.
Cómo engaña el correo: el documento oculta el destino malicioso
En una cadena de ataque, las campañas usan notificaciones de Docusign como señuelo. El mensaje puede presentarse como si el área de contabilidad hubiera compartido un PDF de “remittance-advice” y luego invitar al destinatario a abrirlo.
Lo malicioso no está en el enlace visible del correo, sino dentro del contenido del documento. De acuerdo con el reporte, el destino de la fase de phishing se ubicaba dentro del documento, por debajo de la capa que suelen inspeccionar muchos productos de seguridad de correo.
Esta forma de esconder el objetivo complica la detección automática tradicional, ya que el usuario termina interactuando con un contenido que pasa más filtros de los que cabría esperar.
Relé AitM en tiempo real para capturar sesión
El ataque culmina con un componente de relay en vivo. El kit está diseñado para reenviar la autenticación de Microsoft a través de infraestructura controlada por el atacante, de manera que el sistema pueda recoger credenciales y detalles de sesión a medida que la víctima completa el flujo.
Los investigadores también describen un método de redirección mediante OAuth error-redirect, técnica que Microsoft detalló previamente a comienzos de marzo. Este uso encaja con el objetivo: guiar al usuario hacia un punto controlado por el atacante sin levantar sospechas inmediatas.
Modelo PhaaS y publicidad en Telegram
El servicio comercial asociado a NovaCookies phishing AitM opera bajo un esquema de phishing-as-a-service (PhaaS). En este modelo, afiliados pagan para usar la plataforma, mientras la infraestructura se gestiona de forma centralizada por el operador.
Además, el kit se ha atribuido a actividades anunciadas a través de Telegram. No solo sería un canal de promoción: el mismo servicio de mensajería se usa para gestionar perfiles de clientes, configurar servicios de redirección y permitir un contacto de soporte.
Relación con Sneaky 2FA
Según análisis de terceros, NovaCookies se considera una variante de un conjunto de phishing conocido como Sneaky 2FA. La diferencia relevante, según el reporte, es que la versión original se enfocaba principalmente en cuentas Microsoft, mientras que NovaCookies incluye flujos dedicados para otros proveedores de identidad.
Entre los proveedores mencionados aparecen Okta y también dominios de Entra federados con GoDaddy. Esto sugiere que la herramienta intenta adaptarse a entornos con configuración variada, ampliando el alcance de ataque.
Infraestructura y trucos para evadir análisis
Los investigadores encontraron que muchos dominios señuelo se alojan en el dominio .vu. También se observaron URLs con etiquetas en mayúsculas y minúsculas alternadas (por ejemplo, patrones similares a “PwPt-sHaRe”, “Ms36-AcCeSs” o “ClOd-ViEw”), buscando imitar servicios legítimos.
En paralelo, el kit incorpora controles anti-análisis antes de mostrar el formulario de inicio de sesión falso que imita a Microsoft 365. El reporte menciona una puerta basada en Cloudflare y mecanismos para detectar ejecución relacionada con herramientas de depuración.
El resultado es que la interacción del usuario real puede verse “normal”, mientras los escáneres automáticos o entornos de análisis no siempre reciben la misma respuesta.
La tendencia: PhaaS crece y baja la barrera técnica
La aparición de NovaCookies phishing AitM se enmarca en una tendencia más amplia: el mercado de PhaaS sigue siendo rentable para actores criminales. Este enfoque reduce la dependencia de habilidades técnicas avanzadas, porque ofrece herramientas, infraestructura y flujos listos para usar.
En el reporte se mencionan otros servicios orientados a fraude que operan con modelos similares, incluyendo kits de vishing, plataformas de robo de credenciales y servicios de automatización. La lectura general es clara: cuanto más “industrial” es el servicio, más fácil es escalar campañas.
Abusos que aprovechan plataformas legítimas para entregar el payload
Además del caso de NovaCookies, el documento describe otra observación relacionada con un actor rastreado como DOUBLOON DREDGER. En ese escenario, se abusaron cuentas de Notion para invitar a objetivos a ver un PDF con un enlace malicioso. Al hacer clic, la víctima es conducida a una página de cosecha de tokens o credenciales.
El patrón se apoya en el uso de infraestructura y “lugares” que suelen tener reputación aceptable. Así, el correo o la invitación se apoya en elementos legítimos, mientras el daño ocurre cuando el usuario llega al contenido comprometido.
Qué hacer si tu organización recibe este tipo de señuelos
Si trabajas con Microsoft 365 y proveedores de identidad, vale la pena revisar procesos internos que reduzcan el impacto de campañas AitM y señuelos “genuinos”. Algunas acciones prácticas:
- Educar sobre clics en documentos compartidos y notificaciones con apariencia válida.
- Revisar controles de seguridad web y políticas para enlaces hacia dominios inusuales.
- Aplicar y reforzar controles de protección de credenciales y monitoreo de inicio de sesión.
- Fortalecer la respuesta ante anomalías: ubicación, patrón de acceso y cambios de sesión.
En ataques AitM, el objetivo suele ser que el usuario “haga lo correcto” en el flujo equivocado. Por eso, la prevención se apoya tanto en controles como en hábitos.
Conclusión
NovaCookies phishing AitM representa una evolución preocupante de los ataques contra Microsoft 365: usa señuelos con apariencia auténtica, redirecciones que se ven confiables por tramos y un relé en tiempo real para capturar credenciales y sesiones. Al combinar un modelo PhaaS, canales de distribución como Telegram y medidas anti-análisis, el kit busca maximizar el número de víctimas con menor fricción para el atacante.
Para las organizaciones, la mejor defensa es asumir que el “mensaje” puede parecer legítimo y centrar la atención en la validación de accesos, la detección de anomalías y una respuesta rápida ante incidentes.
Fuente: https://thehackernews.com/2026/08/novacookies-campaigns-abuse-genuine.html
