Direct naar de inhoud
Beveiligingsnieuws

NovaCookies: nep-Docusign voor Microsoft 365-sessies

NovaCookies phishing

Onderzoekers hebben een nieuwe adversary-in-the-middle (AitM) phishingtoolkit beschreven die bekendstaat als NovaCookies phishing. De kern van de aanval is dat slachtoffers tijdens een Microsoft 365-sign-in niet alleen credentials invullen, maar dat de sessie vervolgens wordt onderschept en meegelood wordt via infrastructuur die onder controle staat van de aanvaller.

Wat deze campagne extra lastig maakt, is de manier waarop het lokaas “vertrouwd” oogt. In waargenomen e-mails worden namelijk echte Docusign-achtige documentmeldingen ingezet om gebruikers naar een nep-document en uiteindelijk naar een door de aanvaller beheerde inlogstap te leiden.

Hoe NovaCookies phishing Microsoft 365-sign-ins omleidt

NovaCookies werkt als een proxy die Microsoft 365-authenticatie via aanvaller-beheerde schakels laat verlopen. Daarbij wordt de authenticatie in realtime doorgestuurd, zodat de aanvaller de resulterende sessiegegevens kan vastleggen nadat het slachtoffer wachtwoord en multi-factor authenticatie (MFA) code invoert.

Volgens de onderzoekers is het een subscription-based phishingplatform: een commerciële dienst waarmee criminelen campagnes kunnen uitvoeren zonder dat ze elke technische stap zelf hoeven te bouwen. Daardoor kunnen affiliates op schaal slachtoffers benaderen.

In sommige gevallen werd het verkeer via meerdere “hop”-stappen geleid. Daardoor lijkt het pad tussen de e-mail en de echte nep-infrastructuur soms op legitieme omleidingen. Pas in de browser—wanneer alle onderdelen samenkomen—wordt het geheel een aanval op één coherent moment.

Genuine Docusign-notificaties als schijnbaar betrouwbaar startpunt

NovaCookies phishing gebruikt in waargenomen campagnes echte Docusign envelopberingen als decoy. De e-mail kan er daardoor uitzien als een normale document-share. De berichten sturen het slachtoffer vervolgens naar een nepbestemming.

Het misleidende deel zit niet in de “melding” zelf, maar in wat er via de documentservice met de gebruiker gebeurt. Het document bevat een kwaadaardige bestemming die onder een laag zit die veel mailbeveiligingsproducten doorgaans minder diep inspecteren.

Zo kan een e-mail claimen dat een financiële afdeling een remittance-advice PDF heeft gedeeld en de gebruiker uitnodigen om het te openen. Wanneer de gebruiker dat doet, komt de aanval uit bij de door NovaCookies phishing aangestuurde pagina waar de Microsoft 365-inlog wordt nagemaakt.

Daarnaast wordt gebruikgemaakt van een techniek waarbij een OAuth-gerelateerde error-redirect de gebruiker kan helpen richting aanvaller-infrastructuur te bewegen. Dat vergroot de kans dat de aanvaller “op het juiste moment” controle krijgt over de sessiestroom.

Afleiding, redirects en “legitimiteit per hop”

Eén van de opvallende ontwerpkeuzes is dat elk onderdeel van de keten op zichzelf kan ogen als een vertrouwde service. Denk aan: een afleverdienst die geloofwaardig overkomt, een omleiding via een identity-provider, en daarna een vertrouwd ogende sign-in pagina.

Omdat die bouwstenen vaak in verschillende tools zitten en de gebruiker pas in de browser ziet dat het één gebeurtenis is, wordt de aanval moeilijker te detecteren op basis van losse onderdelen. De browser wordt feitelijk het punt waar alle signalen samenkomen.

Kanalen: NovaCookies wordt onder andere via Telegram aangeboden

De onderzoekers geven aan dat NovaCookies wordt geadverteerd via Telegram. Diezelfde omgeving wordt ook gebruikt voor operationele taken, zoals het beheren van klantprofielen en het configureren van redirect-diensten. Ook communicatie met ondersteuning zou via het platform verlopen.

Verder zijn er aanwijzingen dat veel lokaandomeinen op een .vu-domein (zoals varianten met wisselende hoofdletters in pad/labels) draaien. Door labels in afwisselende hoofdlettercombinaties te gebruiken, proberen aanvallers het domein en de URL visueel te vermommen als “bekende” Microsoft-achtige routes.

Vergelijking met eerdere 2FA-fraude kits

NovaCookies wordt door Proofpoint beoordeeld als een variant van de Sneaky 2FA-phishingkit. Het “familie”-idee zit vooral in de AitM-relay logica: authenticatie wordt doorgestuurd via infrastructuur van de aanvaller en daar wordt de sessie vervolgens benut.

Waar Sneaky 2FA volgens die duiding eerder vooral gericht was op Microsoft-accounts, zou NovaCookies ook dedicated flows ondersteunen voor andere identity providers. Genoemd worden onder meer Okta en Entra-domeinen die gefedereerd zijn naar GoDaddy.

Een ander verschil is de manier waarop de dienst wordt geleverd. NovaCookies gebruikt volgens de analyse een volledig managed phishing-as-a-service (PhaaS) model. Affiliates betalen om het platform te gebruiken, terwijl de bijbehorende infrastructuur centraal door de exploitant wordt gehost.

Anti-analyse: obstakels voor geautomatiseerde checks

Naast het real-time karakter probeert NovaCookies te voorkomen dat beveiligingssystemen de aanval eenvoudig kunnen “uitrollen” in een sandbox of met statische checks. De onderzoekers beschrijven onder andere een Cloudflare gate en mechanismen die inspectie door debugging-gerelateerde passes moeten bemoeilijken.

Met andere woorden: zelfs wanneer een scanner wel bij de juiste pagina komt, kan het zijn dat de echte kwaadaardige inlogvorm pas (of niet) zichtbaar wordt op basis van hoe en wanneer de analyse plaatsvindt.

Waarom dit soort PhaaS diensten zo gevaarlijk is

NovaCookies phishing past in een bredere trend: phishingkits worden steeds commerciëler en verder geabstraheerd. Waar aanvallers vroeger veel expertise nodig hadden om een volledige keten te bouwen (lure, landing page, credential capture, doorverwijzingen), zorgen PhaaS-aanbieders dat ook de “achterkant” al als dienst beschikbaar is.

Dat verlaagt de vaardigheidsdrempel voor criminelen. Daardoor kan een affiliate zich vooral richten op het vinden van slachtoffers en hoeft men minder diep te begrijpen hoe alle technische onderdelen precies werken om een token of sessie succesvol te misbruiken.

Tekenen die je kunt gebruiken voor vroegtijdige detectie

Hoewel NovaCookies phishing per campagne kan variëren, helpen de volgende aandachtspunten om risico’s eerder te herkennen. Richt je daarbij niet alleen op de afzendernaam, maar op de volledige keten van e-mail tot browser-interactie:

  • Document-share meldingen die gekoppeld zijn aan ongebruikelijke acties, tijdstippen of afdelingen (bijvoorbeeld een remittance-advice document dat je niet verwacht).
  • URL-omleidingen of flows waarbij je van “legitieme” pagina’s naar een onverwachte sign-in pagina wordt geleid.
  • Pagina’s die inlog vereisen terwijl de route of domeinstructuur niet overeenkomt met wat je normaal ziet bij Microsoft 365.
  • Afwijkingen in inspectiediepte: als je beveiliging vooral linkgedrag analyseert, kan een payload via een documentlaag extra lastig te zien zijn.

Wil je meer context over hoe deze AitM-achtige relays en misleidende authenticatiestappen werken, dan is ook relevant om te lezen hoe teams bewijs en signalen organiseren binnen SOC-processen. Zie bijvoorbeeld: AI SOC zonder alertqueue: van backlog naar bewijs. Dat artikel gaat niet specifiek over NovaCookies, maar wél over het praktisch maken van detectie en bewijsvoering.

Impact en bereik: gericht op honderden organisaties

De onderzoekers melden dat NovaCookies in de praktijk is ingezet tegen honderden organisaties in meerdere sectoren. Daarbij worden verschillende landen genoemd, waaronder de Verenigde Staten, het Verenigd Koninkrijk, Canada, Duitsland, Israël en de Verenigde Arabische Emiraten.

De schaal past bij het subscriptionmodel: de exploitant levert een platform, affiliates voeren campagnes uit. Zo kan dezelfde techniek in verschillende omgevingen en met varianten van het lokaas terechtkomen.

Wat je nu kunt doen

Omdat NovaCookies phishing zich richt op Microsoft 365-sessies via een AitM-relay, draait aanpak vooral om het beperken van het succes van sign-in omleidingen en het versterken van controle op accounttoegang.

Concreet zijn dit logische maatregelen binnen Microsoft 365-omgevingen:

  • Controleer sign-in events op afwijkende sign-in flows, zoals onverwachte redirects en loginverzoeken die niet passen bij gebruikersgedrag.
  • Gebruik waar mogelijk extra beschermingslagen (zoals strengere conditional access) zodat een gebruiker niet “vrij spel” heeft zodra een pagina op het scherm lijkt op een bekende login.
  • Train medewerkers om documentdeelsignalen kritisch te benaderen, ook wanneer de melding op Docusign-achtig lijkt.

Als je daarnaast bezig bent met het herkennen van patronen rondom phishing en 2FA-aanvallen, is het nuttig om te vergelijken met eerdere families. Een voorbeeld hiervan is Mirage2FA: 4.500 Microsoft 365 bedrijven getroffen, waarin ook de impact op Microsoft 365 en de rol van 2FA-gerelateerde social engineering centraal staat.

Conclusie

NovaCookies phishing laat zien hoe AitM-toolkits steeds slimmer worden in het benutten van vertrouwde documentmeldingen en sign-in-omleidingen. Door echte Docusign-enveloppen te gebruiken en authenticatiestromen via aanvaller-infrastructuur door te leiden, kunnen aanvallers niet alleen credentials oogsten, maar ook sessies effectief kapen.

Voor organisaties is de belangrijkste les: kijk niet alleen naar de “naam” van de melding of de afzender. Volg de volledige keten—van e-mail tot browser—inclusief redirects en de manier waarop een login wordt aangeboden. Daarmee wordt het voor NovaCookies een stuk moeilijker om zijn aanval te laten lijken op een normale workflow.

Bron: https://thehackernews.com/2026/08/novacookies-campaigns-abuse-genuine.html