Eine neue Bedrohung für Unternehmen, die auf Microsoft 365 setzen, sorgt in der Cybersicherheitsbranche für Aufsehen: Das als NovaCookies bekannte Phishing-Kit nutzt eine hinterhältige Kombination aus vertrauenswürdigen Diensten und fortschrittlicher Proxy-Technologie, um selbst durch Multi-Faktor-Authentifizierung (MFA) geschützte Konten zu kapern. Die Analyse dieser als Service angebotenen Angriffsplattform zeigt eindringlich, wie Cyberkriminelle das Vertrauen in etablierte Kommunikationswege ausnutzen.
NovaCookies: Ein Abo-Modell für den Diebstahl von Microsoft-365-Sitzungen
Bei NovaCookies handelt es sich um ein spezialisiertes Phishing-as-a-Service-Angebot (PhaaS), das für umgerechnet 320 US-Dollar pro Monat gemietet werden kann. Die Kernfunktion des Kits ist ein Adversary-in-the-Middle (AitM) Proxy, der den gesamten Microsoft-365-Anmeldevorgang in Echtzeit durch die Infrastruktur der Angreifer schleust. Das System fängt nicht nur die Anmeldedaten ab, sondern stiehlt vor allem die gültige Sitzung, die nach Eingabe von Passwort und MFA-Code ausgestellt wird. Auf diese Weise schalten Unternehmen, die auf einen solchen Angriff hereinfallen, die Angreifer unwissentlich für einen dauerhaften Zugriff auf ihre Cloud-Systeme frei.
Bislang wurden mit NovaCookies Hunderte von Organisationen in den USA, Großbritannien, Kanada, Deutschland, Israel und den Vereinigten Arabischen Emiraten ins Visier genommen. Die Zielbranchen sind dabei breit gestreut, was die hohe Professionalität und Skalierbarkeit des Angebots unterstreicht.
Die perfide Täuschung über echte DocuSign-Benachrichtigungen
Die besondere Gefährlichkeit von NovaCookies liegt in seiner raffinierten Ansprache. In den beobachteten Kampagnen versenden die Angreifer keine gefälschten E-Mails, die oft durch Spamfilter blockiert werden. Stattdessen nutzen sie den legitimen Versanddienst von DocuSign. Die Opfer erhalten eine vollkommen echte Benachrichtigung des E-Signatur-Dienstes, die einen Link zu einem geteilten Dokument enthält.
Das bösartige Element ist nicht die E-Mail selbst, sondern das darin enthaltene Dokument. Stilistisch als eine Freigabe einer Zahlungsbestätigung (Remittance Advice) durch die Buchhaltung getarnt, wird der Empfänger aufgefordert, die Datei zu öffnen. Der schädliche Link innerhalb dieses Dokuments ist so platziert, dass er unterhalb der Prüfebene vieler herkömmlicher E-Mail-Sicherheitslösungen liegt. Der erste Eindruck ist somit absolut vertrauenswürdig: eine echte Zustellung über einen renommierten Dienst.
Die komplexe Routing-Kette des Angriffs
Um die Analyse durch Sicherheitsscanner zusätzlich zu erschweren, wird der Klick auf den schädlichen Link zunächst über legitime Microsoft- oder Google-Anmeldeseiten umgeleitet. Der Browser des Opfers passiert also zunächst offizielle und vertrauenswürdige Endpunkte der großen Internetkonzerne, bevor er schließlich auf die vom Angreifer kontrollierte Phishing-Seite geleitet wird. Dieser mehrstufige RedirectHop macht es für Netzwerksicherheitstools nahezu unmöglich, die wahre Natur des Ziels zu erkennen. Die einzelnen Schritte – ein vertrauenswürdiger Zustelldienst, eine bekannte Identitätsanbieter-Weiterleitung, eine vertraute Anmeldeseite – wirken für sich genommen stets legitim. Erst im Browser des Opfers fügen sie sich zu einem einzigen, verheerenden Angriffsereignis zusammen.
Anti-Analyse und die Entwicklung der PhaaS-Marktlandschaft
Das NovaCookies-Kit ist zudem mit einer Reihe von Anti-Analyse-Mechanismen ausgestattet, um automatische Sicherheitsscanner zu umgehen. Dazu gehört unter anderem eine Cloudflare-Schutzschicht, die den Ursprung der Angreifer-Infrastruktur verschleiert, sowie eine Erkennungsroutine für Debugging-Tools. Wenn ein Scanner oder ein Sicherheitsforscher versucht, die Seite zu analysieren, wird ihm die gefälschte Anmeldeseite nicht angezeigt.
Die Kommunikation und Verwaltung des Dienstes erfolgt bezeichnenderweise über den verschlüsselten Messaging-Dienst Telegram. Dort werden Kundenprofile verwaltet, Redirect-Dienste konfiguriert und der Support abgewickelt. Sicherheitsforscher von Proofpoint bewerten NovaCookies als eine Variante des früheren Sneaky 2FA-Kits. Der entscheidende Unterschied: Während Sneaky 2FA noch primär auf Microsoft-Konten abzielte, bietet NovaCookies dedizierte Angriffsflüsse für andere Identitätsanbieter wie Okta oder mit GoDaddy verbundene Entra-Domänen. Zudem handelt es sich um ein vollständig verwaltetes PhaaS-Modell, bei dem die gesamte Infrastruktur zentral vom Betreiber bereitgestellt wird, nicht von den einzelnen Affiliates. Dies senkt die Einstiegshürde für Cyberkriminelle erheblich.
Der Boom der Phishing-as-a-Service-Kits
Die NovaCookies-Enthüllung ist kein Einzelfall, sondern Teil eines beunruhigenden Trends. Im Cybercrime-Untergrund haben sich PhaaS-Toolkits zu einem hochprofitablen Geschäftsmodell entwickelt. Diese Dienste ermöglichen es auch technisch unerfahrenen Kriminellen, großangelegte Phishing-Kampagnen durchzuführen. In den letzten Monaten ist eine ganze Reihe neuer, spezialisierter Plattformen aufgetaucht:
- AnonyMousKIT: Eine KI-gestützte Vishing-Plattform, die seit Anfang 2024 aktiv ist und Diebstahlopfer kontaktiert, indem sie sich als Apple-Support ausgibt.
- p1bot.io: Eine Vishing-as-a-Service-Plattform, die ElevenLabs zur Sprachsynthese nutzt, um interaktive Sprachdialogsysteme in mehreren Sprachen zu erstellen und Tastatureingaben wie PINs oder OTPs abzugreifen.
- Bluekit: Ein umfassendes Kit mit über 40 Website-Vorlagen, automatischer Domain-Registrierung und KI-Funktionen wie Sprachklonen.
- ZeroTokens: Ein Service, der die Identität von 53 Finanzinstituten nachahmt und speziell SPF-, DKIM- und DMARC-Prüfungen umgeht.
- ARToken: Ein spezielles Kit, das den OAuth-Gerätecode-Fluss von Microsoft nutzt, um ohne die direkte Eingabe von Passwörtern Sitzungstoken zu stehlen.
- EvilTokens: Ein weiteres Kit, das den Gerätecode-Angriff perfektioniert und die nach dem Diebstahl notwendigen Analyse- und Betrugsschritte automatisiert.
Die neue Dimension: DOUBLOON DREDGER und die Automatisierung der Post-Compromise-Phase
Parallel zu NovaCookies wurde eine weitere, hochgefährliche Kampagne des als DOUBLOON DREDGER bekannten Bedrohungsakteurs entdeckt. Dieser nutzt eine raffinierte Kette: Über Notion, eine legitime Plattform für Zusammenarbeit, werden Opfer eingeladen, eine vermeintliche PDF-Datei einzusehen. Das PDF enthält einen bösartigen Link, der zu einer EvilTokens-Gerätecode-Phishing-Seite führt. Die Angreifer missbrauchen Notion, um Zugang zu einem legitimen E-Mail-Absender zu erhalten, wodurch die E-Mails nicht als Spam markiert werden. Die Angreifer setzen zudem auf eine spezielle PDF-Technologie, bei der mehrere, überlappende Links eingebettet werden, um defensive Sicherheitstools zu verwirren.
Was diese Entwicklung besonders besorgniserregend macht, ist die Kommerzialisierung dessen, was nach dem initialen Zugriff passiert. Wie der Sicherheitsforscher Assaf Morag von Flare betont: „EvilTokens stellt einen strukturellen Wandel im PhaaS-Markt dar. Bisherige Plattformen haben das Frontend des Angriffs kommoditisiert – den Köder, die Landing Page, den Zugangsdatendiebstahl. EvilTokens kommoditisiert das, was danach kommt.“
Durch die Automatisierung der Postfachanalyse, der Identifizierung von Stakeholdern und der Generierung von KI-betriebenen Betrugsnachrichten wird die letzte Hürde zwischen einem erbeuteten Token und einem erfolgreichen finanziellen Schaden entfernt. Ein Affiliate muss nicht länger verstehen, wie man eine klassische Business-Email-Compromise-Attacke durchführt – die Plattform liefert ihm diese Expertise als Feature. Für Unternehmen bedeutet dies, dass eine gestohlene Sitzung nicht mehr nur ein Datenleck, sondern der Startschuss für einen hochautomatisierten, zielgerichteten Finanzbetrug ist, der mit herkömmlichen Mitteln kaum noch zu stoppen sein wird. Die Sicherheitsstrategie der Zukunft muss sich daher nicht nur auf die Verhinderung des initialen Zugriffs konzentrieren, sondern auch die unmittelbaren und automatisierten Folgen eines erfolgreichen Sitzungsdiebstahls mit einplanen.