{"id":50041,"date":"2026-08-26T16:27:30","date_gmt":"2026-08-26T14:27:30","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50041"},"modified":"2026-08-26T16:27:30","modified_gmt":"2026-08-26T14:27:30","slug":"novacookies-phishing-kit-microsoft-365-50041","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/novacookies-phishing-kit-microsoft-365-50041\/","title":{"rendered":"NovaCookies nutzt echte Docusign-Benachrichtigungen f\u00fcr Microsoft-365-Diebstahl"},"content":{"rendered":"<p>Eine neue Bedrohung f\u00fcr Unternehmen, die auf <a href=\"https:\/\/www.microsoft.com\/de-de\/microsoft-365\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft 365<\/a> setzen, sorgt in der Cybersicherheitsbranche f\u00fcr Aufsehen: Das als NovaCookies bekannte Phishing-Kit nutzt eine hinterh\u00e4ltige Kombination aus vertrauensw\u00fcrdigen Diensten und fortschrittlicher Proxy-Technologie, um selbst durch Multi-Faktor-Authentifizierung (MFA) gesch\u00fctzte Konten zu kapern. Die Analyse dieser als Service angebotenen Angriffsplattform zeigt eindringlich, wie Cyberkriminelle das Vertrauen in etablierte Kommunikationswege ausnutzen.<\/p>\n<h2>NovaCookies: Ein Abo-Modell f\u00fcr den Diebstahl von Microsoft-365-Sitzungen<\/h2>\n<p>Bei NovaCookies handelt es sich um ein spezialisiertes Phishing-as-a-Service-Angebot (PhaaS), das f\u00fcr umgerechnet 320 <a href=\"https:\/\/overcentral.com\/de\/tiktok-kinderdatenschutz-einigung-49638\/\" title=\"TikTok zahlt 400 Millionen US-Dollar in US-Kinderdatenschutzklage\" data-iacss-internal=\"1\">US-Dollar<\/a> pro Monat gemietet werden kann. Die Kernfunktion des Kits ist ein Adversary-in-the-Middle (AitM) Proxy, der den gesamten Microsoft-365-Anmeldevorgang in Echtzeit durch die Infrastruktur der Angreifer schleust. Das System f\u00e4ngt nicht nur die Anmeldedaten ab, sondern stiehlt vor allem die g\u00fcltige Sitzung, die nach Eingabe von Passwort und MFA-Code ausgestellt wird. Auf diese Weise schalten Unternehmen, die auf einen solchen Angriff hereinfallen, die Angreifer unwissentlich f\u00fcr einen dauerhaften Zugriff auf ihre Cloud-Systeme frei.<\/p>\n<p>Bislang wurden mit NovaCookies Hunderte von Organisationen in den USA, Gro\u00dfbritannien, Kanada, Deutschland, Israel und den Vereinigten Arabischen Emiraten ins Visier genommen. Die Zielbranchen sind dabei breit gestreut, was die hohe Professionalit\u00e4t und Skalierbarkeit des Angebots unterstreicht.<\/p>\n<h3>Die perfide T\u00e4uschung \u00fcber echte DocuSign-Benachrichtigungen<\/h3>\n<p>Die besondere Gef\u00e4hrlichkeit von NovaCookies liegt in seiner raffinierten Ansprache. In den beobachteten Kampagnen versenden die Angreifer keine gef\u00e4lschten E-Mails, die oft durch Spamfilter blockiert werden. Stattdessen nutzen sie den legitimen Versanddienst von <a href=\"https:\/\/www.docusign.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">DocuSign<\/a>. Die Opfer erhalten eine vollkommen echte Benachrichtigung des E-Signatur-Dienstes, die einen Link zu einem geteilten Dokument enth\u00e4lt.<\/p>\n<p>Das b\u00f6sartige Element ist nicht die E-Mail selbst, sondern das darin enthaltene Dokument. Stilistisch als eine Freigabe einer Zahlungsbest\u00e4tigung (Remittance Advice) durch die Buchhaltung getarnt, wird der Empf\u00e4nger aufgefordert, die Datei zu \u00f6ffnen. Der sch\u00e4dliche Link innerhalb dieses Dokuments ist so platziert, dass er unterhalb der Pr\u00fcfebene vieler herk\u00f6mmlicher E-Mail-Sicherheitsl\u00f6sungen liegt. Der erste Eindruck ist somit absolut vertrauensw\u00fcrdig: eine echte Zustellung \u00fcber einen renommierten Dienst.<\/p>\n<h4>Die komplexe Routing-Kette des Angriffs<\/h4>\n<p>Um die Analyse durch Sicherheitsscanner zus\u00e4tzlich zu erschweren, wird der Klick auf den sch\u00e4dlichen Link zun\u00e4chst \u00fcber legitime Microsoft- oder Google-Anmeldeseiten umgeleitet. Der Browser des Opfers passiert also zun\u00e4chst offizielle und vertrauensw\u00fcrdige Endpunkte der gro\u00dfen Internetkonzerne, bevor er schlie\u00dflich auf die vom Angreifer kontrollierte Phishing-Seite geleitet wird. Dieser mehrstufige RedirectHop macht es f\u00fcr Netzwerksicherheitstools nahezu unm\u00f6glich, die wahre Natur des Ziels zu erkennen. Die einzelnen Schritte \u2013 ein vertrauensw\u00fcrdiger Zustelldienst, eine bekannte Identit\u00e4tsanbieter-Weiterleitung, eine vertraute Anmeldeseite \u2013 wirken f\u00fcr sich genommen stets legitim. Erst im Browser des Opfers f\u00fcgen sie sich zu einem einzigen, verheerenden Angriffsereignis zusammen.<\/p>\n<h3>Anti-Analyse und die Entwicklung der PhaaS-Marktlandschaft<\/h3>\n<p>Das NovaCookies-Kit ist zudem mit einer Reihe von Anti-Analyse-Mechanismen ausgestattet, um automatische Sicherheitsscanner zu umgehen. Dazu geh\u00f6rt unter anderem eine Cloudflare-Schutzschicht, die den Ursprung der Angreifer-Infrastruktur verschleiert, sowie eine Erkennungsroutine f\u00fcr Debugging-Tools. Wenn ein Scanner oder ein Sicherheitsforscher versucht, die Seite zu analysieren, wird ihm die gef\u00e4lschte Anmeldeseite nicht angezeigt.<\/p>\n<p>Die Kommunikation und Verwaltung des Dienstes erfolgt bezeichnenderweise \u00fcber den verschl\u00fcsselten Messaging-Dienst Telegram. Dort werden Kundenprofile verwaltet, Redirect-Dienste konfiguriert und der Support abgewickelt. Sicherheitsforscher von Proofpoint bewerten NovaCookies als eine Variante des fr\u00fcheren Sneaky 2FA-Kits. Der entscheidende Unterschied: W\u00e4hrend Sneaky 2FA noch prim\u00e4r auf Microsoft-Konten abzielte, bietet NovaCookies dedizierte Angriffsfl\u00fcsse f\u00fcr andere Identit\u00e4tsanbieter wie Okta oder mit GoDaddy verbundene Entra-Dom\u00e4nen. Zudem handelt es sich um ein vollst\u00e4ndig verwaltetes PhaaS-Modell, bei dem die gesamte Infrastruktur zentral vom Betreiber bereitgestellt wird, nicht von den einzelnen Affiliates. Dies senkt die Einstiegsh\u00fcrde f\u00fcr Cyberkriminelle erheblich.<\/p>\n<h2>Der Boom der Phishing-as-a-Service-Kits<\/h2>\n<p>Die NovaCookies-Enth\u00fcllung ist kein Einzelfall, sondern Teil eines beunruhigenden Trends. Im Cybercrime-Untergrund haben sich PhaaS-Toolkits zu einem hochprofitablen Gesch\u00e4ftsmodell entwickelt. Diese Dienste erm\u00f6glichen es auch technisch unerfahrenen Kriminellen, gro\u00dfangelegte Phishing-Kampagnen durchzuf\u00fchren. In den letzten Monaten ist eine ganze Reihe neuer, spezialisierter Plattformen aufgetaucht:<\/p>\n<ul>\n<li><strong>AnonyMousKIT<\/strong>: Eine KI-gest\u00fctzte Vishing-Plattform, die seit Anfang 2024 aktiv ist und Diebstahlopfer kontaktiert, indem sie sich als Apple-Support ausgibt.<\/li>\n<li><strong>p1bot.io<\/strong>: Eine Vishing-as-a-Service-Plattform, die ElevenLabs zur Sprachsynthese nutzt, um interaktive Sprachdialogsysteme in mehreren Sprachen zu erstellen und Tastatureingaben wie PINs oder OTPs abzugreifen.<\/li>\n<li><strong>Bluekit<\/strong>: Ein umfassendes Kit mit \u00fcber 40 Website-Vorlagen, automatischer Domain-Registrierung und KI-Funktionen wie Sprachklonen.<\/li>\n<li><strong>ZeroTokens<\/strong>: Ein Service, der die Identit\u00e4t von 53 Finanzinstituten nachahmt und speziell SPF-, DKIM- und DMARC-Pr\u00fcfungen umgeht.<\/li>\n<li><strong>ARToken<\/strong>: Ein spezielles Kit, das den OAuth-Ger\u00e4tecode-Fluss von Microsoft nutzt, um ohne die direkte Eingabe von Passw\u00f6rtern Sitzungstoken zu stehlen.<\/li>\n<li><strong>EvilTokens<\/strong>: Ein weiteres Kit, das den Ger\u00e4tecode-Angriff perfektioniert und die nach dem Diebstahl notwendigen Analyse- und Betrugsschritte automatisiert.<\/li>\n<\/ul>\n<h3>Die neue Dimension: DOUBLOON DREDGER und die Automatisierung der Post-Compromise-Phase<\/h3>\n<p>Parallel zu NovaCookies wurde eine weitere, hochgef\u00e4hrliche Kampagne des als DOUBLOON DREDGER bekannten Bedrohungsakteurs entdeckt. Dieser nutzt eine raffinierte Kette: \u00dcber Notion, eine legitime Plattform f\u00fcr Zusammenarbeit, werden Opfer eingeladen, eine vermeintliche PDF-Datei einzusehen. Das PDF enth\u00e4lt einen b\u00f6sartigen Link, der zu einer EvilTokens-Ger\u00e4tecode-Phishing-Seite f\u00fchrt. Die Angreifer missbrauchen Notion, um Zugang zu einem legitimen E-Mail-Absender zu erhalten, wodurch die E-Mails nicht als Spam markiert werden. Die Angreifer setzen zudem auf eine spezielle PDF-Technologie, bei der mehrere, \u00fcberlappende Links eingebettet werden, um defensive Sicherheitstools zu verwirren.<\/p>\n<p>Was diese Entwicklung besonders besorgniserregend macht, ist die Kommerzialisierung dessen, was nach dem initialen Zugriff passiert. Wie der Sicherheitsforscher Assaf Morag von Flare betont: &#8222;EvilTokens stellt einen strukturellen Wandel im PhaaS-Markt dar. Bisherige Plattformen haben das Frontend des Angriffs kommoditisiert \u2013 den K\u00f6der, die Landing Page, den Zugangsdatendiebstahl. EvilTokens kommoditisiert das, was danach kommt.&#8220;<\/p>\n<p>Durch die Automatisierung der Postfachanalyse, der Identifizierung von Stakeholdern und der Generierung von KI-betriebenen Betrugsnachrichten wird die letzte H\u00fcrde zwischen einem erbeuteten Token und einem erfolgreichen finanziellen Schaden entfernt. Ein Affiliate muss nicht l\u00e4nger verstehen, wie man eine klassische Business-Email-Compromise-Attacke durchf\u00fchrt \u2013 die Plattform liefert ihm diese Expertise als Feature. F\u00fcr Unternehmen bedeutet dies, dass eine gestohlene Sitzung nicht mehr nur ein Datenleck, sondern der Startschuss f\u00fcr einen hochautomatisierten, zielgerichteten Finanzbetrug ist, der mit herk\u00f6mmlichen Mitteln kaum noch zu stoppen sein wird. Die Sicherheitsstrategie der Zukunft muss sich daher nicht nur auf die Verhinderung des initialen Zugriffs konzentrieren, sondern auch die unmittelbaren und automatisierten Folgen eines erfolgreichen Sitzungsdiebstahls mit einplanen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine neue Bedrohung f\u00fcr Unternehmen, die auf Microsoft 365 setzen, sorgt in der Cybersicherheitsbranche f\u00fcr Aufsehen: Das als NovaCookies bekannte Phishing-Kit nutzt eine hinterh\u00e4ltige Kombination aus vertrauensw\u00fcrdigen Diensten und fortschrittlicher Proxy-Technologie, um selbst durch Multi-Faktor-Authentifizierung (MFA) gesch\u00fctzte Konten zu kapern. Die Analyse dieser als Service angebotenen Angriffsplattform zeigt eindringlich, wie Cyberkriminelle das Vertrauen in etablierte [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":55174,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50041.png","fifu_image_alt":"NovaCookies nutzt echte Docusign-Benachrichtigungen f\u00fcr Microsoft-365-Diebstahl","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50041","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50041.png","fifu_image_alt":"NovaCookies nutzt echte Docusign-Benachrichtigungen f\u00fcr Microsoft-365-Diebstahl","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50041","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50041"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50041\/revisions"}],"predecessor-version":[{"id":50043,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50041\/revisions\/50043"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/55174"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50041"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50041"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50041"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}