Tillbaka till insikter

NovaCookies kan ge angripare åtkomst till Microsoft 365-sessioner

Säkerhetsforskare varnar för NovaCookies, ett AitM-verktyg som utnyttjar äkta DocuSign‑aviseringar för att fånga Microsoft 365‑sessioner. Svenska SMB bör agera snabbt för att minska risk för stulna inloggningar och återanvända sessioner.

Det viktigaste

  • NovaCookies är ett adversary‑in‑the‑middle (AitM)‑phishingverktyg som rapporteras fånga autentiserade Microsoft 365‑sessioner.
  • Kampanjer använder äkta DocuSign‑aviseringar för att omdirigera inloggningar och fånga sessionstokens.
  • Åtgärder: stärk e‑postskydd, kontrollera sessioner och genomför riktade användarutbildningar.

Vad har hänt?

Forskare har avslöjat detaljer om ett nytt AitM‑verktyg som kallas NovaCookies. Enligt rapporter agerar verktyget som en proxy som kan omdirigera Microsoft 365‑inloggningar och samtidigt fånga autentiserade sessioner.

Kampanjerna rapporteras utnyttja riktade, äkta DocuSign‑aviseringar för att få användare att gå till en angriparstyrd proxy i samband med Microsoft 365‑inloggning. Genom att fånga sessionstokens kan angriparen potentiellt återanvända dem för åtkomst till molntjänster.

NovaCookies — hur verktyget fungerar (kort)

NovaCookies beskrivs som ett AitM‑phishingkit som i praktiken sitter mellan användaren och legitima tjänster under inloggningsflödet. Verktyget använder genuina aviseringar för att ge legitimitet åt phishingförsöken och fånga den autentisering som sker i browsern.

Vem berörs?

Alla företag som använder Microsoft 365 och som tar emot dokumentaviseringar via e‑post—exempelvis DocuSign—kan vara i riskzonen. För svenska små och medelstora företag är hotbilden särskilt relevant eftersom många anställda regelbundet öppnar externa dokumentlänkar och arbete ofta sker utan lika omfattande säkerhetslager som i stora företag.

Organisationer som saknar modern e‑postskydd, sessionövervakning eller villkorlig åtkomst är mer sårbara. Även om enskilda användare ofta är måltavlan kan komprometterade sessioner ge angripare åtkomst till hela organisationsdata i Microsoft 365.

Gör så här nu

  1. Informera och utbilda användare om falska DocuSign‑aviseringar. Visa konkreta exempel på hur legitima aviseringar kan missbrukas och att man alltid bör kontrollera URL och avsändarinformation.
  2. Stärk e‑postfiltrering och länkskydd. Aktivera länkskanning/-omskrivning i ert e‑postfilter och blockera kända phishing‑mönster där det är möjligt.
  3. Granska session- och tokenpolicyer. Sätt kortare sessionslivslängd, begränsa möjligheten till långa tokens och överväg obligatorisk återinloggning för känsliga åtgärder.
  4. Inför villkorlig åtkomst baserat på risk och enhet. Blockera eller kräva ytterligare kontroll vid avvikande inloggningar och okända enheter.
  5. Övervaka och reagera på misstänkt åtkomst. Sök efter ovanliga sessioner, plötsliga geografiska ändringar eller massinloggningar och återkalla sessioner vid misstanke.
  6. Begränsa e‑postautomatisk vidarebefordran och externa triggerflöden. Styr hur externa dokument och aviseringar får interagera med interna system.
  7. Byt lösenord och återkalla tokens vid misstänkt kompromiss. Om ni misstänker att en session stulits, återkalla aktiva sessions‑tokens och tvinga omedelbart omlogin.
  8. Få extern hjälp vid behov. Om ni behöver stöd att bedöma exponering eller genomföra tekniska åtgärder kan ni boka en genomgång.

Avslutningsvis: betrakta NovaCookies‑upptäckten som en påminnelse om att kombinationen av riktade e‑postmeddelanden och ofullständiga session‑ och åtkomstkontroller kan ge angripare effektiv väg in i molntjänster.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal