· kaynak dev.to (home feed)
NovaCookies: 320 dolarlık phishing servisi Docusign ve OAuth yönlendirmeleriyle Microsoft 365 oturumlarını çalıyor
Island araştırmacıları, Docusign postası ile Microsoft ve Google yönlendirmelerini suistimal ederek gerçek zamanlı AiTM saldırıları düzenleyen, MFA'yı atlatıp Microsoft 365 oturumlarını ele geçiren 320 dolarlık NovaCookies phishing servisini ele alıyor.

Ne oldu
Güvenlik firması Island, Ağustos 2026'nın sonunda dev.to üzerinde yayınlanan araştırma yazısına göre, yüzlerce kuruluşu hedef alan 320 dolara satılan NovaCookies adlı bir phishing servisini belgeledi. NovaCookies, Microsoft 365 üzerinde adversary-in-the-middle (AiTM) saldırılarına dayalı bir phishing-as-a-service hizmeti: kurbanlara inandırıcı oturum açma sayfaları gösterir, kurbanların yazdığı her şeyi — parolalar, push onayları, tek kullanımlık kodlar — gerçek zamanlı olarak Microsoft'un gerçek sunucularına iletir ve ardından Microsoft'un geri verdiği kimliği doğrulanmış oturum cookie'lerini ele geçirir. Bu cookie'ler, operatöre parolaya bir daha ihtiyaç duymadan hesap erişimi sağlar.
Saldırı zinciri nasıl işliyor
Dağıtım, kurbanların zaten güvendiği kanallardan başlıyor. Island'ın bulgularına göre bağlantılar kullanıcılara meşru Docusign bildirim e-postaları, belge görüntüleyicilerin içine yerleştirilmiş sahte belge paylaşım uyarıları ve ele geçirilmiş ama aksi halde gerçek web siteleri üzerinden ulaşıyor. İlk mesaj gerçekten de Docusign postası olduğu için gönderen kimlik doğrulaması geçiyor ve e-posta geçitleri herhangi bir tuhaflık görmüyor.
Geçiş kısmı işin zekice tasarlanmış yanı. Saldırı, doğrudan düşmanca altyapıya bağlamak yerine, saldırganın kendi tenant'ında kayıtlı uygulamalara bağlı OAuth hata yönlendirmelerini ya da Google oturum açma uç noktalarını aktarma noktası olarak kullanıyor; böylece tarayıcı tanınmış bir etki alanından saldırganın sunucusuna atlıyor. Yönlendirme sayfaları, marka adlarını taklit eden .vu alan adlarında bulunuyor ve belge işlemlerine benzeyen karışık büyük-küçük harf yolları taşıyor — araştırmadaki örnekler arasında 'PwPt-sHaRe' ve 'Ms36-AcCeSs' gibi yollar var.
Phishing sayfası sunulmadan önce altyapı ziyaretçisini tarıyor. İstemci tarafındaki proof-of-work zorlukları, belirli bir bağlama bağlı kısa ömürlü bağlantılar ile otomasyon framework'leri veya açık geliştirici araçları için yapılan kontrollerin tümü, araştırmacıları ve tarayıcıları uzak tutarken gerçek kullanıcıların geçişine izin veriyor.
Kimlik bilgisi hırsızlığının kendisi canlı bir aktarım. Kurban sahte sayfada parolasını yazıyor; proxy onu Microsoft'a iletiyor. Kurban bir Authenticator push'unu onaylıyor ya da SMS veya OTP kodu giriyor; proxy onu da iletiyor. Geçerli faktörler gören Microsoft kimlik doğrulamayı tamamlıyor ve bir oturum cookie'si yayınlıyor — AiTM tarafı da bunu süre dolmadan yakalayıp yeniden kullanıyor.
Savunmacıların gözünden neden kaçıyor
Island'ın belirttiğine göre yöneticiler açısından sonuçtaki oturum açmalar tamamen normal görünebiliyor: başarısız oturum açmalarda artış yok, uç noktada kötü amaçlı yazılım yok, tek bir log kaynağında bariz bir anomali yok. Yakalamak için tarayıcının yönlendirme izini, cihaz güven durumu, token düzensizlikleri ve oturum açtıktan sonraki davranışı ilişkilendirmek gerekiyor. Gerçek ele geçirilmenin kanıtları genellikle daha sonra ortaya çıkıyor — Exchange Online'da yeni gelen kutusu kuralları veya iletme ayarları, tanıdık olmayan uygulamalara verilen OAuth izinleri, SharePoint ve OneDrive erişimi ya da ele geçirilen posta kutusundan gönderilen dahili phishing.
Island, araştırmayla birlikte 755 alan adı göstergesi yayınladı; ancak .vu kayıtları veya tuhaf karışık büyük-küçük harf yolları gibi özelliklerin tek başına zayıf sinyaller olduğunu ve yönlendirme yolları ile sayfa davranışıyla birlikte değerlendirilmesi gerektiği konusunda uyarıyor.
Ne yapmalı
Araştırma, saldırıyı neyin bozduğu konusunda net konuşuyor: passkey veya FIDO2 güvenlik anahtarları gibi phishing'e dayanıklı, origin'e bağlı kimlik doğrulama. NovaCookies tam da kurbanlar meşru bir origin'e bağlı olmayan MFA yöntemlerine güvendiğinde başarılı oluyor — push onayları, OTP'ler, SMS kodları — çünkü proxy bunları da bir parola kadar kolay aktarabiliyor.
Müdahale tarafında ise parola değiştirmek tek başına yeterli değil. Yazı, aktif oturumların ve refresh token'ların iptal edilmesini, kayıtlı MFA yöntemlerinin ve OAuth izinlerinin denetlenmesini ve kötü amaçlı alan adlarının engellenmesini vurguluyor. Kimlik bilgisi girişini ve şüpheli yönlendirme zincirlerini kısıtlayan yönetilen cihazlar ile tarayıcı politikaları da saldırı yüzeyini daraltıyor.
Neden önemli
320 dolarlık fiyat etiketi işin özü. Eskiden AiTM altyapısı kurmak gerçek bir yetenek gerektiriyordu; NovaCookies bunu kiralıyor, yani MFA sonrası oturum hırsızlığı artık herkesin satın alabileceği bir şey. Daha da kötüsü, saldırı işletmelerin güvendiği güven çıpalarını — kimliği doğrulanmış Docusign postası, Microsoft ve Google yönlendirme uç noktaları ve MFA'nın kendisini — dağıtım mekanizmalarına ve kamuflaja dönüştürüyor. MFA dağıtımını bitiş çizgisi olarak gören kuruluşlar için bu, phishing'e dayanıklı kimlik bilgileri ile hızlı oturum iptalinin aynı plana dahil edilmesi gerektiğinin net bir sinyali.
- #security
- #phishing
- #microsoft-365
- #mfa
- #session-hijacking