NovaCookies PhaaS
Az Island kutatói a NovaCookies nevű, havi 320 dollárért kínált Phishing-as-a-Service szolgáltatást elemezték, amely valós időben közvetíti a Microsoft 365 bejelentkezést, majd a jelszó és az MFA sikeres megadása után ellopja a hitelesített munkamenet cookie-ját. Emiatt a hagyományos OTP, SMS-kód és authenticator push önmagában nem akadályozza meg a fiókátvételt. A szolgáltatás infrastruktúrája 2026 májusától gyorsan bővült, a kutatás több száz megcélzott szervezetet és 755 dedikált rosszindulatú domaint azonosított, a vizsgált célpontok közel 90%-ához .vu domaineken hosztolt lure kapcsolódott.
A kampányok egyik hatékony lánca valódi Docusign-értesítésből és envelope-ból indul, amelybe hamis dokumentummegosztási üzenetet helyeznek. A kattintást legitim Microsoft- vagy Google-bejelentkezési végpontokon keresztül irányíthatják tovább a phishing oldalra, a Microsoft esetében támadói Entra-alkalmazás előre regisztrált redirect URI-ját használják. A NovaCookies proof-of-worköt, böngésző- és automatizációellenőrzést, rövid életű kontextuskötést, valamint debugger-észlelést kombinál az automatikus elemzés nehezítésére. Védekezésként az origin-bound FIDO2/passkey hitelesítés a legerősebb, míg detekciónál nem elegendő az egyedi domainek blokkolása, a redirect láncokat, .vu névmintákat, vegyes kis- és nagybetűs lure URL-eket és gyanús session-használatot együtt célszerű vizsgálni.