LONDON (IT BOLTWISE) – NovaCookies ist ein neu beschriebenes Phishing-Toolkit, das Microsoft-365-Anmeldungen über eine AitM-Relay-Architektur (Man-in-the-Middle) umleitet. Dabei werden eingeloggte Sitzungen abgegriffen, nachdem Opfer Passwörter und MFA-Codes eingegeben haben. Auffällig sind Docusign-„Share“-Benachrichtigungen als glaubwürdige Köder sowie Redirect-Hops über legitime Identitäts-Provider. Laut den Angaben im Bericht zielt das Angebot als Phishing-as-a-Service auf Skalierung mit zentral gehosteter Infrastruktur.

NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing
NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Beim Thema Account-Takeover rückt gerade weniger die klassische E-Mail-Phishing-„Kopie“ in den Fokus als die Art, wie Angreifer Authentifizierungssignale in Echtzeit ausnutzen. NovaCookies ist ein adversary-in-the-middle (AitM) Phishing-Toolkit, das Microsoft-365-Logins als Proxy abbildet: Der Angriff fängt die Anmeldung ab, leitet sie über attacker-controlled Infrastruktur weiter und erfasst anschließend die resultierenden, authentifizierten Sessions. Das macht den Schritt vom „Klick auf einen Link“ zum „möglichen Session-Diebstahl“ besonders gefährlich, weil das Ziel nicht nur einen Nutzername-Passwort-Fehler produziert, sondern direkt in einen laufenden Authentifizierungsfluss hineingezogen wird.

Die Beschreibung setzt dabei bei den Ködern an: Wie Island ausführt, werden in beobachteten Kampagnen echte Docusign-Umgebungen genutzt, indem man legitime Docusign-E-Mails und -„Envelopes“ als Träger für gefälschte Dokument-Share-Lures verwendet. Entscheidend ist der Ablauf über mehrere Sprünge: Einige Klicks werden zunächst über legitime Microsoft- oder Google-Login-Endpunkte geleitet, bevor der Datenstrom die NovaCookies-Infrastruktur erreicht. So kann die Nachricht einschließlich Absender- und Formular-Optik zunächst „stimmen“, bis der Browser an die Stelle kommt, die vom Angreifer kontrolliert wird. In einem konkreten Konstrukt „sieht“ das Opfer eine Docusign-Share-Anzeige, in der eine Buchhaltungsabteilung ein Remittance-Advice-PDF geteilt haben soll; das schädliche Ziel sitzt dann im Dokument selbst, unterhalb der Schicht, die viele Mail-Sicherheitsprodukte typischerweise untersuchen.

Technisch folgt der Angriff anschließend einem Muster, das Microsoft bereits im März näher beschrieben hat: eine OAuth-Fehler-Redirect-Technik, mit der Benutzer über eine Stör- und Weiterleitungslogik in eine Umgebung gelenkt werden, die der Angreifer steuert. NovaCookies arbeitet dabei als „live AitM relay“, der Microsoft-Authentifizierung in Echtzeit weiterverarbeitet. Dadurch kann der Betreiber die Credentials und Session-Informationen nicht nur sammeln, sondern sie im selben Ablauf an Microsoft rückmelden, sodass das Opfer im Ergebnis scheinbar erfolgreich angemeldet ist. Ergänzend nennt die Offenlegung eine Reihe von Anti-Analyse-Checks, darunter eine Cloudflare-Gate sowie Mechanismen, die Ausführungsdurchläufe erkennen, die zu Debugging-Tools passen. Das Ziel ist, dass automatisierte Scanner weniger Anomalien sehen und die Login-Oberfläche erst dann „korrekt“ erscheint, wenn ein echter Browser den Pfad durchläuft.

Dass es sich nicht um eine Einzeltäter-Lösung handelt, unterstreicht der Blick auf die Vermarktung und die Betreiberlogik. Proofpoint ordnet NovaCookies als Variante des Sneaky-2FA-Phishing-Kits ein und beschreibt die Weiterentwicklung hin zu einem vollständig gemanagten Phishing-as-a-Service (PhaaS)-Modell. „While the original Sneaky2FA appeared to focus mainly on Microsoft accounts, the NovaCookies variant includes dedicated flows for other identity providers, including Okta, and Entra domains federated to GoDaddy, “ heißt es in dem zitierten Statement. „Unlike Sneaky2FA, NovaCookies uses a fully managed phishing-as-a-service (PhaaS) model where affiliates pay to use a PhaaS platform, and the infrastructure is hosted centrally by the PhaaS operator rather than by each affiliate.“ In der Praxis bedeutet das: Affiliates müssen den AitM- und Redirect-Aufbau nicht selbst bauen, sondern können Module (z. B. Redirect-Dienste, Profile, Support-Kanäle) über die vom Operator bereitgestellte Infrastruktur beziehen. Auch die Beobachtung, dass NovaCookies über Telegram beworben wird und Telegram teils als Infrastruktur zur Kundenverwaltung dient, passt zu diesem „Fließband“-Charakter.

Die Offenlegung setzt damit zugleich einen Rahmen, der über NovaCookies hinausgeht: Phishing-as-a-Service wird in den letzten Monaten zunehmend zu einem kommerziellen Abonnement, das nicht nur Lures und Landingpages liefert, sondern auch nachgelagerte Schritte automatisiert. Im selben Kontext werden mehrere weitere PhaaS- und vishing-orientierte Angebote genannt – etwa Plattformen, die per KI-gestützter Sprachausgabe IVR-Ansagen generieren, oder Dienste, die gezielt Finanzmarken imitieren, um Verifikationscodes und Identitätsdaten abzugreifen. Der Punkt für Microsoft-365-nahe Unternehmen liegt dabei nicht nur im jeweiligen Kit, sondern in der „Skill-Entkopplung“: Wenn die Lücke zwischen gestohlenem Token und erfolgreichem Betrug durch Automatisierung geschlossen wird, sinkt die Hürde für weniger erfahrene Angreifer deutlich. Genau das ordnet die Offenlegung mit Blick auf EvilTokens als „structural shift“ ein, weil nachgelagerte Prozesse wie Inbox-Analyse, Stakeholder-Mapping und AI-generierte Betrugsnachrichten im Plattformumfang landen sollen.

Für die Security-Praxis folgt daraus eine nüchterne Priorisierung: Die typische Verteidigung gegen reine Link- und Anhangs-Scans greift hier nur als erste Linie. NovaCookies kombiniert Docusign-„Share“-Decoys, legitime Authentifizierungs-Redirects und eine AitM-Relay-Schicht, die Session-Diebstahl im laufenden OAuth-Flow ermöglicht. Zusätzlich erschwert die Infrastruktur-Logik das naive Blocken anhand einzelner Domain-Patterns, etwa weil die URLs mit wechselnden Groß-/Kleinschreibungen als Microsoft-Äquivalente maskiert sein können und manche Lure-Domains auf TLDs wie „.vu“ ausweichen. Unternehmen sollten daher sowohl ihre E-Mail- und Content-Schutzregeln als auch ihre Anomalieerkennung auf Authentifizierungs- und Session-Ebene ausrichten, also insbesondere auf ungewöhnliche Redirect-Ketten, Session-Abgriffe und OAuth-Fehlerpfade. Am Ende verschiebt sich die Bedrohung: Nicht die überzeugendste Nachricht entscheidet, sondern die Stellen im Prozess, an denen ein Angreifer das „Vertrauen“ der Identitätskette in Infrastruktur übersetzt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing".
Stichwörter AI Aitm Artificial Intelligence Cloudflare Cybersecurity Docusign Entra Hacker IT-Sicherheit KI Künstliche Intelligenz Mfa Microsoft 365 Netzwerksicherheit Novacookies Oauth Okta Pheas Phishing Proxy Sneaky 2fa Telegram
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing« bei Google Deutschland suchen, bei Bing oder Google News!


    612 Leser gerade online auf IT BOLTWISE
    KI-Jobs