LONDON (IT BOLTWISE) – NovaCookies ist ein neu beschriebenes Phishing-Toolkit, das Microsoft-365-Anmeldungen über eine AitM-Relay-Architektur (Man-in-the-Middle) umleitet. Dabei werden eingeloggte Sitzungen abgegriffen, nachdem Opfer Passwörter und MFA-Codes eingegeben haben. Auffällig sind Docusign-„Share“-Benachrichtigungen als glaubwürdige Köder sowie Redirect-Hops über legitime Identitäts-Provider. Laut den Angaben im Bericht zielt das Angebot als Phishing-as-a-Service auf Skalierung mit zentral gehosteter Infrastruktur.

Beim Thema Account-Takeover rückt gerade weniger die klassische E-Mail-Phishing-„Kopie“ in den Fokus als die Art, wie Angreifer Authentifizierungssignale in Echtzeit ausnutzen. NovaCookies ist ein adversary-in-the-middle (AitM) Phishing-Toolkit, das Microsoft-365-Logins als Proxy abbildet: Der Angriff fängt die Anmeldung ab, leitet sie über attacker-controlled Infrastruktur weiter und erfasst anschließend die resultierenden, authentifizierten Sessions. Das macht den Schritt vom „Klick auf einen Link“ zum „möglichen Session-Diebstahl“ besonders gefährlich, weil das Ziel nicht nur einen Nutzername-Passwort-Fehler produziert, sondern direkt in einen laufenden Authentifizierungsfluss hineingezogen wird.
Die Beschreibung setzt dabei bei den Ködern an: Wie Island ausführt, werden in beobachteten Kampagnen echte Docusign-Umgebungen genutzt, indem man legitime Docusign-E-Mails und -„Envelopes“ als Träger für gefälschte Dokument-Share-Lures verwendet. Entscheidend ist der Ablauf über mehrere Sprünge: Einige Klicks werden zunächst über legitime Microsoft- oder Google-Login-Endpunkte geleitet, bevor der Datenstrom die NovaCookies-Infrastruktur erreicht. So kann die Nachricht einschließlich Absender- und Formular-Optik zunächst „stimmen“, bis der Browser an die Stelle kommt, die vom Angreifer kontrolliert wird. In einem konkreten Konstrukt „sieht“ das Opfer eine Docusign-Share-Anzeige, in der eine Buchhaltungsabteilung ein Remittance-Advice-PDF geteilt haben soll; das schädliche Ziel sitzt dann im Dokument selbst, unterhalb der Schicht, die viele Mail-Sicherheitsprodukte typischerweise untersuchen.
Technisch folgt der Angriff anschließend einem Muster, das Microsoft bereits im März näher beschrieben hat: eine OAuth-Fehler-Redirect-Technik, mit der Benutzer über eine Stör- und Weiterleitungslogik in eine Umgebung gelenkt werden, die der Angreifer steuert. NovaCookies arbeitet dabei als „live AitM relay“, der Microsoft-Authentifizierung in Echtzeit weiterverarbeitet. Dadurch kann der Betreiber die Credentials und Session-Informationen nicht nur sammeln, sondern sie im selben Ablauf an Microsoft rückmelden, sodass das Opfer im Ergebnis scheinbar erfolgreich angemeldet ist. Ergänzend nennt die Offenlegung eine Reihe von Anti-Analyse-Checks, darunter eine Cloudflare-Gate sowie Mechanismen, die Ausführungsdurchläufe erkennen, die zu Debugging-Tools passen. Das Ziel ist, dass automatisierte Scanner weniger Anomalien sehen und die Login-Oberfläche erst dann „korrekt“ erscheint, wenn ein echter Browser den Pfad durchläuft.
Dass es sich nicht um eine Einzeltäter-Lösung handelt, unterstreicht der Blick auf die Vermarktung und die Betreiberlogik. Proofpoint ordnet NovaCookies als Variante des Sneaky-2FA-Phishing-Kits ein und beschreibt die Weiterentwicklung hin zu einem vollständig gemanagten Phishing-as-a-Service (PhaaS)-Modell. „While the original Sneaky2FA appeared to focus mainly on Microsoft accounts, the NovaCookies variant includes dedicated flows for other identity providers, including Okta, and Entra domains federated to GoDaddy, “ heißt es in dem zitierten Statement. „Unlike Sneaky2FA, NovaCookies uses a fully managed phishing-as-a-service (PhaaS) model where affiliates pay to use a PhaaS platform, and the infrastructure is hosted centrally by the PhaaS operator rather than by each affiliate.“ In der Praxis bedeutet das: Affiliates müssen den AitM- und Redirect-Aufbau nicht selbst bauen, sondern können Module (z. B. Redirect-Dienste, Profile, Support-Kanäle) über die vom Operator bereitgestellte Infrastruktur beziehen. Auch die Beobachtung, dass NovaCookies über Telegram beworben wird und Telegram teils als Infrastruktur zur Kundenverwaltung dient, passt zu diesem „Fließband“-Charakter.
Die Offenlegung setzt damit zugleich einen Rahmen, der über NovaCookies hinausgeht: Phishing-as-a-Service wird in den letzten Monaten zunehmend zu einem kommerziellen Abonnement, das nicht nur Lures und Landingpages liefert, sondern auch nachgelagerte Schritte automatisiert. Im selben Kontext werden mehrere weitere PhaaS- und vishing-orientierte Angebote genannt – etwa Plattformen, die per KI-gestützter Sprachausgabe IVR-Ansagen generieren, oder Dienste, die gezielt Finanzmarken imitieren, um Verifikationscodes und Identitätsdaten abzugreifen. Der Punkt für Microsoft-365-nahe Unternehmen liegt dabei nicht nur im jeweiligen Kit, sondern in der „Skill-Entkopplung“: Wenn die Lücke zwischen gestohlenem Token und erfolgreichem Betrug durch Automatisierung geschlossen wird, sinkt die Hürde für weniger erfahrene Angreifer deutlich. Genau das ordnet die Offenlegung mit Blick auf EvilTokens als „structural shift“ ein, weil nachgelagerte Prozesse wie Inbox-Analyse, Stakeholder-Mapping und AI-generierte Betrugsnachrichten im Plattformumfang landen sollen.
Für die Security-Praxis folgt daraus eine nüchterne Priorisierung: Die typische Verteidigung gegen reine Link- und Anhangs-Scans greift hier nur als erste Linie. NovaCookies kombiniert Docusign-„Share“-Decoys, legitime Authentifizierungs-Redirects und eine AitM-Relay-Schicht, die Session-Diebstahl im laufenden OAuth-Flow ermöglicht. Zusätzlich erschwert die Infrastruktur-Logik das naive Blocken anhand einzelner Domain-Patterns, etwa weil die URLs mit wechselnden Groß-/Kleinschreibungen als Microsoft-Äquivalente maskiert sein können und manche Lure-Domains auf TLDs wie „.vu“ ausweichen. Unternehmen sollten daher sowohl ihre E-Mail- und Content-Schutzregeln als auch ihre Anomalieerkennung auf Authentifizierungs- und Session-Ebene ausrichten, also insbesondere auf ungewöhnliche Redirect-Ketten, Session-Abgriffe und OAuth-Fehlerpfade. Am Ende verschiebt sich die Bedrohung: Nicht die überzeugendste Nachricht entscheidet, sondern die Stellen im Prozess, an denen ein Angreifer das „Vertrauen“ der Identitätskette in Infrastruktur übersetzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NovaCookies missbraucht Docusign und kapert Microsoft-365-Sessions per AitM-Phishing« bei Google Deutschland suchen, bei Bing oder Google News!