
新興 AiTM 網釣服務 NovaCookies 偽造 DocuSign 通知竊取 Microsoft 365 登入資訊
資安業者 Island 於 8 月 26 日披露,一個名為 NovaCookies 的訂閱制即時攻擊轉移(AiTM)平台,已在 2025 年底開始佈署基礎設施,並於 2026 年 5 月顯著擴大規模,持續活躍至今。該平台已針對美國、英國、加拿大、德國、以色列與阿拉伯聯合大公國等地數百家組織發動攻擊,手法是利用 DocuSign(電子簽署與文件管理服務)發送的真實通知訊息,夾帶偽造的檔案分享連結,誘使受害者點擊後被導向仿冒的 Microsoft 365 登入頁面,進而竊取帳號密碼與多因素驗證(MFA)資訊。
攻擊流程與技術特點
-
偽造 DocuSign 通知
攻擊者偽造與真實 DocuSign 系統相同格式的電子郵件,內容看似合法的文件簽署請求,內含惡意連結。
-
仿冒 Microsoft 365 登入頁
受害者點擊連結後,被導向外觀與正牌 Microsoft 365 完全相同的釣魚頁面,要求輸入帳號、密碼與 MFA 代碼。
-
即時攻擊轉移(AiTM)
NovaCookies 採用 AiTM 架構,在受害者完成密碼與 MFA 驗證的同時,即時攔截並轉送驗證流程,取得 Session Cookie(會話憑證)。取得的 Cookie 允許攻擊者冒用已驗證的工作階段,無需再次通過 MFA。
-
中繼站與防偵測機制
攻擊者透過自建的中繼站維持 Session,並結合 Telegram 作為服務管理與客戶支援通道。平台同時利用 Cloudflare 閘道、瀏覽器指紋檢查、Proof‑of‑Work(工作量證明)與短期 Context 綁定等技術,降低被安全分析工具偵測的機率。
Island 初步判斷 NovaCookies 為 Sneaky 2FA(隱蔽式二段驗證繞過)變種,但目前尚無證據將其歸屬於特定黑客組織。
影響與防範建議
- 企業層面:受害組織多為使用 Microsoft 365 作為主要生產力平台的中大型企業,若帳號被盜,攻擊者可取得企業內部資料、郵件與雲端檔案,造成資訊外洩與業務中斷。
- 使用者層面:即使啟用 MFA,若遭遇偽造的即時轉移攻擊,仍可能在不知情的情況下交出有效的 Session Cookie,導致帳號被冒用。
防範措施
-
加強郵件驗證:使用 DMARC、DKIM、SPF 等機制驗證 DocuSign 等可信寄件者的真偽,並對可疑連結採取點擊前掃描。
-
啟用條件式存取:限制從未知 IP 或不受信任裝置登入 Microsoft 365,並要求更嚴格的驗證方式(例如硬體安全金鑰)。
-
監控 Session 行為:透過行為分析平台偵測異常 Session 建立或長時間未變更的 Cookie 使用情形。
-
教育訓練:定期提醒員工辨識偽造的 DocuSign 通知與釣魚頁面,避免點擊未知連結。
未來展望
隨著即時攻擊轉移技術的成熟,攻擊者將更傾向結合合法服務的通知機制,以提升釣魚成功率。資安防禦不再僅是「有無 MFA」的二元問題,而是需要 全方位的身份驗證與行為監控。企業若能在郵件驗證、條件式存取與異常偵測上形成多層防護,才能在 NovaCookies 這類新興 AiTM 服務出現時,降低被侵害的風險。
提醒:持續關注資安日報與資安週報的免費電子報,掌握最新威脅情報,讓您的組織在變化快速的威脅環境中保持警覺。