新興 AiTM 網釣服務 NovaCookies 透過偽造 DocuSign 通知竊取 Microsoft 365 登入資訊
網路安全

新興 AiTM 網釣服務 NovaCookies 透過偽造 DocuSign 通知竊取 Microsoft 365 登入資訊

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

新興 AiTM 網釣服務 NovaCookies 偽造 DocuSign 通知竊取 Microsoft 365 登入資訊

資安業者 Island 於 8 月 26 日披露,一個名為 NovaCookies 的訂閱制即時攻擊轉移(AiTM)平台,已在 2025 年底開始佈署基礎設施,並於 2026 年 5 月顯著擴大規模,持續活躍至今。該平台已針對美國、英國、加拿大、德國、以色列與阿拉伯聯合大公國等地數百家組織發動攻擊,手法是利用 DocuSign(電子簽署與文件管理服務)發送的真實通知訊息,夾帶偽造的檔案分享連結,誘使受害者點擊後被導向仿冒的 Microsoft 365 登入頁面,進而竊取帳號密碼與多因素驗證(MFA)資訊。

攻擊流程與技術特點

  1. 偽造 DocuSign 通知

    攻擊者偽造與真實 DocuSign 系統相同格式的電子郵件,內容看似合法的文件簽署請求,內含惡意連結。

  2. 仿冒 Microsoft 365 登入頁

    受害者點擊連結後,被導向外觀與正牌 Microsoft 365 完全相同的釣魚頁面,要求輸入帳號、密碼與 MFA 代碼。

  3. 即時攻擊轉移(AiTM)

    NovaCookies 採用 AiTM 架構,在受害者完成密碼與 MFA 驗證的同時,即時攔截並轉送驗證流程,取得 Session Cookie(會話憑證)。取得的 Cookie 允許攻擊者冒用已驗證的工作階段,無需再次通過 MFA。

  4. 中繼站與防偵測機制

    攻擊者透過自建的中繼站維持 Session,並結合 Telegram 作為服務管理與客戶支援通道。平台同時利用 Cloudflare 閘道、瀏覽器指紋檢查、Proof‑of‑Work(工作量證明)與短期 Context 綁定等技術,降低被安全分析工具偵測的機率。

Island 初步判斷 NovaCookies 為 Sneaky 2FA(隱蔽式二段驗證繞過)變種,但目前尚無證據將其歸屬於特定黑客組織。

影響與防範建議

  • 企業層面:受害組織多為使用 Microsoft 365 作為主要生產力平台的中大型企業,若帳號被盜,攻擊者可取得企業內部資料、郵件與雲端檔案,造成資訊外洩與業務中斷。
  • 使用者層面:即使啟用 MFA,若遭遇偽造的即時轉移攻擊,仍可能在不知情的情況下交出有效的 Session Cookie,導致帳號被冒用。

防範措施

  1. 加強郵件驗證:使用 DMARC、DKIM、SPF 等機制驗證 DocuSign 等可信寄件者的真偽,並對可疑連結採取點擊前掃描。

  2. 啟用條件式存取:限制從未知 IP 或不受信任裝置登入 Microsoft 365,並要求更嚴格的驗證方式(例如硬體安全金鑰)。

  3. 監控 Session 行為:透過行為分析平台偵測異常 Session 建立或長時間未變更的 Cookie 使用情形。

  4. 教育訓練:定期提醒員工辨識偽造的 DocuSign 通知與釣魚頁面,避免點擊未知連結。

未來展望

隨著即時攻擊轉移技術的成熟,攻擊者將更傾向結合合法服務的通知機制,以提升釣魚成功率。資安防禦不再僅是「有無 MFA」的二元問題,而是需要 全方位的身份驗證與行為監控。企業若能在郵件驗證、條件式存取與異常偵測上形成多層防護,才能在 NovaCookies 這類新興 AiTM 服務出現時,降低被侵害的風險。

提醒:持續關注資安日報與資安週報的免費電子報,掌握最新威脅情報,讓您的組織在變化快速的威脅環境中保持警覺。

分享