NovaCookies: ชุดเครื่องมือฟิชชิง AitM ใหม่ ลักลอบขโมยเซสชัน Microsoft 365 ผ่านการแจ้งเตือน DocuSign จริง

NovaCookies: แพลตฟอร์มฟิชชิงแบบสมาชิกใหม่ที่น่ากลัว

บริษัท Island เผยรายงานล่าสุดเกี่ยวกับชุดเครื่องมือฟิชชิง (phishing toolkit) ใหม่ที่ได้รับชื่อว่า NovaCookies ซึ่งเป็นเทคโนโลยีแบบ Adversary-in-the-Middle (AitM) ที่ออกแบบมาเพื่อขโมยเซสชันการเข้าสู่ระบบ Microsoft 365 ได้อย่างมีประสิทธิภาพ

วิธีการทำงาน: ใช้ DocuSign จริงเป็นเหยื่อ

จุดเด่นของ NovaCookies คือการใช้การแจ้งเตือนจาก DocuSign ที่เป็นของแท้จริง (genuine notifications) เป็นเวกเตอร์การโจมตี โดยโจมตีจะส่งอีเมลที่ดูเหมือนมาจาก DocuSign จริงๆ พร้อมลิงก์ที่นำผู้ใช้ไปยังหน้า proxy ของโจมตี ซึ่งจะทำหน้าที่เป็นกลาง (man-in-the-middle) ระหว่างผู้ใช้กับ Microsoft 365 จริง

  • ผู้ใช้คลิกลิงก์ในอีเมล DocuSign ที่แท้จริง
  • ถูกนำไปยังหน้า proxy ของ NovaCookies ที่เลียนแบบหน้า login Microsoft 365
  • เมื่อผู้ใช้กรอกข้อมูลและผ่าน MFA แล้ว โจมตีจะจับยึด session cookies และ access tokens
  • โจมตีสามารถใช้ cookies/tokens นี้เข้าถึงบัญชีได้ทันทีโดยไม่ต้องรหัสผ่านหรือ MFA อีก

รูปแบบธุรกิจ: Phishing-as-a-Service (PhaaS)

NovaCookies ถูกขายในรูปแบบ subscription-based ที่ราคา 320 ดอลลาร์ต่อเดือน (ประมาณ 11,000 บาท) ซึ่งเป็นแนวโน้มของ Phishing-as-a-Service (PhaaS) ที่ทำให้ผู้มีทักษะทางเทคนิคต่ำก็สามารถ.launch การโจมตีระดับสูงได้ง่ายขึ้น

ผลกระทบและการป้องกัน

การโจมตีแบบ AitM นี้อันตรายเพราะข้ามการป้องกันแบบ Multi-Factor Authentication (MFA) ได้ เนื่องจากโจมตีไม่ได้ขโมยรหัสผ่าน แต่ขโมย authenticated session ที่ผ่าน MFA แล้วโดยตรง

  • องค์กรควรใช้ Conditional Access policies และ token protection ใน Microsoft Entra ID
  • เปิดใช้ Phishing-resistant MFA เช่น FIDO2 security keys หรือ Windows Hello for Business
  • ฝึกอบรมพนักงานให้ระมัดระวังอีเมลที่มีลิงก์นำไป login แม้จะมาจากบริการที่เชื่อถือได้
  • ใช้ browser isolation หรือ secure enterprise browser เช่น Island เพื่อป้องกันการขโมย cookies

สรุป

NovaCookies แสดงให้เห็นถึงการพัฒนาของภัยคุกคามฟิชชิงที่ซับซ้อนขึ้นเรื่อยๆ โดยเฉพาะการใช้บริการที่ถูกต้องและน่าเชื่อถืออย่าง DocuSign เป็นเวกเตอร์การโจมตี การป้องกันจึงต้องไม่ได้เพียงแค่ MFA แล้ว แต่ต้องมีการป้องกันระดับเซสชันและโทเคนพร้อมกับการใช้เทคโนโลยี browser ที่ปลอดภัย


ที่มา: The Hacker News | เรียบเรียงโดย AutoNews AI บน blogdee.com