NovaCookies: ชุดเครื่องมือฟิชชิง AitM ใหม่ ลักลอบขโมยเซสชัน Microsoft 365 ผ่านการแจ้งเตือน DocuSign จริง

NovaCookies: แพลตฟอร์มฟิชชิงแบบสมาชิกใหม่ที่น่ากลัว
บริษัท Island เผยรายงานล่าสุดเกี่ยวกับชุดเครื่องมือฟิชชิง (phishing toolkit) ใหม่ที่ได้รับชื่อว่า NovaCookies ซึ่งเป็นเทคโนโลยีแบบ Adversary-in-the-Middle (AitM) ที่ออกแบบมาเพื่อขโมยเซสชันการเข้าสู่ระบบ Microsoft 365 ได้อย่างมีประสิทธิภาพ
วิธีการทำงาน: ใช้ DocuSign จริงเป็นเหยื่อ
จุดเด่นของ NovaCookies คือการใช้การแจ้งเตือนจาก DocuSign ที่เป็นของแท้จริง (genuine notifications) เป็นเวกเตอร์การโจมตี โดยโจมตีจะส่งอีเมลที่ดูเหมือนมาจาก DocuSign จริงๆ พร้อมลิงก์ที่นำผู้ใช้ไปยังหน้า proxy ของโจมตี ซึ่งจะทำหน้าที่เป็นกลาง (man-in-the-middle) ระหว่างผู้ใช้กับ Microsoft 365 จริง
- ผู้ใช้คลิกลิงก์ในอีเมล DocuSign ที่แท้จริง
- ถูกนำไปยังหน้า proxy ของ NovaCookies ที่เลียนแบบหน้า login Microsoft 365
- เมื่อผู้ใช้กรอกข้อมูลและผ่าน MFA แล้ว โจมตีจะจับยึด session cookies และ access tokens
- โจมตีสามารถใช้ cookies/tokens นี้เข้าถึงบัญชีได้ทันทีโดยไม่ต้องรหัสผ่านหรือ MFA อีก
รูปแบบธุรกิจ: Phishing-as-a-Service (PhaaS)
NovaCookies ถูกขายในรูปแบบ subscription-based ที่ราคา 320 ดอลลาร์ต่อเดือน (ประมาณ 11,000 บาท) ซึ่งเป็นแนวโน้มของ Phishing-as-a-Service (PhaaS) ที่ทำให้ผู้มีทักษะทางเทคนิคต่ำก็สามารถ.launch การโจมตีระดับสูงได้ง่ายขึ้น
ผลกระทบและการป้องกัน
การโจมตีแบบ AitM นี้อันตรายเพราะข้ามการป้องกันแบบ Multi-Factor Authentication (MFA) ได้ เนื่องจากโจมตีไม่ได้ขโมยรหัสผ่าน แต่ขโมย authenticated session ที่ผ่าน MFA แล้วโดยตรง
- องค์กรควรใช้ Conditional Access policies และ token protection ใน Microsoft Entra ID
- เปิดใช้ Phishing-resistant MFA เช่น FIDO2 security keys หรือ Windows Hello for Business
- ฝึกอบรมพนักงานให้ระมัดระวังอีเมลที่มีลิงก์นำไป login แม้จะมาจากบริการที่เชื่อถือได้
- ใช้ browser isolation หรือ secure enterprise browser เช่น Island เพื่อป้องกันการขโมย cookies
สรุป
NovaCookies แสดงให้เห็นถึงการพัฒนาของภัยคุกคามฟิชชิงที่ซับซ้อนขึ้นเรื่อยๆ โดยเฉพาะการใช้บริการที่ถูกต้องและน่าเชื่อถืออย่าง DocuSign เป็นเวกเตอร์การโจมตี การป้องกันจึงต้องไม่ได้เพียงแค่ MFA แล้ว แต่ต้องมีการป้องกันระดับเซสชันและโทเคนพร้อมกับการใช้เทคโนโลยี browser ที่ปลอดภัย
ที่มา: The Hacker News | เรียบเรียงโดย AutoNews AI บน blogdee.com