---
title: "NovaCookies wykorzystuje prawdziwe powiadomienia DocuSign do przejmowania sesji Microsoft 365"
description: "NovaCookies to płatny zestaw phishingowy typu AitM, który wykorzystuje powiadomienia DocuSign do kradzieży sesji Microsoft 365. Kampanie obejmowały setki organizacji w Stanach Zjednoczonych, Wielkiej Brytanii, Kanadzie, Niemczech, Izraelu i ZEA."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365/index.md"
date_published: "2026-08-27T19:34:52.629Z"
date_modified: "2026-08-27T19:47:53.649Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "novacookies"
  - "phishing"
  - "microsoft 365"
  - "kradzież sesji"
  - "phaas"
source_url: "https://thehackernews.com/2026/08/novacookies-campaigns-abuse-genuine.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1787767269574.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# NovaCookies wykorzystuje prawdziwe powiadomienia DocuSign do przejmowania sesji Microsoft 365

> NovaCookies przekazuje logowanie Microsoft 365 przez infrastrukturę napastników i przechwytuje uwierzytelnione sesje ofiar.

## Kluczowe informacje
- NovaCookies działa jako usługa phishingowa za 320 dolarów miesięcznie.
- Zestaw przekazuje logowanie Microsoft 365 przez infrastrukturę atakujących i przechwytuje sesję po podaniu hasła oraz kodu MFA.
- Przynęty wykorzystują prawdziwe wiadomości DocuSign, ale złośliwy link znajduje się w udostępnionym dokumencie.
- Według Proofpoint NovaCookies jest wariantem zestawu Sneaky 2FA i obsługuje także wybrane inne dostawców tożsamości.

NovaCookies przechwytuje sesje po prawidłowym logowaniu Badacze cyberbezpieczeństwa opisali nowy zestaw phishingowy NovaCookies, wykorzystywany do ataków typu adversary-in-the-middle (AitM) na użytkowników Microsoft 365. Usługa działa jak pośrednik między ofiarą a prawdziwą stroną logowania. Przekazuje dane do Microsoftu w czasie rzeczywistym, a po wpisaniu hasła i kodu uwierzytelniania wieloskładnikowego MFA przechwytuje uwierzytelnioną sesję. Według raportu firmy Island, udostępnionego przed publikacją serwisowi The Hacker News, NovaCookies jest oferowane w modelu abonamentowym za 320 dolarów miesięcznie. Zestaw został wykorzystany w kampaniach wymierzonych w setki organizacji z wielu sektorów w Stanach Zjednoczonych, Wielkiej Brytanii, Kanadzie, Niemczech, Izraelu i Zjednoczonych Emiratach Arabskich. Legalne powiadomienie DocuSign skrywa złośliwy dokument Jedna z opisanych kampanii używała prawdziwych powiadomień DocuSign. Sama wiadomość pochodziła z legalnej usługi, dlatego mogła przejść część kontroli reputacyjnych i uwierzytelniania nadawcy. Złośliwy element znajdował się jednak w udostępnionym dokumencie, poniżej warstwy analizowanej przez niektóre systemy ochrony poczty. Wiadomość była stylizowana na informację o udostępnieniu przez dział księgowy pliku PDF dotyczącego rozliczenia. Po otwarciu dokumentu odbiorca był kierowany do kolejnych etapów kampanii. Łańcuch wykorzystywał także technikę przekierowania opartego na błędzie OAuth, opisaną wcześniej przez Microsoft. Ostatecznie przeglądarka trafiała do infrastruktury kontrolowanej przez operatorów NovaCookies, gdzie wyświetlano stronę przypominającą logowanie Microsoft 365. Przynęta, usługa dokumentowa i przekierowanie mogły wyglądać wiarygodnie osobno, dopiero ich połączenie prowadziło do infrastruktury atakujących. Domeny używane w kampaniach często znajdowały się w rozszerzeniu .vu, a nazwy ścieżek naśladowały usługi Microsoft za pomocą naprzemiennej wielkości liter. Infrastruktura NovaCookies zawierała mechanizmy utrudniające analizę, w tym bramkę Cloudflare i wykrywanie uruchomienia narzędzi debugujących. Celem nie było wyłącznie zdobycie hasła, lecz przejęcie już uwierzytelnionej sesji użytkownika Microsoft 365. Abonament obniża próg wejścia dla cyberprzestępców NovaCookies jest reklamowane za pośrednictwem Telegrama, który służy także do zarządzania profilami klientów, konfigurowania przekierowań i kontaktu z pomocą techniczną. Taki model odpowiada formule phishing as a service, czyli PhaaS. Operator utrzymuje centralnie infrastrukturę, a użytkownicy usługi mogą korzystać z gotowych elementów kampanii bez budowania całego zaplecza samodzielnie. Firma Proofpoint ocenia, że NovaCookies jest wariantem zestawu Sneaky 2FA. Oryginalny zestaw miał koncentrować się głównie na kontach Microsoft, natomiast NovaCookies zawiera także dedykowane ścieżki dla innych dostawców tożsamości, w tym Okta oraz domen Entra federowanych z GoDaddy. Według Proofpoint odróżnia je również w pełni zarządzany model phishing jako usługa, w którym infrastruktura pozostaje po stronie operatora platformy. Opis NovaCookies wpisuje się w szerszy rozwój komercyjnych narzędzi do kradzieży kont i sesji. W tym samym kontekście opisano kampanię przypisywaną z niską pewnością grupie DOUBLOON DREDGER, która wykorzystywała konta Notion do zapraszania odbiorców do dokumentów PDF zawierających złośliwy link. Badacze wskazali, że usługi takie jak EvilTokens automatyzują także działania po przejęciu tokenu, między innymi analizę skrzynek i przygotowanie wiadomości potrzebnych do dalszych oszustw finansowych. Dla organizacji najważniejszy jest wniosek, że prawdziwy nadawca i poprawne powiadomienie z legalnej usługi nie gwarantują bezpieczeństwa całej wiadomości. Linki do dokumentów i plików powinny być oceniane niezależnie od reputacji platformy, a podejrzane prośby o logowanie warto potwierdzać innym kanałem. Samo MFA pozostaje ważnym zabezpieczeniem, ale w przypadku ataku AitM może nie wystarczyć, jeśli napastnik przejmie sesję po prawidłowym uwierzytelnieniu.

## Wyjaśnienie pojęć

### [uwierzytelnianie wieloskładnikowe](https://najnowsze-informacje.pl/definicje/uwierzytelnianie-wieloskladnikowe)

Metoda logowania wymagająca co najmniej dwóch różnych elementów potwierdzających tożsamość użytkownika.

### [adversary-in-the-middle](https://najnowsze-informacje.pl/definicje/adversary-in-the-middle)

AitM to atak, w którym napastnik pośredniczy w komunikacji użytkownika z prawdziwą usługą, aby przechwycić dane uwierzytelniające lub sesję.

### [phishing as a service](https://najnowsze-informacje.pl/definicje/phishing-as-a-service)

Model przestępczej usługi, w którym operator udostępnia gotową infrastrukturę, szablony stron i narzędzia do prowadzenia kampanii phishingowych.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/novacookies-campaigns-abuse-genuine.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-27T19:34:52.629Z
- **Ostatnia aktualizacja:** 2026-08-27T19:47:53.649Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365](https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „NovaCookies wykorzystuje prawdziwe powiadomienia DocuSign do przejmowania sesji Microsoft 365”, 2026-08-27, https://najnowsze-informacje.pl/cyberbezpieczenstwo/novacookies-wykorzystuje-prawdziwe-powiadomienia-docusign-do-przejmowania-sesji-microsoft-365
