एक नया 'NovaCookies' फिशिंग सेवा हमलावरों को केवल $320 प्रति माह में Microsoft 365 सत्रों को चुराने और MFA सुरक्षा को बायपास करने की सुविधा दे रहा है।
- NovaCookies एक 'Adversary-in-the-Middle' (AitM) सेवा है जो Microsoft 365 सत्र चुराती है।
- यह सेवा मल्टी-फैक्टर ऑथेंटिकेशन (MFA) को पूरी तरह से बायपास करने में सक्षम है।
- हमलावर केवल $320 प्रति माह में इस पूरी किट का उपयोग कर सकते हैं।
साइबर सुरक्षा विशेषज्ञों ने 'NovaCookies' नामक एक खतरनाक फिशिंग सेवा का खुलासा किया है, जो हमलावरों को एक 'टर्नकी' समाधान प्रदान करती है। यह सेवा हमलावरों को केवल $320 प्रति माह में प्रमाणित Microsoft 365 सत्रों को चुराने की अनुमति देती है, जिससे मल्टी-फैक्टर ऑथेंटिकेशन (MFA) जैसी सुरक्षा परतें भी बेअसर हो जाती हैं।
एंटरप्राइज ब्राउज़र निर्माता Island के शोधकर्ताओं ने इस 'Adversary-in-the-Middle' (AitM) सेवा की पहचान की है। शोधकर्ता Shachar Gritzman के अनुसार, NovaCookies न केवल फिशिंग लिंक और डोमेन प्रदान करती है, बल्कि यह होस्टिंग और रीयल-टाइम रिडायरेक्ट भी प्रदान करती है, जिससे हमलावर उपयोगकर्ता के लॉगिन को सीधे नियंत्रित कर सकते हैं।
यह क्यों मायने रखता है
BozokMedia विश्लेषण दिखाता है कि यह हमला पारंपरिक पासवर्ड चोरी से कहीं अधिक खतरनाक है। जहाँ पुराने हमले केवल पासवर्ड चुराते थे, वहीं NovaCookies सीधे 'सत्र कुकीज़' (Session Cookies) को निशाना बनाती है। इसका मतलब है कि हमलावर को पासवर्ड की आवश्यकता ही नहीं है; एक बार सत्र चुरा लेने के बाद, वे बिना किसी बाधा के उपयोगकर्ता के खाते में प्रवेश कर सकते हैं।
एक बार हमलावर ने साइन-इन रिले कर दिया और सत्र को कैप्चर कर लिया, तो वे तब तक खाते के अंदर होते हैं जब तक कि वह सत्र वैध रहता है।
इस हमले की रणनीति में Docusign जैसे विश्वसनीय प्लेटफार्मों का उपयोग किया जाता है ताकि ईमेल स्कैनर को चकमा दिया जा सके। हमलावर नकली दस्तावेज़ साझा करने के लिंक भेजते हैं, जो वैध दिखने वाले Microsoft या Google साइन-इन एंडपॉइंट्स के माध्यम से गुजरते हैं।
ऐतिहासिक पृष्ठभूमि और विकास
पिछले कुछ वर्षों में, जैसे-जैसे उद्योग ने पासवर्ड से हटकर Passkeys और WebAuthn की ओर रुख किया है, हमलावरों ने अपनी रणनीति बदल ली है। पहले वे क्रेडेंशियल चुराते थे, लेकिन अब वे 'सेशन हाइजैकिंग' की ओर बढ़ रहे हैं। NovaCookies इसी विकासवादी कदम का हिस्सा है, जो सुरक्षा के बढ़ते स्तरों को दरकिनार करने के लिए डिज़ाइन किया गया है।
विशेषज्ञों का सुझाव है कि अब कंपनियों को केवल 'पेरिमीटर सुरक्षा' पर निर्भर नहीं रहना चाहिए। Abhishek Agrawal (Material Security के CEO) का कहना है कि संगठनों को यह मान लेना चाहिए कि कुछ सत्र चोरी हो जाएंगे और उन्हें ऐसे सुरक्षा उपाय करने चाहिए कि चोरी हुआ सत्र हमलावर के लिए बेकार साबित हो।
Frequently Asked Questions
1. क्या MFA (Multi-Factor Authentication) NovaCookies से बचा सकता है?
नहीं, यह किट विशेष रूप से MFA को बायपास करने के लिए डिज़ाइन की गई है क्योंकि यह सत्र कुकीज़ को चुराती है।
2. कंपनियां इससे कैसे बच सकती हैं?
कंपनियों को FIDO जैसे फिशिंग-प्रतिरोधी प्रमाणीकरण और प्रबंधित उपकरणों (Managed Devices) का उपयोग करना चाहिए।