Microsoft 365 hesaplarını hedef alan NovaCookies adlı phishing-as-a-service (PhaaS) operasyonu, gerçek Docusign bildirimlerini yem olarak kullanıp oturum çalma düzeniyle yüzlerce kuruluşa uzandı. Aylık 320 dolara sunulan servis, şu ana kadar ABD, İngiltere, Kanada, Almanya, İsrail ve Birleşik Arap Emirlikleri’ndeki çok sayıda şirketi hedef aldı.
Kampanya, kurbanın Docusign’dan gelmiş gibi görünen bir bildirimdeki bağlantıya tıklamasıyla başlıyor. Ancak e-posta, yalnızca güvenilir görünmesi için kullanılıyor; saldırının asıl yükü belge paylaşımı gibi sunulan kötü amaçlı içerikte yer alıyor. Tarayıcı, Microsoft ya da Google giriş sayfaları üzerinden yönlendiriliyormuş izlenimi verirken arka planda saldırgan kontrolündeki altyapıya taşınıyor.
Gerçek Docusign bildirimi, sahte belge paylaşımı
Güvenlik araştırmacılarının paylaştığı bulgulara göre NovaCookies, saldırganların elindeki altyapıyı Microsoft 365 kimlik doğrulamasının arasına yerleştiriyor. Kullanıcı parola ve çok faktörlü kimlik doğrulama kodunu girdikten sonra sistem, oturum belirteçlerini ve kimlik bilgilerini gerçek zamanlı olarak topluyor. Böylece saldırganlar, hesabın içine yalnızca şifreyle değil, aktif oturumla da sızabiliyor.
Bu yöntem, literatürde AitM olarak bilinen adversary-in-the-middle düzenine dayanıyor. Saldırgan, kurban ile hizmet sağlayıcı arasındaki trafiği proxy gibi geçirerek hem kimlik doğrulama akışını sürdürüyor hem de çıkan oturum çerezlerini ve token’ları ele geçiriyor. NovaCookies’in amacı da tam olarak bu: Microsoft 365 oturumunu canlı şekilde kopyalamak ve hesabı ele geçirmek.
İncelemelerde, saldırı zincirlerinden birinde gerçek Docusign bildirimlerinin kılıf olarak kullanıldığı görüldü. Bildirimler, sözde paylaşılmış bir dosyaya yönlendiriyor ve içinde bir muhasebe bölümünün “remittance-advice” PDF dosyası paylaştığı anlatılıyor. Tıklanan bağlantı, e-posta güvenlik ürünlerinin çoğunun üst katmanda görebildiği alanın altında gizlenen kötü amaçlı hedefe çıkıyor.
Araştırmacılar, bu tekniğin gönderici doğrulama ve itibar kontrollerini de büyük ölçüde boşa düşürdüğünü belirtiyor. E-posta gerçekten Docusign bildirimiysa, güvenlik katmanları ilk bakışta bunu meşru bir servis akışı sanabiliyor. Fakat zararlı içerik belge paylaşımının içine gömülü olduğu için asıl risk, kullanıcı belgenin içindeki bağlantıya geçtiğinde ortaya çıkıyor.
Telegram üzerinden pazarlanan kiralık phishing altyapısı
NovaCookies’in Telegram üzerinden reklamının yapıldığı, aynı platformun müşteri profillerini yönetmek, yönlendirme servislerini ayarlamak ve destek vermek için de kullanıldığı aktarıldı. Bu yapı, tek tek saldırganların kendi sunucularını kurmasına gerek bırakmayan tam yönetimli bir model sunuyor. Yani operatör altyapıyı merkezden işletiyor, ortaklar ise servise abone olup kampanya başlatıyor.
Proofpoint, NovaCookies’i Sneaky 2FA adlı phishing kitinin bir varyantı olarak değerlendiriyor. Şirkete göre orijinal Sneaky2FA ağırlıklı olarak Microsoft hesaplarına odaklanırken, NovaCookies sürümünde Okta ve GoDaddy ile federasyon kurulu Entra alan adları için de özel akışlar yer alıyor. Bu ayrım, kitin yalnızca Microsoft odaklı bir kimlik avı aracı olmaktan çıkıp daha geniş bir kimlik sağlayıcı yelpazesine uyarlanabildiğini gösteriyor.
NovaCookies’in arkasındaki operasyonun kullandığı alan adlarının çoğu “.vu” uzantısında barındırılıyor. Örnek olarak “fordmotbvmorcompany[.]vu” gibi adresler öne çıkarken, sahte giriş URL’lerinde PwPt-sHaRe, Ms36-AcCeSs ve ClOd-ViEw gibi karışık büyük-küçük harfli etiketler tercih ediliyor. Bu adlandırma, Microsoft hizmetlerini taklit eden bir görünüm oluşturmak için tasarlanmış.
Servis, kimlik doğrulama adımlarında göze batmamak için de çeşitli kontroller uyguluyor. Cloudflare kapısı bunlardan biri. Bunun yanında, hata ayıklama araçlarıyla ilişkilendirilen çalışma izlerini tespit eden mekanizmalar kullanılıyor. Saldırganlar, güvenlik tarayıcılarının ve analiz ortamlarının gördüğü şeyle gerçek kurbanın gördüğünü birbirinden ayırmaya çalışıyor.
Bir başka kampanya zincirinde ise saldırı önce gerçek Docusign bildirimiyle başlıyor, ardından Microsoft’un mart ayında ayrıntılandırdığı OAuth hata-yönlendirme tekniği devreye giriyor. Bu akış, kullanıcıyı saldırgan kontrolündeki altyapıya aktarıyor ve burada çalışan AitM rölesi kimlik bilgilerini, oturum bilgilerini ve MFA sonrası oluşan verileri eş zamanlı olarak topluyor. Aynı veriler daha sonra Microsoft’a gerçek zamanlı şekilde iletiliyor, böylece oturum normal bir giriş gibi tamamlanmış görünebiliyor.
Island tarafından paylaşılan değerlendirmede, NovaCookies’in her sıçramayı ayrı ayrı güvenilir gösterecek biçimde kurulduğu vurgulandı: önce güvenilir bir teslimat servisi, ardından kimlik sağlayıcı yönlendirmesi, sonra da tanıdık bir giriş sayfası. Ancak bu parçalar yalnızca tarayıcıda tek bir saldırı akışına dönüşüyor.
Kimlik avında kiralama modeli büyüyor
NovaCookies dosyası, siber suç ekosisteminde PhaaS araçlarının ne kadar ticarileştiğini de yeniden gösterdi. Bu hizmetler, derin teknik bilgiye sahip olmayan suçluların bile büyük ölçekte phishing kampanyası başlatmasına imkân veriyor. Abonelik modeli, altyapı kurulumunu ve bakımını tek elde toplarken, ortaklara hazır sahte sayfalar, yönlendirme zincirleri ve oturum toplama kabiliyeti sağlıyor.
Benzer biçimde piyasaya çıkan ya da aktif olduğu bildirilen bazı servisler de öne çıkıyor. AnonyMousKIT, 2024 başından beri etkin ve yapay zekâ destekli vishing taktikleriyle çalıntı cihaz sahiplerini Apple Support kılığına girerek hedef alıyor. Kurbanlardan cihaz parolası, Apple ID ve 6 haneli 2FA kodu isteniyor; amaç Aktivasyon Kilidi’ni devre dışı bırakıp cihazı yeniden satmak. Servis, Kayıp Modu üzerinden sağlanan iletişim bilgilerini kullanarak e-posta, SMS, WhatsApp ya da telefon aramasıyla temas kuruyor.
p1bot.io, arama sırasında İngilizce, Fransızca veya İspanyolca IVR yönlendirmeleri üretmek için ElevenLabs’in metinden sese kabiliyetlerini kullanan bir vishing-as-a-service platformu olarak tanımlanıyor. Sistem, görüşmenin ortasında tuş vuruşlarını gerçek zamanlı topluyor; PIN, tek kullanımlık kod veya hesap numarası gibi veriler bu yolla ele geçirilebiliyor.
Bluekit, 40’tan fazla web şablonu, otomatik alan adı satın alma ve kayıt, 2FA desteği, taklit etme, coğrafi konum emülasyonu, Telegram ve tarayıcı bildirimleri, antibot cloaking ve yapay zekâ asistanı, ses kopyalama ile mail gönderici gibi eklentiler sunuyor. ATHR ise yapay zekâ destekli vishing ajanları, kimlik bilgisi toplama panelleri ve yerleşik phishing mailer’larıyla telefon odaklı saldırı dağıtımını otomatikleştiriyor.
ZeroTokens, 53 finans kuruluşu markasını taklit ederek kimlik bilgisi, kimlik verisi, ödeme ayrıntıları ve doğrulama kodu toplamaya odaklanıyor. Servisin SPF, DKIM ve DMARC kontrollerini aşmak için dört “.com” ve altı “.asia” alan adı ile dokuz SendGrid hesabı kullandığı bildirildi.
iAuthFlow V2, bitmiş bir Google oturumundan doğan kısa süreli erişimi, saldırgan kontrolünde bir passkey kaydıyla kalıcı erişime çeviren browser-in-the-middle tabanlı bir sistem kullanıyor. Temel paket 10 bin dolar olarak fiyatlandırılıyor; ek yetenek modülleri ayrıca satılıyor. Aynı platformun Microsoft, iCloud ve LinkedIn sürümleri de pazarlanıyor.
LinXcoded, diğer adıyla Mirage2FA, ele geçirilmiş göndericiler, analizden kaçınma teknikleri ve gerçek zamanlı Microsoft 365 röleleriyle doğrulanmış oturumları topluyor. Bu kitin kullanıldığı phishing mesajları, ele geçirilmiş ve doğrulanmış Microsoft 365 kiracılarından geliyor; yük ise mesaj gövdesindeki bağlantı yerine HTML eki olarak taşınıyor. Böylece e-posta güvenlik kontrolleri atlatılmaya çalışılıyor.
Matrix de Sneaky 2FA ile aynı soy hattını paylaşıyor ve AitM toplayıcı üzerinden Microsoft 365 kimlik avı yapıyor. Bu kitin kullanıldığı mesajlar, alıcılardan paylaşılan bir belgeyi açmalarını isteyen OneDrive bildirimleri şeklinde gönderiliyor.
ARToken, OAuth device code flow üzerinden Microsoft 365 token’larını çalıyor ve tam hesap ele geçirme sağlıyor. Saldırılar, ele geçirilmiş meşru bir Google Workspace ya da Microsoft 365 posta kutusundan gönderilen fatura temalı e-postalarla başlatılıyor. Bu e-postalar, üçüncü tarafın ele geçirilmiş kiracısında tutulan anonim bir SharePoint dosya paylaşımına yönlendiriyor; paylaşım içinde cihaz kodu kimlik avı için kimlik doğrulama istemi gösteren bir Windows Internet Shortcut dosyası bulunuyor.
Blacksite, AitM reverse proxy kitini Cloaked.gg ile eşleştirerek phishing sayfalarını otomatik URL analizinden saklıyor ve tarayıcılara zararsız yem sayfaları sunuyor. Kitin hedefi, kimlik doğrulama token’larını, oturum çerezlerini ve tek kullanımlık 2FA kodlarını gerçek zamanlı olarak ele geçirmek.
Balonx Sistema, Meksika merkezli bir PhaaS operasyonu olarak tanımlanıyor ve ülkedeki 20’den fazla finans kuruluşunu hedef alıyor. Canlı WebSocket üzerinden kurban etkileşimi, Spyroid tabanlı entegre bir Android RAT ve CallFlow adı verilen yapay zekâ destekli vishing bileşeni kullanıyor. Bu yapı, sentetik ses ve büyük dil modelleriyle telefon dolandırıcılığını otomatikleştiriyor; en az Ekim 2025’ten bu yana 1.100’den fazla kullanıcının kimlik bilgisi ve finansal verisi toplandı.
EvilTokens ise kullanıma hazır bir Microsoft device code phishing kit’i ve kötü amaçlı yapay zekâ destekli analiz hizmetleri sağlıyor. Bu hizmetler, müşterilerin dolandırıcılık ve scam kampanyalarında işlerine yarayacak değerli verileri seçmesine yardımcı oluyor. Forg365 de device code phishing, AitM taktikleri, antibot kaçınma, yapay zekâ destekli yem oluşturma ve ele geçirme sonrası posta kutusu işlemlerini bir araya getirerek Microsoft 365 hesaplarını hedef alıyor.
Aynı dönemde DOUBLOON DREDGER olarak izlenen bir tehdit aktörünün Notion hesaplarını kötüye kullanarak hedeflere PDF görüntüleme daveti gönderdiği de saptandı. Açılan PDF içindeki bağlantı, EvilTokens’in device code toplama sayfasına yönlendiriyor. Sublime tarafından aktarılan analize göre saldırganlar, meşru bir e-posta göndericisine, itibarlı bir altyapıya ve kötü amaçlı PDF barındıracak bir yere erişmek için Notion’u kullanıyor; PDF içinde iki ya da üç üst üste binen bağlantı taşıyan bir oluşturucu ile hem savunma araçlarından kaçınmaya hem de tek bir dosyanın ömrünü uzatmaya çalışıyorlar.
Aynı incelemede, yükün indiği sayfanın JavaScript karartma ve şifreleme tekniğinin son dönem Tycoon 2FA device code harvesting kampanyalarına benzediği de belirtildi. Düşük güven seviyeli değerlendirmeye göre DOUBLOON DREDGER, hem EvilTokens hem de Tycoon 2FA’ya erişim elde etti ve kendi ilk aşama JavaScript’ini bu PhaaS kitlerinin önüne koyuyor. Aktörün mali kazanç güdüsüyle hareket ettiği düşünülüyor.
Flare’dan araştırmacı Assaf Morag, EvilTokens’in PhaaS pazarında yapısal bir kayma temsil ettiğini söyledi. Ona göre önceki platformlar saldırının ön yüzünü, yani yemleri, açılış sayfasını ve kimlik bilgisi toplamayı ticarileştiriyordu; EvilTokens ise bunlardan sonrasını ticarileştiriyor. Morag, gelen kutusu analizini, paydaş haritalamayı ve yapay zekâ üretimli dolandırıcılık mesajlarını otomatikleştirerek, ele geçirilen bir token’ı başarılı bir finansal suça dönüştürmek için gereken beceri eşiğini kaldırdıklarını belirtti.
