Aito DocuSign-viesti kätkee väärennetyn asiakirjan – NovaCookies-kalastelu kaappaa Microsoft 365 -istunnon
Haitallinen linkki piiloutuu aidon DocuSign-asiakirjan sisään, jonka sähköpostin suodattimet tarkastavat harvemmin kuin viestin otsikkoa.
Tiivistelmä
Island.io kuvaa raportissaan NovaCookies-kalastelupalvelun, joka lähettää aidon DocuSign-ilmoituksen mutta piilottaa haitallisen linkin ilmoituksen sisällä olevaan väärennettyyn asiakirjaan. Linkin klikkaus käynnistää OAuth-uudelleenohjausketjun, joka päättyy live-välityspalvelimelle ja kaappaa käyttäjätunnuksen, salasanan sekä kirjautuneen istunnon evästeen, jolloin kaksivaiheinen tunnistautuminen ei enää auta. Kyse on eri palvelusta kuin aiemmin uutisoitu Mirage2FA, vaikka molemmat kohdistuvat Microsoft 365 -tileihin.
Sähköposti on aidosti DocuSignin lähettämä, ja se avautuu palvelun omassa, oikeassa katselunäkymässä.
Vasta viestin sisällä oleva asiakirja on väärennetty.
Tietoturvayhtiö Island.io kuvaa raportissaan NovaCookies-nimistä kalastelupalvelua, joka ei yritä huijata uhria uskomaan väärää lähettäjää, vaan piilottaa haitallisen linkin oikean palvelun toimittaman, tilinhaltijan itsensä avaaman asiakirjan sisään. Ilmoitus näyttää tavalliselta DocuSign-jaolta, ja sen avaaminen vie DocuSignin aitoon katselunäkymään, jossa lukee esimerkiksi kirjanpito-osaston lähettämä maksuerittely.
Haitallinen linkki on upotettu asiakirjan leipätekstiin, kohtaan, jota useimmat sähköpostin suodattimet eivät tutki yhtä tarkasti kuin viestin otsikkoa tai liitteen metatietoja.
Klikkaus ei vie suoraan väärennetylle kirjautumissivulle. Se käynnistää OAuth-uudelleenohjausketjun, jonka rikollinen on rakentanut etukäteen Microsoftin Entra ID -sovellusrekisteriin.
Hyökkääjän rekisteröimä sovellus lähettää tarkoituksella epäonnistuvan hiljaisen tunnistuspyynnön, teknisesti prompt=none-parametrilla, jolloin Microsoft palauttaa tavanomaisen näköisen OAuth-virheohjauksen rikollisen ennalta rekisteröimään osoitteeseen. Uhri ei näe suostumusikkunaa eikä mitään, mikä erottuisi tavallisesta kirjautumisvirheestä.
Ohjaus päättyy lopulta live-AiTM-välityspalvelimelle, joka toistaa Microsoftin oikean kirjautumissivun reaaliajassa ja kaappaa käyttäjätunnuksen, salasanan ja kaksivaiheisen vahvistuskoodin sitä mukaa kuin uhri ne syöttää.
Istuntoevästeen kaappaus (session cookie theft)
Kun kirjautuminen onnistuu, selain saa evästeen, joka todistaa käyttäjän jo läpäisseen salasanan ja kaksivaiheisen koodin tarkistuksen. Välityspalvelin nappaa tämän evästeen ja käyttää sitä suoraan tilille, ilman salasanaa tai koodia. Siksi kaksivaiheinen tunnistautuminen ei tässä hyökkäyksessä auta, vaikka se toimisi normaalisti moitteettomasti.
Shachar Gritzman, Island.ion tietoturvatutkija, kuvaa NovaCookiesia rikollisille vuokrattavana infrastruktuurina, jota käytetään monessa toisistaan riippumattomalta näyttävässä kampanjassa.
– Kampanjat, jotka näyttävät toisistaan riippumattomilta, voivat olla saman vuokratun tuotteen käyttöönottoja. Eilisen verkkotunnuksen esto poistaa vain yhden kertakäyttöisen osan koko operaatiosta, Gritzman sanoo.
NovaCookies myydään Telegramissa palveluna 320 dollarin kuukausihinnalla tai 200 dollarilla kahden viikon käyttöoikeudella. Pakettiin kuuluu valmiit verkkotunnukset ja palvelintila, valinta Google- tai Microsoft-tyylisen uudelleenohjausketjun välillä sekä analyysia vaikeuttavia ominaisuuksia, kuten Cloudflaren takana piilottelu, selaimen kehittäjätyökalujen tunnistus ja kävijän pisteytys ennen kalastelusivun näyttämistä.
Island.io listaa raportissaan 755 palveluun liittyvää haitallista verkkotunnusta.
Infrastruktuurin käyttö oli vähäistä vielä loppuvuodesta 2025, mutta laajeni nopeasti toukokuun puolivälistä 2026 alkaen ja saavutti uusien verkkotunnusten rekisteröinnissä huippunsa kesäkuussa 2026, minkä jälkeen kampanja on pysynyt aktiivisena läpi kesän.
Noin 90 prosenttia tunnistetuista uhriorganisaatioista liittyy .vu-päätteisiin verkkotunnuksiin, jotka jäljittelevät tunnettuja yritysnimiä muunnellussa muodossa. Island.io mainitsee esimerkkinä osoitteen fordmotbvmorcompany[.]vu.
Noin puolet tarkastelluista uhreista sijaitsi Yhdysvalloissa, ja loput jakautuivat Britannian, Kanadan, Saksan, Israelin ja Arabiemiirikuntien kesken.
Huijausvahti on kertonut tällä viikolla kahdesta muusta Microsoft-aiheisesta kampanjasta: valeteknisen tuen SysScan-huijauksesta ja Mirage2FA-kalastelupaketista, joka niin ikään kaappaa Microsoft 365 -istuntoevästeitä. NovaCookies on silti oma, erillinen tuotteensa.
Sen paljasti eri tutkimusyhtiö, sen leviämistapa on erilainen, ja sen infrastruktuuri nojaa .vu-verkkotunnuksiin Mirage2FA:n käyttämien liitetiedostojen sijaan. Island.io puhuu satojen organisaatioiden joukosta, eikä lukua pidä sekoittaa Mirage2FA:sta aiemmin uutisoituun tilastoon.
Mikään viranomainen ei ole nimennyt NovaCookiesia erikseen. Microsoft kuvasi OAuth-uudelleenohjauksen väärinkäyttöä yleisenä tekniikkana jo maaliskuussa 2026 julkaistussa blogikirjoituksessaan, mutta teksti ei käsittele NovaCookiesia, eikä mikään CISA:n tai kansallisen CERT-toimijan tiedote mainitse palvelua nimeltä.
Suomessa Microsoft 365 on käytössä valtaosassa yrityksiä ja julkishallinnon organisaatioita, joten tekniikka toimisi täällä yhtä hyvin, vaikka Island.io ei raportoinut yhtään suomalaista tai pohjoismaista uhria.
Tunnistusmerkit
- Sähköpostin lähettäjä ja DocuSign-ilmoitus näyttävät aidoilta, koska ne ovat aitoja.
- Avattu asiakirja pyytää klikkaamaan linkkiä nähdäksesi tiedoston koko sisällön tai vahvistaaksesi maksun.
- Linkin klikkaus johtaa hetkelliseen virheilmoitukseen ennen Microsoftin kirjautumissivulle päätymistä.
- Kirjautuminen tapahtuu sivulla, jolle päädyit asiakirjan kautta etkä kirjanmerkin tai itse kirjoitetun osoitteen kautta.
Mitä tehdä
Aidoksi vahvistettu ilmoitus ei tee linkin takana olevasta asiakirjasta turvallista. Tarkista aina, mitä avattu dokumentti itse asiassa pyytää, sillä oikea asiakirja ei koskaan vaadi kirjautumaan uudelleen linkin kautta.
Yritysten IT-vastuullisten kannattaa tarkistaa Entra ID -sovellusrekisteristä tuntemattomat uudelleenohjausosoitteet ja valvoa prompt=none-tunnistuspyyntöjä, joita seuraa muu kuin Microsoftin oma virheohjaus. Ehdolliset käyttöoikeuskäytännöt, jotka sitovat kirjautumisen tuttuun laitteeseen tai sijaintiin, mitätöivät varastetun istuntoevästeen, vaikka salasana ja vahvistuskoodi olisivat jo vuotaneet.
Työntekijöiden kannattaa ilmoittaa yllättävistä sähköiseen allekirjoitukseen liittyvistä viesteistä, jotka viittaavat tuntemattomaan asiakirjaan, vaikka lähettäjän osoite vaikuttaisi aidolta. Istuntoevästeen varkaus ei näy käyttäjälle millään tavalla, joten selvää hälytysmerkkiä murrosta ei tule.
Jos epäilet syöttäneesi tunnuksesi tällaisen ketjun kautta avautuneelle sivulle, vaihda Microsoft 365 -salasana välittömästi ja kirjaudu ulos kaikista aktiivisista istunnoista tilin asetuksista, jolloin varastettu eväste lakkaa toimimasta. Tarkista samalla, ettei postilaatikkoon ole ilmestynyt tuntemattomia edelleenlähetyssääntöjä, sillä ne ovat yleinen jälki jo onnistuneesta tilin haltuunotosta.
Epäillyn kalasteluviestin tai -asiakirjan voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Island.io (26.08.2026)
- The Hacker News (26.08.2026)
- Microsoft Security Blog (02.03.2026)