C
月内に
AiTM(Adversary-in-the-Middle)攻撃プラットフォーム「NovaCookies」
📌 一言でいうと
AiTM(Adversary-in-the-Middle)攻撃プラットフォーム「NovaCookies」が発見されました。DocuSignの通知を装ったフィッシングメールで偽のMicrosoft 365ログインページへ誘導し、セッションクッキーを窃取することでMFA(多要素認証)を回避します。米国、英国、カナダなど世界各国の数百の組織が標的となっており、Telegramを管理に利用していることが判明しています。
🔍該当判定
- 社内でMicrosoft 365(Outlook, Teams, OneDrive等)を利用している
- 電子署名サービス「DocuSign」を業務で利用している
- DocuSignからの通知メールに含まれるリンクを、社員が日常的にクリックする運用がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なDocuSign通知やファイル共有リンクを不用意にクリックしないこと。FIDO2ベースの物理セキュリティキーなどの耐フィッシングMFAの導入を検討すること。不審なログイン試行の監視を強化すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】DocuSignを装った偽メールによるアカウント盗難について
お疲れさまです。情報システム担当です。
DocuSign(電子署名サービス)の通知を装い、Microsoft 365のパスワードや認証情報を盗み出す巧妙なフィッシングメールが確認されています。
ご協力をお願いしたいこと:
1. 「ファイルが共有されました」等の通知メールにあるリンクを安易にクリックしない
2. ログイン画面で不自然なURL(公式なmicrosoft.com以外)になっていないか確認する
3. 万が一、不審なサイトでパスワードを入力してしまった場合は、すぐに情シスまで報告してください
対応期限: 本日中(確認をお願いします)
お疲れさまです。情報システム担当です。
DocuSign(電子署名サービス)の通知を装い、Microsoft 365のパスワードや認証情報を盗み出す巧妙なフィッシングメールが確認されています。
ご協力をお願いしたいこと:
1. 「ファイルが共有されました」等の通知メールにあるリンクを安易にクリックしない
2. ログイン画面で不自然なURL(公式なmicrosoft.com以外)になっていないか確認する
3. 万が一、不審なサイトでパスワードを入力してしまった場合は、すぐに情シスまで報告してください
対応期限: 本日中(確認をお願いします)
Subject: [Security Alert] Phishing Emails Impersonating DocuSign
Dear employees,
We have received reports of sophisticated phishing emails impersonating DocuSign notifications to steal Microsoft 365 account credentials.
What you need to do:
1. Do not click on links in unexpected emails claiming that a file has been shared with you via DocuSign.
2. Always verify the URL of the login page before entering your credentials to ensure it is an official Microsoft domain.
3. If you believe you have entered your password into a suspicious site, please notify the IT department immediately.
Deadline: Immediate
Dear employees,
We have received reports of sophisticated phishing emails impersonating DocuSign notifications to steal Microsoft 365 account credentials.
What you need to do:
1. Do not click on links in unexpected emails claiming that a file has been shared with you via DocuSign.
2. Always verify the URL of the login page before entering your credentials to ensure it is an official Microsoft domain.
3. If you believe you have entered your password into a suspicious site, please notify the IT department immediately.
Deadline: Immediate