Cảnh báo chiến dịch Phishing N0va: Thủ đoạn mới đánh cắp định danh doanh nghiệp
Chiến dịch phishing N0va đang nhắm vào các doanh nghiệp tại Mỹ và Châu Âu bằng cách lạm dụng các luồng xác thực hợp lệ, cho phép kẻ tấn công chiếm quyền truy cập tài khoản mà không cần dùng đến...
- Giọng nữ Bắc
Một chiến dịch phishing mới mang tên N0va đang trở thành mối đe dọa đáng kể đối với các tổ chức tại Bắc Mỹ và Châu Âu. Thay vì sử dụng các loại malware truyền thống, kẻ tấn công tập trung vào việc mạo danh các dịch vụ kinh doanh uy tín và lạm dụng chính các luồng xác thực hợp lệ để chiếm đoạt tài khoản người dùng.
Table Of Content
Phương thức tấn công tinh vi của N0va
N0va sử dụng các kịch bản phishing giả mạo những nền tảng quen thuộc như Microsoft Teams, SharePoint, OneDrive, DocuSign, Google Drive, Dropbox, Zoom và Adobe Sign. Điểm nguy hiểm nằm ở chỗ, thay vì chỉ tạo ra các trang đăng nhập giả mạo đơn thuần, chiến dịch này dẫn dắt nạn nhân đi qua các quy trình xác thực thực tế.
Sau khi người dùng hoàn tất xác thực, kẻ tấn công sẽ thu thập các access token và refresh token. Bằng cách lạm dụng cơ chế trao đổi token hoặc đăng ký thiết bị, chúng có thể thiết lập quyền truy cập SSO (Single Sign-On), từ đó xâm nhập vào email, tệp tin và các tài nguyên cloud của doanh nghiệp.
Hậu quả đối với doanh nghiệp
Khi một định danh bị xâm phạm, kẻ tấn công có thể gây ra những thiệt hại nghiêm trọng:
- Tài chính: Gian lận thanh toán hoặc thao túng hóa đơn.
- Dữ liệu: Rò rỉ thông tin khách hàng, sở hữu trí tuệ và dữ liệu nhân viên.
- Vận hành: Gián đoạn hệ thống do phải thực hiện các biện pháp khắc phục sự cố khẩn cấp.
- Pháp lý: Đối mặt với các án phạt tuân thủ và tổn hại uy tín thương hiệu.
Giải pháp phòng thủ cho đội ngũ bảo mật
Để đối phó với N0va, các chuyên gia an ninh mạng khuyến nghị tập trung vào việc tăng cường bối cảnh (context) cho các cảnh báo:
- Sử dụng Threat Intelligence: Các công cụ như Threat Intelligence Lookup giúp phân tích các mẫu URL đặc trưng (ví dụ:
/api/verification/init?session=*) để xác định xem một sự cố đơn lẻ có nằm trong một chiến dịch rộng lớn hơn hay không. - Giám sát hành vi: Việc sử dụng các môi trường sandbox tương tác cho phép đội ngũ SOC quan sát toàn bộ chuỗi tấn công trong thời gian thực, từ bước dẫn dụ ban đầu đến các hành vi chiếm quyền sau đó.
- Tích hợp dữ liệu vào hệ thống: Đưa các chỉ số IOC (Indicator of Compromise) mới nhất vào SIEM, SOAR và EDR để mở rộng phạm vi phát hiện, giảm thiểu thời gian phản ứng (MTTR) và giảm tải cho các chuyên gia phân tích cấp cao.
Việc hiểu rõ cách N0va lạm dụng các nền tảng tin cậy là bước đầu tiên để các tổ chức xây dựng hàng rào phòng thủ vững chắc hơn trước các mối đe dọa về định danh (identity security) đang ngày càng gia tăng.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.