Cảnh báo: Kẻ tấn công giả danh IT để đánh cắp dữ liệu Microsoft 365 của lãnh đạo doanh nghiệp
Các chuyên gia bảo mật vừa phát hiện chiến dịch tấn công tinh vi sử dụng kỹ thuật vishing (lừa đảo qua điện thoại) để chiếm đoạt tài khoản Microsoft 365 của các lãnh đạo cấp cao, từ đó thực hiện hành...
- Giọng nữ Bắc
Một nhóm tin tặc đang thực hiện chiến dịch tấn công quy mô lớn nhắm vào các nền tảng SaaS, đặc biệt là Microsoft 365. Chiến thuật của chúng kết hợp giữa kỹ thuật lừa đảo qua điện thoại (vishing), tấn công Adversary-in-the-Middle (AitM) để chiếm đoạt token xác thực và sử dụng proxy dân cư để vượt qua các lớp bảo mật.
Table Of Content
Phương thức tấn công tinh vi
Nhóm tin tặc, được Arctic Wolf theo dõi dưới định danh PREY-0058, thường nhắm mục tiêu vào các giám đốc, phó chủ tịch và nhân sự cấp cao. Thay vì sử dụng malware truyền thống, kẻ tấn công đóng vai nhân viên IT hoặc bộ phận hỗ trợ kỹ thuật (help desk) để gọi điện trực tiếp cho nạn nhân. Chúng dẫn dụ mục tiêu truy cập vào các trang web giả mạo có giao diện đăng nhập giống hệt Microsoft 365.
Khi nạn nhân nhập thông tin, kẻ tấn công sử dụng kỹ thuật AitM để thu thập thông tin đăng nhập và mã xác thực đa yếu tố (MFA). Sau đó, chúng sử dụng các session token chiếm đoạt được để truy cập vào tài khoản từ hạ tầng proxy, giúp hành vi đăng nhập trông có vẻ hợp lệ và trùng khớp với vị trí địa lý của nạn nhân.
Không cần malware, tập trung vào khai thác dữ liệu
Điểm đáng chú ý của chiến dịch này là kẻ tấn công không cài đặt bất kỳ loại malware nào trên thiết bị đầu cuối. Thay vào đó, chúng tập trung vào việc thu thập thông tin từ SharePoint, OneDrive, Exchange và Box. Sau khi đã nắm quyền truy cập, chúng thực hiện hành vi trích xuất dữ liệu hàng loạt và gửi yêu cầu tống tiền đến doanh nghiệp.
Các lĩnh vực bị nhắm đến bao gồm xây dựng, kỹ thuật, y tế, dược phẩm, bất động sản và dịch vụ tài chính tại Mỹ.
Khuyến nghị bảo mật
Để phòng chống loại hình tấn công này, các tổ chức cần thực hiện ngay các biện pháp sau:
- Triển khai các chính sách Conditional Access chặt chẽ.
- Sử dụng phương thức xác thực đa yếu tố (MFA) có khả năng chống phishing.
- Giới hạn phạm vi dữ liệu mà người dùng có thể truy cập trên SharePoint.
- Đào tạo nhân viên và bộ phận IT về rủi ro của hình thức vishing.
- Giám sát các hành vi bất thường như: đăng nhập từ proxy dân cư, các truy vấn tìm kiếm bất thường trên SharePoint và việc trích xuất dữ liệu hàng loạt.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.