Chiến dịch Mirage2FA tấn công hơn 4.500 doanh nghiệp qua lỗ hổng xác thực Microsoft 365
Chiến dịch phishing-as-a-service mang tên Mirage2FA đang nhắm mục tiêu vào hàng ngàn tổ chức tại Mỹ và EU bằng cách chiếm đoạt phiên đăng nhập Microsoft 365 và vượt qua xác thực hai yếu tố...
- Giọng nữ Bắc
Một chiến dịch tấn công phishing tinh vi mang tên Mirage2FA đang gây ra mối đe dọa nghiêm trọng cho hàng ngàn doanh nghiệp trên toàn cầu trong giai đoạn 2024-2026. Theo các báo cáo phân tích từ ANY.RUN, công cụ phishing-as-a-service này tập trung khai thác các luồng đăng nhập hợp lệ của Microsoft 365, cho phép kẻ tấn công vượt qua lớp bảo mật xác thực hai yếu tố (2FA) một cách hiệu quả.
Table Of Content
Quy mô và phương thức tấn công
Kẻ tấn công sử dụng kỹ thuật AiTM (Adversary-in-the-Middle) để đánh cắp mật khẩu và cookie phiên làm việc (session cookies). Bằng cách chiếm quyền điều khiển các phiên đăng nhập Microsoft 365 đã xác thực, kẻ xấu có thể truy cập vào các dịch vụ kết nối SSO (Single Sign-On), từ đó xâm nhập sâu hơn vào dữ liệu nhạy cảm và email doanh nghiệp.
Dữ liệu thống kê cho thấy:
- Hơn 4.500 tổ chức đã bị nhắm mục tiêu, với phần lớn nạn nhân nằm tại Mỹ (chiếm 63,7%).
- Các quốc gia khác như Ấn Độ, Singapore, Anh, Canada, Nam Phi cũng ghi nhận hoạt động của chiến dịch này.
- Các ngành công nghiệp bị ảnh hưởng nặng nề nhất bao gồm công nghệ, sản xuất và giáo dục.
- Hơn 9.000 sự cố tiềm ẩn liên quan đến đánh cắp cookie, mật khẩu và vượt qua 2FA đã được ghi nhận.
Tại sao Mirage2FA lại nguy hiểm?
Điểm đáng chú ý của Mirage2FA là khả năng duy trì sự hiện diện trong hệ thống thông qua các phiên làm việc bị chiếm đoạt. Điều này khiến việc chỉ thay đổi mật khẩu trở nên vô hiệu. Kẻ tấn công có thể mạo danh người dùng, thực hiện hành vi gian lận và mở rộng phạm vi tấn công sang các ứng dụng doanh nghiệp khác được liên kết qua SSO.
Khuyến nghị bảo mật cho doanh nghiệp
Để giảm thiểu rủi ro từ các cuộc tấn công tương tự, các chuyên gia an ninh mạng khuyến nghị:
- Chuyển đổi sang xác thực chống phishing: Ưu tiên sử dụng các phương thức xác thực không dựa trên mật khẩu hoặc các tiêu chuẩn chống phishing mạnh mẽ hơn thay vì 2FA truyền thống.
- Xử lý đánh cắp phiên làm việc như một sự cố danh tính: Khi phát hiện dấu hiệu bị chiếm đoạt phiên, cần thu hồi ngay lập tức các token và phiên làm việc, đồng thời thực hiện điều tra toàn diện thay vì chỉ reset mật khẩu.
- Tăng cường giám sát hành vi: Sử dụng các giải pháp sandbox để phân tích các tệp đính kèm và URL nghi ngờ trong môi trường cô lập, giúp phát hiện sớm các kịch bản chuyển hướng hoặc script độc hại trước khi chúng gây ra thiệt hại.
- Kết hợp Threat Intelligence: Theo dõi các chỉ số IOC (Indicators of Compromise) như các domain, IP và hạ tầng WebSocket liên quan để chủ động ngăn chặn các chiến dịch tấn công từ sớm.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.