Chiến dịch phishing CSuite nhắm vào doanh nghiệp Mỹ: Đánh cắp phiên Microsoft 365 và chiếm quyền điều khiển thiết bị
Các nhà nghiên cứu tại ANY.RUN vừa phát hiện chiến dịch phishing tinh vi mang tên CSuite, tập trung vào các doanh nghiệp tại Mỹ nhằm đánh cắp phiên đăng nhập Microsoft 365 và cài đặt công cụ RMM để...
- Giọng nữ Bắc
Các nhà nghiên cứu an ninh mạng từ ANY.RUN đã cảnh báo về một chiến dịch phishing quy mô lớn mang tên CSuite, nhắm mục tiêu chủ yếu vào các tổ chức tại Hoa Kỳ. Dữ liệu từ 351 phân tích sandbox cho thấy 51% các cuộc tấn công tập trung vào Mỹ, với các lĩnh vực bị ảnh hưởng nặng nề nhất bao gồm công nghệ, sản xuất, chính phủ và tư vấn.
Table Of Content
Phương thức tấn công đa tầng
Chiến dịch CSuite sử dụng các kịch bản lừa đảo quen thuộc, mạo danh các dịch vụ doanh nghiệp uy tín như Adobe, DocuSign, Zoom, Google Meet, Dropbox và Microsoft 365. Sau khi nạn nhân tương tác, kẻ tấn công thường thực hiện theo hai hướng chính:
- Chiếm quyền điều khiển thiết bị (Endpoint): Thông qua các file cài đặt, tệp lưu trữ hoặc script (BAT/VBS), kẻ tấn công cài đặt các công cụ quản trị từ xa hợp pháp như ScreenConnect hoặc Action1. Điều này cho phép chúng duy trì quyền truy cập bền bỉ vào máy tính của nhân viên.
- Chiếm đoạt danh tính: Sử dụng các trang web phishing để đánh cắp thông tin đăng nhập hoặc mã thiết bị, từ đó chiếm đoạt quyền truy cập vào tài khoản Microsoft 365 và các phiên làm việc đang hoạt động.
Tại sao CSuite lại nguy hiểm?
Điểm đáng chú ý của CSuite là khả năng kết hợp giữa việc chiếm đoạt tài khoản và kiểm soát thiết bị đầu cuối. Điều này mở ra nhiều rủi ro nghiêm trọng cho doanh nghiệp:
- Chiếm đoạt hòm thư: Kẻ tấn công có thể theo dõi các cuộc hội thoại kinh doanh, từ đó thực hiện các hành vi gian lận tài chính hoặc mạo danh nhân viên để lừa đảo đối tác.
- Truy cập bền bỉ: Việc lạm dụng các công cụ RMM giúp kẻ tấn công duy trì kết nối ngay cả khi mật khẩu tài khoản đã được thay đổi.
- Phát tán nội bộ: Tài khoản bị chiếm đoạt trở thành bàn đạp để tấn công các đồng nghiệp hoặc khách hàng khác trong cùng hệ thống.
Khuyến nghị cho đội ngũ bảo mật
Để đối phó với chiến dịch CSuite, các chuyên gia an ninh mạng khuyến nghị các tổ chức cần tập trung vào việc tăng cường khả năng hiển thị (visibility) trên cả hai phương diện danh tính và thiết bị:
- Phân tích chuỗi tấn công: Thay vì chỉ kiểm tra các file hoặc domain riêng lẻ, đội ngũ SOC cần tái dựng lại toàn bộ chuỗi sự kiện từ lúc nhận email phishing đến khi payload được thực thi.
- Giám sát công cụ RMM: Kiểm soát chặt chẽ việc cài đặt và sử dụng các phần mềm điều khiển từ xa trái phép trong môi trường doanh nghiệp.
- Sử dụng Threat Intelligence: Tích hợp các nguồn dữ liệu về IOC (Indicator of Compromise) mới nhất vào hệ thống SIEM hoặc EDR để tự động hóa việc phát hiện, thay vì dựa vào các danh sách chặn thủ công vốn dễ bị lỗi thời.
- Tối ưu hóa quy trình phản ứng: Cung cấp cho các phân tích viên cấp 1 (Tier 1) các báo cáo có cấu trúc, bao gồm ngữ cảnh hành vi và tóm tắt bằng AI để đẩy nhanh quá trình xử lý sự cố và giảm thiểu thời gian dwell time của kẻ tấn công.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.