Cảnh báo chiến dịch Kali365: Lợi dụng xác thực Microsoft để chiếm quyền truy cập doanh nghiệp
Chiến dịch phishing mang tên Kali365 đang nhắm mục tiêu vào các tổ chức tại Mỹ bằng cách lạm dụng quy trình xác thực thiết bị của Microsoft để đánh cắp token truy...
Một chiến dịch phishing mới mang tên Kali365 đang trở thành mối đe dọa đáng kể đối với các doanh nghiệp, đặc biệt là tại thị trường Mỹ. Thay vì sử dụng các phương thức tấn công truyền thống, kẻ tấn công đã tìm ra cách biến quy trình xác thực hợp lệ của Microsoft thành một công cụ để xâm nhập vào dữ liệu doanh nghiệp.
Table Of Content
Cơ chế tấn công của Kali365
Kali365 sử dụng bộ công cụ phishing dựa trên mã thiết bị (device code) để đánh lừa người dùng. Quy trình tấn công diễn ra qua ba giai đoạn chính:
- Dẫn dụ (Lure): Nạn nhân được điều hướng đến các trang web giả mạo giao diện của các dịch vụ tin cậy như SharePoint, OneDrive hoặc DocuSign.
- Xác thực Microsoft: Trang web giả mạo sẽ chuyển hướng nạn nhân đến cổng đăng nhập thiết bị hợp lệ của Microsoft và yêu cầu họ nhập mã do kẻ tấn công cung cấp.
- Chiếm đoạt OAuth: Sau khi nạn nhân hoàn tất xác thực, kẻ tấn công sẽ thu được các access token và refresh token. Điều này cho phép chúng duy trì quyền truy cập vào email, tài liệu và các tài nguyên cloud trong Microsoft 365 mà không cần mật khẩu của nạn nhân.
Hệ lụy đối với doanh nghiệp
Việc bị chiếm đoạt tài khoản thông qua token có thể dẫn đến những hậu quả nghiêm trọng:
- Gian lận tài chính: Kẻ tấn công có thể can thiệp vào hóa đơn, thực hiện các hành vi lừa đảo thanh toán hoặc chiếm đoạt email doanh nghiệp (BEC).
- Rò rỉ dữ liệu nhạy cảm: Truy cập trái phép vào email, tệp tin nội bộ và thông tin khách hàng.
- Gián đoạn vận hành: Ảnh hưởng trực tiếp đến các quy trình kinh doanh và giao tiếp hàng ngày trên nền tảng cloud.
- Rủi ro tuân thủ: Việc lộ lọt dữ liệu khách hàng có thể dẫn đến các nghĩa vụ báo cáo pháp lý và làm mất uy tín thương hiệu.
Chiến lược phòng thủ cho đội ngũ SOC
Theo các chuyên gia, việc chỉ dựa vào bộ lọc email là không đủ để ngăn chặn Kali365. Các tổ chức cần áp dụng các biện pháp chủ động hơn:
- Mở rộng khả năng phát hiện bằng Threat Intelligence: Do kẻ tấn công thường xuyên thay đổi domain và hạ tầng, các đội ngũ bảo mật cần cập nhật liên tục các chỉ số IOC (Indicators of Compromise) vào hệ thống SIEM, SOAR và các tường lửa để kịp thời chặn đứng các kết nối độc hại.
- Tăng cường khả năng phân tích hành vi: Vì quá trình xác thực diễn ra trên trang web hợp lệ của Microsoft, các dấu hiệu cảnh báo thường nằm ở các bước trước đó như trang dẫn dụ, các đường dẫn chuyển hướng và hành vi của script. Việc sử dụng các môi trường sandbox tương tác giúp đội ngũ Tier 1 nhận diện chuỗi tấn công nhanh chóng hơn.
- Chủ động săn tìm mối đe dọa (Threat Hunting): Sử dụng các công cụ tra cứu thông tin tình báo để kiểm tra các mẫu tấn công liên quan đến Kali365 trong ngành nghề của mình, từ đó chuẩn bị phương án ứng phó trước khi sự cố xảy ra.
Trong bối cảnh các cuộc tấn công dựa trên danh tính (identity-based attacks) ngày càng tinh vi, việc nhận diện sớm các thao tác bất thường trong quy trình xác thực cloud là chìa khóa để bảo vệ tài sản số của doanh nghiệp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.