Cảnh báo chiến dịch Phishing AitM nhắm vào Microsoft 365 để đánh cắp dữ liệu tài chính
Các nhà nghiên cứu an ninh mạng vừa phát hiện một chiến dịch phishing quy mô lớn sử dụng kỹ thuật Adversary-in-the-Middle (AitM) để chiếm quyền điều khiển tài khoản Microsoft 365, tập trung vào việc...
- Giọng nữ Bắc
Một chiến dịch phishing tinh vi đang nhắm mục tiêu vào các tổ chức tại Mỹ, châu Âu và Canada, sử dụng kỹ thuật Adversary-in-the-Middle (AitM) để chiếm quyền truy cập tài khoản Microsoft 365. Theo báo cáo từ Arctic Wolf Labs, mục tiêu chính của các đối tượng tấn công là xác định và khai thác dữ liệu từ các nhân sự chủ chốt trong quy trình tài chính và nhân sự của doanh nghiệp.
Phương thức tấn công tinh vi
Chiến dịch này sử dụng các proxy dân cư để ngụy trang lưu lượng truy cập độc hại dưới dạng hành vi người dùng thông thường. Quy trình tấn công bắt đầu bằng các email giả mạo thông báo thư thoại (voicemail), dẫn dụ nạn nhân truy cập vào các trang web giả mạo. Các trang này đóng vai trò là proxy cho luồng xác thực Microsoft, cho phép kẻ tấn công đánh cắp thông tin đăng nhập và mã xác thực đa yếu tố (MFA) trong thời gian thực.
Để vượt qua các bộ lọc bảo mật, kẻ tấn công sử dụng chuỗi chuyển hướng qua các dịch vụ uy tín như Google Meet, Google Ads và Amazon S3. Sau khi chiếm được quyền truy cập, các đối tượng sử dụng Microsoft Graph API để liệt kê người dùng, đồng thời thu thập các email liên quan đến hóa đơn, bảng lương và các tài liệu nội bộ nhạy cảm.
Đặc điểm nhận dạng và né tránh phát hiện
Điểm đáng chú ý của chiến dịch này là sự kết hợp giữa tự động hóa và can thiệp thủ công:
- Duy trì phiên đăng nhập: Kẻ tấn công duy trì các phiên làm việc bị chiếm đoạt thông qua các phiên làm việc tự động cách nhau khoảng 8 giờ.
- Sử dụng proxy địa lý: Kẻ tấn công khớp vị trí địa lý của proxy với quốc gia của nạn nhân để tránh các cảnh báo đăng nhập bất thường từ IP lạ.
- Hạn chế dấu vết: Khác với các cuộc tấn công BEC (Business Email Compromise) thông thường, kẻ tấn công hạn chế tối đa các thay đổi trên tài khoản như sửa đổi MFA hay tạo quy tắc hộp thư, nhằm tránh bị hệ thống bảo mật phát hiện sớm.
Các chuyên gia an ninh mạng khuyến cáo các tổ chức cần tăng cường giám sát các hành vi đăng nhập bất thường, đặc biệt là các phiên làm việc duy trì lâu dài và các truy vấn API đáng ngờ từ tài khoản nhân sự hoặc tài chính. Việc đào tạo nhận thức về các kỹ thuật phishing AitM cũng là yếu tố then chốt để bảo vệ tài khoản người dùng trước các mối đe dọa hiện đại.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.