Cảnh báo: Tin tặc sử dụng chiêu trò lừa đảo Passkey để chiếm đoạt tài khoản Microsoft Cloud
Microsoft vừa phát hiện hai chiến dịch tấn công tinh vi: một sử dụng AI để giả mạo CEO nhằm lừa đảo tài chính, và một sử dụng kỹ thuật lừa đảo passkey để chiếm quyền truy cập vào môi trường cloud...
- Giọng nữ Bắc
Microsoft vừa công bố chi tiết về hai chiến dịch tấn công mạng nguy hiểm đang nhắm vào các doanh nghiệp. Các đối tượng tấn công không chỉ lạm dụng hạ tầng email để thực hiện gian lận tài chính mà còn sử dụng các kỹ thuật social engineering tinh vi liên quan đến passkey để xâm nhập vào môi trường cloud.
Table Of Content
Chiến dịch 1: Giả mạo CEO và lừa đảo tài chính bằng AI
Trong chiến dịch đầu tiên, tin tặc đã gửi hơn một triệu email lừa đảo trong khoảng thời gian từ ngày 3 đến 5 tháng 8 năm 2026. Bằng cách giả danh các CEO của các công ty mục tiêu, chúng cố gắng thuyết phục bộ phận kế toán thực hiện các giao dịch chuyển tiền ACH cho các hóa đơn đăng ký dịch vụ ServiceNow giả mạo.
Điểm đáng chú ý là các đối tượng đã sử dụng generative AI để tạo ra các mẫu email tùy chỉnh, khiến nội dung trở nên cực kỳ thuyết phục. Thay vì chỉ gửi một email đơn lẻ, tin tặc xây dựng cả một chuỗi hội thoại giả mạo, đính kèm hóa đơn giả để giảm bớt sự nghi ngờ từ phía nhân viên tài chính.
Chiến dịch 2: Tấn công chiếm quyền tài khoản qua Passkey Phishing
Chiến dịch thứ hai, được ghi nhận từ tháng 5 năm 2026, tập trung vào việc xâm nhập các tài khoản cloud. Tin tặc thực hiện các cuộc gọi hoặc nhắn tin giả danh bộ phận IT, yêu cầu người dùng cập nhật passkey, MFA hoặc cấu hình SSO để tránh gián đoạn truy cập.
Người dùng sẽ bị dẫn dụ đến các trang web giả mạo giao diện đăng nhập Microsoft thông qua các tin nhắn SMS. Mục tiêu cuối cùng là thực hiện tấn công adversary-in-the-middle (AitM) hoặc lợi dụng luồng xác thực mã thiết bị (device-code authentication) để chiếm quyền kiểm soát tài khoản mà không cần mật khẩu gốc.
Sau khi chiếm được tài khoản, tin tặc thực hiện các hành vi sau:
- Đăng ký phương thức MFA riêng (số điện thoại hoặc ứng dụng xác thực) để duy trì quyền truy cập bền vững.
- Sử dụng Microsoft Graph API để trinh sát nội bộ, liệt kê người dùng, nhóm và quyền hạn.
- Tải xuống dữ liệu hàng loạt từ SharePoint và OneDrive.
- Truy cập vào Exchange Online để thu thập thông tin từ email.
Khuyến nghị từ Microsoft
Microsoft nhấn mạnh rằng việc lạm dụng Microsoft Graph API rất khó phát hiện nếu chỉ nhìn vào các yêu cầu đơn lẻ. Do đó, các tổ chức cần đánh giá hành vi một cách tổng thể, tập trung vào sự tiến triển của các sự kiện thay vì chỉ kiểm tra các API request riêng biệt. Việc đào tạo nhận thức cho nhân viên về các chiêu trò lừa đảo liên quan đến passkey và xác thực đa yếu tố hiện là ưu tiên hàng đầu để ngăn chặn các cuộc tấn công này.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.