Lừa đảo mạng đang 'ẩn mình' trong các nền tảng đám mây đáng tin cậy

MinhSec

Writer
Các chuyên gia an ninh mạng tại ANY.RUN đang ghi nhận một làn sóng lừa đảo trực tuyến mới, trong đó kẻ tấn công không còn dựa vào hạ tầng mờ ám hay tên miền lạ. Thay vào đó, chúng lợi dụng trực tiếp các nền tảng đám mây và CDN uy tín như Google, Microsoft hay Cloudflare để lưu trữ và vận hành các chiến dịch lừa đảo.
1770196103648.png

Điều nguy hiểm không nằm ở kỹ thuật mới, mà ở cách các nền tảng đáng tin cậy này bị sử dụng một cách có hệ thống và chủ đích nhằm vượt qua các lớp phòng thủ doanh nghiệp. Khi bộ công cụ lừa đảo được “ngụy trang” bên trong các dịch vụ hợp pháp, khả năng bị phát hiện sớm giảm mạnh, trong khi rủi ro kinh doanh lại tăng lên rõ rệt, từ chiếm đoạt tài khoản, gian lận hóa đơn cho tới lây lan nội bộ trong tổ chức.

Vì sao lưu trữ đám mây đang làm đảo lộn cách phát hiện lừa đảo?​

Trong nhiều năm, việc phát hiện lừa đảo trực tuyến chủ yếu dựa vào các dấu hiệu quen thuộc như tên miền mới đăng ký, máy chủ đáng ngờ hoặc hạ tầng tồn tại ngắn hạn. Nhưng mô hình này bắt đầu mất hiệu quả khi các trang lừa đảo được lưu trữ trên Azure, Google Sites, Firebase hay CloudFront những dịch vụ vốn được hệ thống bảo mật coi là “an toàn”.

Ở góc độ mạng và email, các chiến dịch này gần như không khác gì lưu lượng truy cập hợp pháp: URL thuộc nhà cung cấp uy tín, chứng chỉ TLS hợp lệ và nội dung HTML bình thường. Điều này khiến nhiều biện pháp kiểm soát dựa trên danh tiếng hoặc phân tích tĩnh cho phép người dùng truy cập mà không cảnh báo.
1770196122817.png

Theo phân tích của ANY.RUN, vấn đề lớn nhất nằm ở cú nhấp chuột đầu tiên. Khi người dùng truy cập một liên kết trông có vẻ an toàn, thông tin đăng nhập có thể đã bị đánh cắp trước khi hệ thống kịp phát hiện hành vi bất thường. Trong một số chiến dịch, kẻ tấn công còn lọc bỏ email cá nhân, chỉ nhắm vào tài khoản doanh nghiệp, đặc biệt thông qua các trang đăng nhập Microsoft 365 giả mạo.

Chỉ khi quan sát toàn bộ chuỗi tấn công trong môi trường mô phỏng, bản chất độc hại mới lộ rõ. Trong môi trường sandbox tương tác của ANY.RUN, các bước chuyển hướng, trang đăng nhập giả, cơ chế thu thập thông tin và hành vi mạng đáng ngờ thường bị phơi bày chỉ trong vài chục giây, thay vì mất hàng chục phút phân tích thủ công.

Phân tích hành vi trong sandbox: chìa khóa bóc trần lừa đảo đám mây​

Theo ANY.RUN, các chiến dịch lừa đảo dựa trên đám mây được thiết kế để trì hoãn việc xác định ý đồ xấu. Khi mọi thứ đều trông hợp pháp, sự mơ hồ sẽ làm chậm phản ứng của đội ngũ SOC. Phân tích sandbox tương tác giúp rút ngắn đáng kể khoảng thời gian này bằng cách chuyển các nghi ngờ thành bằng chứng hành vi cụ thể.
1770196146314.png

Trong quá trình thực thi, toàn bộ chuỗi tấn công được hiển thị rõ ràng: từ tải nội dung, chuyển hướng, hiển thị trang giả mạo cho tới logic thu thập thông tin đăng nhập. Việc đánh giá dựa trên hành vi thực tế, thay vì uy tín tên miền, giúp xác nhận mối đe dọa ngay cả khi nó được lưu trữ trên các nền tảng “đáng tin”.

ANY.RUN cho biết các nhóm SOC sử dụng phương pháp này đã ghi nhận những lợi ích rõ rệt:
  • Thời gian phản hồi trung bình giảm đáng kể nhờ phát hiện sớm hành vi độc hại
  • Tốc độ sàng lọc tăng mạnh vì không còn phải tranh luận về độ tin cậy của hạ tầng
  • Giảm khối lượng công việc cấp 1 và số vụ việc cần leo thang lên cấp cao hơn
Thay vì đặt câu hỏi “liệu một liên kết đám mây có nguy hiểm hay không”, việc thực thi trực tiếp trong môi trường sandbox mang lại câu trả lời rõ ràng. Điều này cho phép doanh nghiệp hành động nhanh hơn, giảm rủi ro và ngăn chặn các chiến dịch lừa đảo qua đám mây trước khi chúng gây ra sự cố nghiêm trọng cho hoạt động kinh doanh.
Nguồn: hackread
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 351
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back