Microsoft 365 bị tấn công diện rộng: Hacker giả mạo ứng dụng quen thuộc để chiếm tài khoản

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Các nhà nghiên cứu an ninh mạng tại Proofpoint vừa đưa ra cảnh báo về một chiến dịch lừa đảo tinh vi đang nhắm vào người dùng doanh nghiệp sử dụng nền tảng Microsoft 365. Không chỉ giả mạo các ứng dụng phổ biến như SharePoint, Adobe hay DocuSign, chiến dịch này còn tận dụng các kỹ thuật tấn công mới, có khả năng vượt qua cả xác thực đa yếu tố (MFA) - vốn được coi là lớp phòng thủ mạnh mẽ nhất hiện nay.

Đáng lo ngại hơn, chiến dịch này đã ảnh hưởng tới gần 3.000 tài khoản người dùng tại hơn 900 môi trường Microsoft 365, với tỷ lệ xâm nhập thành công lên tới trên 50%.

Theo phân tích của Proofpoint, các cuộc tấn công này được thực hiện bởi các nhóm tin tặc chuyên nghiệp, sử dụng nền tảng Phishing-as-a-Service (PhaaS) Tycoon - một dịch vụ hỗ trợ tội phạm mạng tạo ra các chiến dịch lừa đảo tự động. Chúng tạo ra các ứng dụng Microsoft OAuth giả mạo, đóng vai các ứng dụng phổ biến như RingCentral, SharePoint, Adobe, DocuSign hay ILSMart (dịch vụ kho vận ngành hàng không - quốc phòng).

Người dùng khi truy cập sẽ nhận được yêu cầu cấp quyền truy cập OAuth từ các ứng dụng giả mạo, như: Xem hồ sơ cơ bản hay Duy trì quyền truy cập vào dữ liệu đã cấp quyền. Tuy đơn giản và tưởng như vô hại, nhưng các quyền này đủ để tội phạm giành được quyền truy cập liên tục vào tài khoản.

Chiến dịch này không chỉ dừng lại ở việc tạo ứng dụng giả. Tin tặc còn sử dụng kỹ thuật Attacker-in-the-Middle (AiTM), đưa nạn nhân vào các trang đăng nhập Microsoft giả mạo, cho dù họ chọn “đồng ý” hay “hủy” yêu cầu quyền truy cập. Các trang giả này thu thập đồng thời cả mật khẩu và mã phiên đăng nhập (session token) - đủ để đăng nhập mà không cần mã xác thực 2 bước.
1754110075494.png
Trong một ví dụ điển hình, một ứng dụng giả mạo ILSMart (một công cụ kho vận ngành hàng không) được tạo ra để nhắm đến các công ty quốc phòng và hàng không, cho thấy mức độ tùy biến theo từng ngành của tin tặc.

Các ứng dụng OAuth giả mạo đều có mẫu URL phản hồi (reply URL) và phạm vi yêu cầu (OAuth scopes) tương tự nhau, dấu hiệu cho thấy được tạo hàng loạt theo mẫu.

Sau khi chiếm quyền, tin tặc thường thực hiện hành động “Security Method Add", nghĩa là chúng thêm phương thức xác thực mới để duy trì truy cập, một cách để thiết lập tính bền vững (persistence) cho việc kiểm soát tài khoản.

Một dấu hiệu kỹ thuật khác: user-agent axios/1.7.9 xuất hiện trong các truy cập bị chiếm quyền, cho thấy công cụ Tycoon được dùng làm nền tảng thực thi tấn công.

Chiến dịch này có quy mô rộng trên nhiều lĩnh vực, với hơn 50 ứng dụng bị giả mạo, gửi qua hàng loạt chiến dịch email. Kết quả: 3.000 tài khoản bị ảnh hưởng trên hơn 900 doanh nghiệp, với tỷ lệ thành công vượt mức 50% (con số đáng lo ngại trong bối cảnh nhiều tổ chức vẫn phụ thuộc vào bảo mật đa lớp như MFA).

Trước diễn biến phức tạp, Microsoft đã thông báo các thay đổi quan trọng trong chính sách bảo mật, bắt đầu áp dụng từ tháng 7 đến hết tháng 8/2025:
  • Chặn các giao thức xác thực cũ (legacy authentication)
  • Yêu cầu quản trị viên phê duyệt quyền truy cập cho bên thứ ba
Các chuyên gia đề xuất một số biện pháp nhằm đối phó với các chiến dịch lừa đảo kết hợp giữa email - OAuth:
  • Triển khai giải pháp bảo mật email nâng cao
  • Giám sát truy cập đám mây và hành vi bất thường
  • Cô lập trình duyệt hoặc sử dụng môi trường bảo mật web riêng biệt.
  • Đào tạo nhận thức bảo mật cho nhân viên, đặc biệt trong nhận biết ứng dụng giả mạo.
  • Ưu tiên sử dụng khóa bảo mật vật lý (FIDO key)
Chiến dịch giả mạo OAuth lần này cho thấy tin tặc đang khai thác triệt để sự tin tưởng vào các thương hiệu quen thuộc và cơ chế xác thực “an toàn” như MFA. Khi các cuộc tấn công ngày càng được “cá nhân hóa” theo ngành nghề và tinh vi hơn trong kỹ thuật, việc bảo vệ tài khoản đám mây không thể chỉ dựa vào xác thực 2 bước. Các tổ chức cần một cách tiếp cận bảo mật toàn diện, kết hợp giữa công nghệ, chính sách kiểm soát truy cập, giám sát hành vi và đào tạo người dùng.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,535
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back