Storm-2755: Chỉ một lần đăng nhập sai, hacker có thể âm thầm chiếm quyền Microsoft 365 và đánh cắp toàn bộ tiền lương của bạn như thế nào?

Duy Linh

Writer
Các hacker đang triển khai chiến dịch “cướp tiền lương” bằng kỹ thuật tấn công trung gian (AiTM – Adversary-in-the-Middle), được Microsoft theo dõi dưới tên Storm-2755, nhắm vào người dùng tại Canada.
1775875124363.png

Thay vì tấn công trực tiếp vào doanh nghiệp cụ thể, nhóm này sử dụng quảng cáo độc hại và kỹ thuật SEO để đưa các trang giả mạo lên đầu kết quả tìm kiếm với những từ khóa phổ biến như “Office 365” hoặc các lỗi gõ sai như “Office 265”. Nạn nhân bị dẫn tới trang đăng nhập Microsoft 365 giả mạo, có giao diện gần như giống hệt trang thật.

Khi người dùng nhập thông tin, hệ thống của kẻ tấn công hoạt động như một trung gian trong quá trình đăng nhập, thu thập cả mật khẩu và mã thông báo phiên theo thời gian thực. Điều này cho phép chúng chiếm quyền truy cập mà không bị chặn bởi xác thực đa yếu tố (MFA).

Dữ liệu ghi nhận cho thấy trước khi tài khoản bị chiếm, thường xuất hiện lỗi đăng nhập 50199. Sau đó, cùng một phiên đăng nhập tiếp tục hoạt động nhưng với user-agent khác là Axios 1.7.9, cho thấy mã thông báo đã bị phát lại thay vì đăng nhập hợp lệ.
1775875371944.png

Luồng tấn công Storm-2755 (Nguồn: Microsoft).
Kẻ tấn công sử dụng các mã thông báo đã xác thực để truy cập Microsoft 365 mà không cần đăng nhập lại. Những mã này có thể còn hiệu lực tới 30 ngày nếu không bị thu hồi, cho phép truy cập vào Outlook, My Sign-Ins, My Profile và các hệ thống nhân sự.

Chúng duy trì truy cập bằng cách phát lại mã thông báo định kỳ khoảng 30 phút/lần, âm thầm giữ quyền kiểm soát tài khoản mà không gây chú ý. Trong một số trường hợp, hacker còn thay đổi mật khẩu và thiết lập MFA để duy trì quyền truy cập lâu dài.

Cách hacker đánh cắp tiền lương và biện pháp giảm thiểu

Sau khi xâm nhập, Storm-2755 tìm kiếm trong email, SharePoint và hệ thống nội bộ với các từ khóa như “bảng lương”, “nhân sự”, “tài chính”, “kế toán” để xác định quy trình chi trả lương.
1775875423534.png

Ví dụ về email chuyển khoản trực tiếp Storm-2755 (Nguồn: Microsoft).
Chúng gửi email giả danh nhân viên với tiêu đề như “Câu hỏi về chuyển khoản trực tiếp” để yêu cầu thay đổi tài khoản nhận lương. Nếu không thành công bằng kỹ thuật lừa đảo, hacker sẽ truy cập trực tiếp vào các nền tảng SaaS như Workday bằng phiên đăng nhập bị chiếm đoạt để chỉnh sửa thông tin ngân hàng.

Trong một trường hợp xác nhận, hacker đã thay đổi tài khoản nhận lương trên Workday, khiến toàn bộ tiền lương bị chuyển sang tài khoản của chúng, và nạn nhân chỉ phát hiện sau khi mất một kỳ lương.

Để che giấu hành vi, chúng tạo các quy tắc hộp thư để tự động chuyển email chứa từ khóa như “ngân hàng” hoặc “chuyển khoản trực tiếp” vào thư mục ẩn, khiến nạn nhân không thấy phản hồi từ bộ phận nhân sự.

Ngoài ra, hacker thường làm mới phiên đăng nhập vào khoảng 5 giờ sáng theo múi giờ của nạn nhân để giảm nguy cơ bị phát hiện.

Microsoft khuyến nghị các biện pháp giảm thiểu gồm:
  • Thu hồi mã thông báo ngay lập tức
  • Xóa các quy tắc hộp thư đáng ngờ
  • Buộc đặt lại mật khẩu và MFA
  • Áp dụng MFA chống lừa đảo như FIDO2/WebAuthn
  • Triển khai truy cập có điều kiện và đánh giá truy cập liên tục
  • Giám sát các user-agent bất thường như Axios
  • Cảnh báo khi xuất hiện quy tắc hộp thư bất thường trong hệ thống SIEM
Đọc chi tiết tại đây: https://gbhackers.com/storm-2755-uses-aitm/
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back