Tấn công phishing qua link wrapping: Đánh cắp thông tin tài khoản Microsoft 365

  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Chiến dịch lừa đảo (phishing) mới đang khiến cộng đồng an ninh mạng dậy sóng khi kẻ tấn công khai thác chính các tính năng bảo mật liên kết (link wrapping) của các hãng công nghệ uy tín để che giấu các đường link độc hại. Nạn nhân cuối cùng là những người dùng Microsoft 365, bị dụ nhấn vào các thông báo giả mạo và cung cấp thông tin đăng nhập của mình cho tin tặc.

Phát hiện được công bố bởi nhóm nghiên cứu bảo mật email của Cloudflare, chiến dịch này là minh chứng rõ ràng cho việc ngay cả những công cụ bảo mật tưởng chừng an toàn cũng có thể bị lợi dụng nếu tin tặc đủ tinh vi.

Danh tính nhóm tấn công chưa được công bố cụ thể, nhưng hành vi cho thấy đây là một thực thể có tổ chức, am hiểu các hệ thống bảo mật doanh nghiệp, đặc biệt là hạ tầng Microsoft 365 và các dịch vụ bảo vệ email phổ biến.

Tin tặc đã khai thác tính năng link wrapping - một tính năng bảo mật phổ biến trong các hệ thống email bảo vệ doanh nghiệp như của Proofpoint và Intermedia. Tính năng này thường được dùng để tự động “bọc” các liên kết trong email bằng tên miền đáng tin cậy và quét trước khi cho người dùng truy cập, nhằm ngăn chặn truy cập vào trang độc hại.
1754362134936.png
Thế nhưng, trong chiến dịch này, tin tặc đã kiểm soát được các tài khoản email nằm trong hệ thống bảo vệ, và từ đó gửi đi các email giả mạo có đính kèm liên kết đã được "laundered" (rửa sạch), tức là nhìn như hợp lệ do qua các bộ lọc bảo mật, nhưng thực chất dẫn tới trang lừa đảo Microsoft 365.

Chiến thuật này của tin tặc gồm 3 bước:
  • Rút gọn liên kết độc hại bằng các dịch vụ rút gọn URL.
  • Gửi từ một tài khoản email hợp lệ đã bị chiếm quyền, để liên kết đó được các hệ thống như Proofpoint hoặc Intermedia tự động “bọc” lại.
  • Dẫn nạn nhân tới trang lừa đảo Microsoft 365 hoặc Constant Contact để đánh cắp thông tin đăng nhập.
Nạn nhân thường nhận được các email thông báo giả như:
  • "Bạn có tin nhắn thoại mới"
  • "Bạn vừa nhận được một tài liệu Microsoft Teams"
  • "Xem tài liệu bảo mật từ Zix"
Khi nạn nhân nhấn vào liên kết, họ sẽ được chuyển hướng qua nhiều lớp (tất cả đều có vẻ hợp lệ) trước khi được chuyển đến trang giả mạo Microsoft 365, nơi tin tặc sẽ thu thập tên người dùng và mật khẩu.

Đây là một trong những chiến dịch lạm dụng tính năng bảo mật một cách nguy hiểm nhất gần đây:
  • Không cần tạo tên miền giả mạo, tin tặc dùng chính hạ tầng của các công ty bảo mật để “hợp pháp hóa” đường dẫn độc hại.
  • Tài khoản bị xâm nhập có thể là email nội bộ, khiến nạn nhân mất cảnh giác vì thấy email đến từ nguồn đáng tin.
  • Phạm vi ảnh hưởng tiềm tàng rất lớn: bất kỳ ai dùng Microsoft 365, Proofpoint, Intermedia hay Constant Contact đều có thể là mục tiêu.
Các chuyên gia khuyến cáo:

1. Đừng bao giờ tin tưởng 100% vào link “có vẻ hợp lệ”

Các liên kết trong email, dù có dạng trusted như từ Proofpoint, Intermedia… vẫn có thể bị lạm dụng. Hãy kiểm tra kỹ chuỗi chuyển hướng hoặc mở link trong sandbox nếu nghi ngờ.

2. Cảnh giác với các email thông báo khẩn

Nếu nhận được các email về voicemail, tài liệu chia sẻ, hoặc “thông báo Teams mới” từ đồng nghiệp nhưng có cảm giác lạ – đừng vội nhấn link. Hãy xác minh lại bằng kênh khác.

3. Kiểm soát truy cập và phát hiện xâm nhập

Hệ thống doanh nghiệp cần triển khai các giải pháp phát hiện bất thường từ các tài khoản nội bộ, ví dụ: email gửi quá nhiều, gửi ngoài giờ, hoặc có hành vi lặp lại kỳ lạ.

4. Cập nhật cảnh báo cho nhân viên

Đào tạo người dùng nhận biết các kiểu tấn công mới, đặc biệt là những kiểu lợi dụng chính hệ thống bảo mật là bước quan trọng để giảm thiểu rủi ro.

5. Sử dụng xác thực hai yếu tố (2FA)

6. Cập nhật phần mềm và các công cụ bảo mật


Chiến dịch lừa đảo mới này cho thấy kẻ tấn công ngày càng tinh vi, không chỉ đơn thuần tạo email giả mạo mà còn khai thác các lớp bảo mật để biến tấn công trở nên “hợp pháp hóa” trong mắt nạn nhân. Đây là lời nhắc mạnh mẽ rằng: an toàn tuyệt đối không đến từ một công cụ duy nhất, mà là sự kết hợp giữa công nghệ, nhận thức và quy trình giám sát toàn diện.
Theo WhiteHat.vn
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back