Hacker giả cảnh báo passkey để chiếm tài khoản Microsoft 365

K
Kaya
Phản hồi: 0

Kaya

Writer
Các nhóm tội phạm mạng đang lợi dụng chính tên gọi của công nghệ passkey để thực hiện những cuộc tấn công phishing nhắm vào tài khoản Microsoft 365 của doanh nghiệp. Kẻ tấn công giả danh bộ phận IT, yêu cầu nhân viên khẩn cấp cập nhật passkey, xác thực đa yếu tố hoặc cấu hình đăng nhập một lần, sau đó dẫn nạn nhân tới trang đăng nhập giả mạo.

Theo Microsoft, chiến dịch này được ghi nhận từ tháng 5/2026 và có liên quan đến nhiều nhóm tội phạm trong hệ sinh thái tống tiền, trong đó có các nhóm được Microsoft theo dõi với tên Storm-3121 và Storm-3032. Hoạt động này cũng có điểm giao với cụm UNC6671 mà Google Threat Intelligence từng phát hiện.​

Passkey chỉ là cái cớ​

Hacker không thực sự cố gắng đăng ký passkey cho tài khoản của nạn nhân.

Thay vào đó, chúng nghiên cứu trước thông tin về doanh nghiệp và nhân viên, sau đó gọi điện hoặc nhắn tin, giả danh nhân viên hỗ trợ kỹ thuật. Nạn nhân có thể được thông báo rằng passkey, MFA hoặc hệ thống SSO sắp hết hạn và cần được cập nhật ngay để tránh mất quyền truy cập.
1789183225405.png
Ảnh: Internet

Kẻ tấn công sau đó gửi một đường dẫn dẫn tới trang đăng nhập được thiết kế giống dịch vụ Microsoft. Một số trường hợp, đường dẫn còn được gửi qua SMS tới điện thoại cá nhân của nhân viên nhằm khiến yêu cầu có vẻ giống một cuộc hỗ trợ nội bộ.

Microsoft phát hiện các tên miền phục vụ chiến dịch thường kết hợp tên doanh nghiệp với những từ khóa như “passkey”, “SSO”, “key synchronization”, “account setup” hay “identity verification”. Thậm chí tên công ty mục tiêu còn được đặt ở phần tên miền phụ để tăng độ tin cậy của trang giả.​

Vượt qua MFA mà không cần phá MFA​

Một trong những kỹ thuật được sử dụng là Adversary-in-the-Middle (AiTM). Thay vì chỉ tạo một trang giả để lấy mật khẩu, kẻ tấn công đứng giữa người dùng và dịch vụ đăng nhập thật, chuyển tiếp quá trình xác thực và tìm cách lấy thông tin phiên đăng nhập.

Điều này đặc biệt nguy hiểm bởi nạn nhân có thể vẫn hoàn thành bước xác thực đa yếu tố bình thường. Sau khi quá trình xác thực thành công, kẻ tấn công có thể lấy được phiên đăng nhập hợp lệ và sử dụng nó để truy cập tài khoản.

Một kỹ thuật khác là device-code phishing. Nạn nhân được hướng dẫn nhập một mã xác thực vào trang Microsoft hợp pháp. Về bản chất, người dùng đang cấp quyền cho một ứng dụng do kẻ tấn công kiểm soát, từ đó hacker nhận được token cho phép truy cập tài khoản.

Điểm nguy hiểm nằm ở chỗ nạn nhân nhìn thấy trang đăng nhập thật của Microsoft và có thể nghĩ rằng mình đang thực hiện một thao tác xác thực bình thường.​

Chiếm một tài khoản, mở đường vào cả hệ thống​

Sau khi kiểm soát được tài khoản, hacker không lập tức tải dữ liệu hàng loạt. Microsoft quan sát thấy chúng dành thời gian tìm hiểu môi trường Microsoft 365 mà tài khoản bị chiếm có thể truy cập.

Trong một trường hợp, sau khi đăng nhập từ một thiết bị không được quản lý, kẻ tấn công lần lượt kiểm tra các ứng dụng, thông tin hồ sơ, hoạt động đăng nhập và các hệ thống quản lý tài khoản. Sau đó, chúng truy cập SharePoint Online, Outlook trên web, các dịch vụ cộng tác và tìm kiếm của Microsoft 365 cùng nhiều ứng dụng nội bộ.

Như vậy, mục tiêu cuối cùng không chỉ là lấy tài khoản Microsoft. Một tài khoản doanh nghiệp bị chiếm có thể trở thành “chìa khóa” để tiếp cận email, tài liệu, dữ liệu trên SharePoint và các dịch vụ khác được kết nối thông qua SSO.

Trong trường hợp sử dụng device-code phishing, quyền truy cập còn có thể mở rộng sang những dịch vụ bên thứ ba mà tài khoản được phép sử dụng, chẳng hạn Salesforce, Google Workspace, Dropbox, Adobe, SAP, Slack, Zendesk hoặc Atlassian.​

Hacker còn tìm cách giữ quyền truy cập​

Sau khi xâm nhập, kẻ tấn công thường tìm cách tạo cơ chế duy trì quyền truy cập ngay cả khi nạn nhân thay đổi mật khẩu.

Microsoft phát hiện các trường hợp hacker thêm số điện thoại, ứng dụng xác thực hoặc mã OTP phần mềm do chúng kiểm soát vào tài khoản bị xâm nhập. Khi đó, việc chỉ đổi mật khẩu có thể chưa đủ để loại bỏ hoàn toàn quyền truy cập của kẻ tấn công.

Đây là lý do doanh nghiệp cần đặc biệt chú ý đến những thay đổi bất thường trong phương thức xác thực của tài khoản, chẳng hạn một số điện thoại hoặc ứng dụng Authenticator mới được đăng ký mà người dùng không thực hiện.​

Đừng tin một cuộc gọi “hỗ trợ IT” bất ngờ​

Với người dùng thông thường, dấu hiệu quan trọng nhất cần nhớ là không thực hiện các thao tác liên quan đến tài khoản chỉ vì nhận được cuộc gọi hoặc tin nhắn tự xưng là bộ phận IT.

Nếu được yêu cầu cập nhật passkey, MFA hoặc SSO, người dùng nên tự mở cổng quản trị hoặc trang dịch vụ quen thuộc thay vì nhấp vào đường dẫn được gửi kèm. Nếu người gọi yêu cầu thực hiện thao tác xác thực ngay lập tức, hãy xác minh lại thông qua một kênh liên lạc nội bộ đã biết trước.

Đặc biệt, không nên nhập mã device code, chấp thuận yêu cầu đăng nhập hoặc cấp quyền cho ứng dụng chỉ vì người gọi nói rằng đó là bước bắt buộc để “kích hoạt passkey”.

MFA không phải một lớp bảo vệ tuyệt đối nếu người dùng bị thao túng trong quá trình xác thực. Với doanh nghiệp, việc bảo vệ tài khoản cần kết hợp chính sách truy cập theo thiết bị, giám sát đăng nhập bất thường, kiểm soát ứng dụng OAuth và nhanh chóng phát hiện các phương thức xác thực mới được thêm vào tài khoản.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top