Làn Sóng Tấn Công Xây Dựng Trên Sự Tin Cậy Hằng Ngày
Trong suốt tháng 8, các nhà nghiên cứu bảo mật đã theo dõi một cụm tấn công mạng trên khắp Hoa Kỳ và Châu Âu không dựa vào phần mềm độc hại kỳ lạ hay khai thác zero-day. Thay vào đó, kẻ tấn công đã biến những công cụ doanh nghiệp sử dụng mỗi ngày—đăng nhập Microsoft 365, phần mềm giám sát và quản lý từ xa (RMM), và các tài liệu kinh doanh thông thường—thành con đường xâm nhập.
Điều khiến chiến dịch này đáng chú ý là ở chỗ đó. Thay vì phá vỡ tường lửa hay khai thác phần mềm chưa vá lỗi, kẻ tấn công dựa vào thực tế rằng nhân viên tin tưởng vào các nền tảng họ đăng nhập mỗi sáng và các nhà cung cấp quản lý hệ thống CNTT từ xa của họ. Sự tin tưởng đó, khi bị lạm dụng, trở thành một trong những bề mặt tấn công hiệu quả nhất hiện có.
Cách Thức Chiếm Quyền Phiên Microsoft 365 Hoạt Động
Trọng tâm của chiến dịch này là một kỹ thuật được gọi là chiếm quyền phiên (session hijacking). Thay vì đánh cắp trực tiếp tên người dùng và mật khẩu, kẻ tấn công chặn hoặc đánh cắp mã thông báo xác thực, hay "cookie phiên", mà Microsoft 365 tạo ra sau khi người dùng đăng nhập thành công và hoàn tất xác thực đa yếu tố. Bởi vì mã thông báo đó chứng minh phiên đã được xác minh, kẻ tấn công sở hữu nó có thể gần như trở thành người dùng đã đăng nhập mà không bao giờ cần đến mật khẩu gốc nữa.
Điều này quan trọng vì xác thực đa yếu tố, vốn từ lâu được coi là hàng phòng thủ mạnh mẽ chống trộm cắp thông tin đăng nhập, không ngăn được kẻ tấn công đã chiếm được một phiên hợp lệ. Sự kiện đăng nhập đã diễn ra hợp pháp từ góc nhìn của nạn nhân. Khi đã vào bên trong, kẻ tấn công có thể truy cập email, tệp dùng chung, lịch và thông tin liên lạc nội bộ liên kết với tài khoản Microsoft 365 đó, thường mà không kích hoạt các loại cảnh báo mà một lần đăng nhập thất bại hoặc thông báo thiết bị mới có thể tạo ra.
Công Cụ Quản Lý Từ Xa và Tài Liệu Kinh Doanh Là Điểm Xâm Nhập
Chiến dịch tháng 8 cũng dựa vào phần mềm giám sát và quản lý từ xa (RMM)—loại công cụ mà bộ phận CNTT và nhà cung cấp dịch vụ quản lý sử dụng để cài đặt bản vá, xử lý sự cố và duy trì hệ thống từ xa. Khi kẻ tấn công giành quyền truy cập vào các công cụ này, bằng cách chiếm đoạt thông tin đăng nhập hoặc khai thác cấu hình yếu, chúng kế thừa cùng mức độ truy cập đáng tin cậy mà một quản trị viên CNTT hợp pháp có. Điều đó có thể bao gồm khả năng đẩy tệp, chạy lệnh hoặc di chuyển qua toàn bộ mạng lưới thiết bị kết nối với rất ít sự cản trở.
Các tài liệu kinh doanh thông thường cũng đóng vai trò. Các tệp trông giống như hóa đơn, hợp đồng hoặc bản ghi nhớ nội bộ vẫn là một trong những cách đáng tin cậy nhất để khiến nhân viên nhấp vào liên kết hoặc mở tệp đính kèm, chính xác là vì chúng trông không đáng ngờ. Kết hợp với chiếm quyền phiên và lạm dụng RMM, một tài liệu thuyết phục duy nhất có thể là quân cờ domino đầu tiên trong một cuộc xâm nhập lớn hơn nhiều.
Mô hình này phản ánh một xu hướng rộng hơn trong việc thực thi chống tội phạm mạng, nơi các cơ quan chức năng ngày càng nhắm vào cơ sở hạ tầng và các cá nhân đứng sau các cuộc tấn công quy mô lớn thay vì chỉ các sự cố riêng lẻ. Các hành động trừng phạt như hành động chống lại quản trị viên của chiến dịch ransomware Trickbot cho thấy cách các chính phủ đang cố gắng phá vỡ hệ sinh thái khiến các chiến dịch này sinh lời, ngay cả khi các biến thể mới của kỹ thuật cũ liên tục xuất hiện.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Đối với hầu hết cá nhân, chiến dịch này là lời nhắc rằng mật khẩu mạnh và thậm chí xác thực đa yếu tố không phải là lưới an toàn hoàn chỉnh nếu mã thông báo phiên có thể bị đánh cắp qua lừa đảo hoặc phần mềm độc hại. Đặc biệt với nhân viên tại các doanh nghiệp nhỏ và vừa, nơi nguồn lực CNTT có thể bị kéo giãn và công cụ RMM thường được các nhà cung cấp bên ngoài sử dụng, rủi ro của loại lạm dụng này là có thật.
Nếu bạn sử dụng Microsoft 365 cho công việc, hãy chú ý đến các yêu cầu xác thực lại bất ngờ, vị trí đăng nhập lạ được gắn cờ trong thông báo bảo mật, hoặc yêu cầu phê duyệt một thiết bị bạn không nhận ra. Nếu tổ chức của bạn phụ thuộc vào nhà cung cấp CNTT bên thứ ba sử dụng phần mềm quản lý từ xa, bạn nên hỏi cách truy cập đó được bảo mật và giám sát như thế nào. Và như mọi khi, hãy thận trọng với các tài liệu bất ngờ, đặc biệt là những tài liệu thúc giục hành động nhanh, trước khi mở chúng.
Các Bước Hành Động Cần Thực Hiện
- Định kỳ rà soát nhật ký hoạt động đăng nhập Microsoft 365 và báo cáo ngay mọi phiên hoặc vị trí không quen thuộc.
- Hỏi nhà cung cấp CNTT hoặc đội ngũ nội bộ về cách truy cập phần mềm RMM được xác thực và liệu có giám sát phiên hay không.
- Tránh mở các tài liệu kinh doanh, hóa đơn hoặc tệp đính kèm bất ngờ mà không xác minh người gửi qua một kênh riêng biệt.
- Cân nhắc bật chính sách truy cập có điều kiện và thời gian hết hạn phiên ngắn hơn cho các tài khoản đám mây khi có thể.
- Cập nhật thông tin về cách kẻ tấn công thích nghi để vượt qua xác thực đa yếu tố, vì chiếm quyền phiên Microsoft 365 cho thấy MFA một mình không phải là hàng phòng thủ đảm bảo.
Làn sóng tấn công tháng 8 không cần phần mềm độc hại mới tinh vi để thành công. Nó thành công bằng cách khai thác sự tin cậy hàng ngày mà doanh nghiệp đặt vào các lần đăng nhập quen thuộc, các nhà cung cấp quen thuộc và các loại tệp quen thuộc. Luôn cảnh giác với thực tế đó là một trong những biện pháp phòng thủ đơn giản và hiệu quả nhất hiện có.




