Tội phạm mạng đã tìm ra cách mới để vượt qua bộ lọc email và công cụ chặn thư rác: chúng gọi điện trực tiếp cho nhân viên qua Microsoft Teams. Một chiến dịch gần đây liên quan đến ransomware Chaos cho thấy kẻ tấn công sử dụng hình thức lừa đảo qua giọng nói, hay còn gọi là "vishing", ngay bên trong Teams để lừa nhân viên cấp quyền truy cập mạng, cuối cùng dẫn đến việc triển khai ransomware trên toàn bộ hệ thống doanh nghiệp.
Đây không chỉ là một câu chuyện lừa đảo qua email thông thường. Đây là dấu hiệu cho thấy kẻ tấn công đang cố tình nhắm vào chính những nền tảng cộng tác mà hàng triệu nhân viên hiện nay mặc định tin tưởng, và điều này buộc các tổ chức phải suy nghĩ lại về cách đào tạo nhân viên nhận diện các thủ đoạn social engineering.
Cách Thức Hoạt Động Của Cuộc Tấn Công Vishing Qua Microsoft Teams
Không giống như lừa đảo truyền thống, vốn dựa vào một liên kết hoặc tệp đính kèm độc hại nằm trong hộp thư đến, kiểu tấn công này sử dụng hình thức liên lạc bằng giọng nói trực tiếp. Kẻ tấn công tiếp cận nhân viên qua Microsoft Teams, thường giả danh là bộ phận hỗ trợ IT nội bộ hoặc một nhà cung cấp đáng tin cậy, rồi sử dụng cuộc gọi để tạo cảm giác cấp bách và xây dựng lòng tin. Bởi vì tương tác này diễn ra ngay bên trong nền tảng mà nhân viên đã quen sử dụng hàng ngày cho các yêu cầu công việc hợp pháp, rào cản tâm lý vốn khiến mọi người nghi ngờ những email không mong muốn gần như không còn tồn tại.
Một khi lòng tin đã được thiết lập, mục tiêu của kẻ tấn công rất rõ ràng: khiến nạn nhân thực hiện một hành động cấp quyền truy cập từ xa, có thể là phê duyệt lời nhắc đăng nhập, cài đặt công cụ truy cập từ xa, hoặc chia sẻ thông tin đăng nhập dưới vỏ bọc của một yêu cầu hỗ trợ kỹ thuật. Từ đó, kẻ tấn công đã có chỗ đứng bên trong mạng doanh nghiệp, tạo tiền đề cho việc triển khai mã độc ransomware.
Cách tiếp cận này phản ánh một xu hướng rộng lớn hơn, đó là kẻ tấn công khai thác môi trường Microsoft 365 thay vì tấn công trực tiếp vào lỗ hổng phần mềm. Nó gợi nhớ đến các chiến thuật từng thấy trong chiến dịch Storm-2949 nhắm vào chức năng đặt lại mật khẩu Microsoft 365, nơi các tác nhân đe dọa thao túng quy trình làm việc đám mây đáng tin cậy thay vì chỉ dựa vào phần mềm độc hại để xâm nhập tổ chức.
Tại Sao Lừa Đảo Qua Giọng Nói Vượt Qua Đào Tạo An Ninh Truyền Thống
Hầu hết các chương trình nâng cao nhận thức an ninh mạng trong doanh nghiệp đều được xây dựng xoay quanh email: đừng nhấp vào liên kết lạ, kiểm tra địa chỉ người gửi, hãy di chuột trước khi tin tưởng. Lừa đảo qua giọng nói gần như né tránh toàn bộ những nội dung đào tạo đó, bởi vì không có email nào để xem xét kỹ lưỡng, không có tên miền giả mạo rõ ràng, và không có tin nhắn tĩnh nào để nhân viên có thể lặng lẽ chuyển tiếp cho đội ngũ bảo mật kiểm tra.
Một cuộc gọi điện thoại hoặc cuộc gọi Teams trực tiếp còn tạo ra áp lực xã hội mà email không có được. Một giọng nói bình tĩnh, chuyên nghiệp tự xưng là từ bộ phận hỗ trợ IT, đặc biệt nếu giọng nói đó đề cập đến các thuật ngữ nội bộ thực tế hoặc các sự kiện gần đây của công ty, có thể thúc đẩy nhân viên nhanh chóng làm theo trước khi họ kịp suy nghĩ thấu đáo. Sự kết hợp giữa nền tảng đáng tin cậy, áp lực thời gian thực và sự chuẩn bị hạn chế của nhân viên chính là lý do tại sao vishing đã trở thành điểm xâm nhập hấp dẫn đối với những kẻ vận hành ransomware.
Ransomware Chaos Làm Gì Khi Đã Ở Bên Trong Mạng
Một khi kẻ tấn công đã sử dụng cuộc gọi vishing để thiết lập quyền truy cập, giai đoạn tiếp theo là triển khai ransomware Chaos. Giống như các dòng ransomware khác, Chaos được thiết kế để di chuyển qua mạng đã bị xâm nhập, mã hóa các tệp tin và hệ thống, rồi giữ dữ liệu đó làm con tin cho đến khi tiền chuộc được trả. Thiệt hại không chỉ giới hạn ở một máy duy nhất; những kẻ vận hành ransomware thường cố gắng lây lan rộng nhất có thể trong mạng trước khi kích hoạt mã hóa, nhằm tối đa hóa áp lực buộc tổ chức nạn nhân phải trả tiền.
Điều khiến chiến dịch này trở nên đáng chú ý là phương thức phát tán, chứ không phải bản thân ransomware. Bằng cách có được quyền truy cập trông có vẻ hợp pháp thông qua một kênh liên lạc đáng tin cậy, kẻ tấn công có khả năng bỏ qua nhiều lớp phòng thủ kỹ thuật vốn thường sẽ cảnh báo về các lượt tải xuống đáng ngờ hoặc các nỗ lực đăng nhập bất thường.
Biện Pháp Phòng Vệ Cho Nhân Viên Làm Việc Từ Xa Và Kết Hợp: MFA, VPN, Và Xác Minh Giọng Nói
Đối với các tổ chức có đội ngũ làm việc phân tán hoặc kết hợp, kiểu tấn công này là lời nhắc nhở rằng việc xác minh danh tính cần phải mở rộng ra ngoài phạm vi email và màn hình đăng nhập. Một số bước thiết thực có thể giảm thiểu rủi ro một cách đáng kể:
- Yêu cầu xác thực đa yếu tố (MFA) cho tất cả các quyền truy cập từ xa và hệ thống nhạy cảm, đồng thời đào tạo nhân viên không bao giờ phê duyệt lời nhắc MFA mà chính họ không khởi tạo.
- Thiết lập chính sách rõ ràng, toàn công ty về việc xác minh các yêu cầu hỗ trợ IT, chẳng hạn như yêu cầu nhân viên gọi lại vào một số nội bộ đã biết thay vì tin tưởng một cuộc gọi hoặc tin nhắn Teams đến bất ngờ.
- Sử dụng VPN cùng với các biện pháp kiểm soát truy cập nghiêm ngặt để ngay cả khi thông tin đăng nhập bị xâm phạm, việc di chuyển ngang qua mạng cũng khó thực hiện hơn.
- Mở rộng đào tạo nhận thức về lừa đảo để bao gồm cả các thủ đoạn social engineering qua giọng nói và chat, không chỉ riêng email.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn làm việc trong mô hình kết hợp hoặc từ xa và thường xuyên sử dụng Microsoft Teams, hãy đối xử với các cuộc gọi hoặc tin nhắn bất ngờ từ "bộ phận hỗ trợ IT" với cùng một sự hoài nghi mà bạn dành cho một email đáng ngờ. Các bộ phận IT hợp pháp hiếm khi chủ động liên hệ đột ngột qua nền tảng chat để yêu cầu bạn cài đặt phần mềm hoặc phê duyệt yêu cầu truy cập ngay lập tức. Khi có nghi ngờ, hãy cúp máy, xác minh qua kênh chính thức và báo cáo ngay tương tác đó cho đội ngũ bảo mật của bạn.
Những Điểm Chính Cần Ghi Nhớ
Sự gia tăng của các cuộc tấn công ransomware qua vishing trên Microsoft Teams cho thấy tội phạm mạng đang thích nghi nhanh hơn nhiều chương trình đào tạo của doanh nghiệp. Khi các công cụ cộng tác trở thành chiến tuyến mới cho social engineering, các tổ chức cần cập nhật hệ thống phòng thủ của mình một cách tương ứng: tăng cường chính sách MFA, chính thức hóa quy trình xác minh IT, và đảm bảo nhân viên hiểu rằng tin tưởng vào một nền tảng không đồng nghĩa với việc tin tưởng vào mọi người đang sử dụng nó. Luôn cảnh giác với các yêu cầu bằng giọng nói và chat không mong muốn, dù chúng nghe có thuyết phục đến đâu, vẫn là một trong những cách đơn giản và hiệu quả nhất để ngăn chặn một cuộc tấn công ransomware trước khi nó bắt đầu.




