Kẻ Tấn Công Giả Dạng Nhân Viên Hỗ Trợ CNTT Bên Trong Microsoft Teams

Một nhóm tin tặc vì động cơ tài chính đã lạm dụng Microsoft Teams để xâm nhập vào mạng lưới doanh nghiệp, theo các nhà nghiên cứu được Cybersecurity Dive trích dẫn. Chiến dịch này đã tấn công hàng chục công ty trên khắp Hoa Kỳ và Canada, sử dụng nhân sự hỗ trợ CNTT giả mạo để lừa nhân viên trao quyền truy cập từ xa vào máy của họ. Một khi đã vào bên trong, kẻ tấn công triển khai mã độc tống tiền (ransomware), mã hóa tập tin và yêu cầu thanh toán.

Không giống như nhiều vụ xâm nhập nổi bật gắn liền với gián điệp nhà nước, các nhà nghiên cứu cho biết chiến dịch này dường như thuần túy vì tài chính. Những kẻ tấn công không nhắm đến thông tin tình báo hay quyền truy cập giám sát lâu dài. Chúng muốn một khoản tiền chuộc, và Microsoft Teams đã trở thành một công cụ tiện lợi để đạt được điều đó.

Cách Thức Lừa Đảo Hoạt Động

Chiến thuật này dựa vào kỹ thuật xã hội (social engineering) hơn là một lỗ hổng phần mềm. Kẻ tấn công tiếp cận nhân viên qua Microsoft Teams, giả danh nhân viên hỗ trợ CNTT nội bộ. Vì Teams là một công cụ giao tiếp đáng tin cậy và được sử dụng hàng ngày trong hầu hết tổ chức, nhân viên có xu hướng mất cảnh giác nhiều hơn so với khi họ nhận được một email không mong muốn hoặc cuộc gọi từ một số lạ.

Một khi nhân viên bị thuyết phục rằng họ đang trao đổi với bộ phận hỗ trợ CNTT hợp pháp, kẻ tấn công sẽ dụ họ cấp quyền truy cập từ xa vào máy tính, thường dưới vỏ bọc giải quyết một vấn đề kỹ thuật. Từ đó, kẻ xâm nhập có thể di chuyển ngang qua mạng lưới, thu thập thông tin xác thực và cuối cùng triển khai mã độc tống tiền trên các hệ thống và máy chủ dùng chung.

Cách tiếp cận này phản ánh một xu hướng rộng hơn trong tội phạm mạng: kẻ tấn công ngày càng ưa chuộng việc mạo danh và lợi dụng lòng tin hơn là khai thác lỗ hổng kỹ thuật, bởi vì thường thì việc thuyết phục một người mở cửa sẽ dễ hơn là đột nhập qua một bức tường lửa.

Hậu Quả Về Quyền Riêng Tư Từ Một Vụ Vi Phạm Mã Độc Tống Tiền

Mặc dù mã độc tống tiền thường được đóng khung như một vấn đề gián đoạn kinh doanh, các tập tin bị mã hóa và hệ thống bị khóa chỉ là một phần của câu chuyện. Những chiến dịch này thường bao gồm hành vi exfiltration dữ liệu (đánh cắp dữ liệu ra ngoài) trước khi quá trình mã hóa bắt đầu, nghĩa là hồ sơ nhân viên, thông tin khách hàng và các cuộc trao đổi nội bộ có thể đã nằm trong tay kẻ tấn công trước khi xuất hiện thông báo đòi tiền chuộc.

Dữ liệu đó không nhất thiết biến mất khi tiền chuộc được trả hoặc hệ thống được khôi phục. Nó có thể bị bán, rò rỉ hoặc giữ lại để tống tiền trong tương lai. Hậu quả lan xa hơn công ty bị vi phạm. Nhân viên có thông tin xác thực bị thu thập, khách hàng có hồ sơ được lưu trên máy chủ bị xâm phạm, và đối tác từng trao đổi tập tin nhạy cảm đều có thể bị phơi bày.

Cơ sở hạ tầng đứng sau những chiến dịch này thường phụ thuộc vào các nhà cung cấp dịch vụ lưu trữ sẵn sàng làm ngơ. Cơ quan thực thi pháp luật đã chú ý đến vấn đề này ở những nơi khác: nhà chức trách Hà Lan gần đây đã thu giữ 800 máy chủ và bắt giữ hai cá nhân liên quan đến một hoạt động lưu trữ “chống đạn” vốn hỗ trợ hoạt động tội phạm mạng, một lời nhắc nhở rằng các chiến dịch mã độc tống tiền hiếm khi vận hành đơn lẻ. Chúng dựa vào một hệ sinh thái rộng lớn hơn gồm dịch vụ lưu trữ, rửa tiền và phân phối trải dài khắp nhiều biên giới.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu tổ chức của bạn sử dụng Microsoft Teams, và hầu hết đều dùng, chiến dịch này là một cảnh báo trực tiếp rằng các nền tảng trò chuyện nội bộ giờ đã trở thành những véc-tơ tấn công khả thi, chứ không chỉ riêng hộp thư email. Bộ phận CNTT nên đối xử với những tin nhắn Teams không mong muốn từ các liên hệ “hỗ trợ” với cùng một sự nghi ngờ thường dành cho email lừa đảo.

Đối với cá nhân nhân viên, bài học rất đơn giản: bộ phận hỗ trợ CNTT hợp pháp hiếm khi tự ý liên hệ theo cách này, và gần như không bao giờ yêu cầu bạn cấp quyền truy cập từ xa ngay tại chỗ mà không có xác minh trước qua một hệ thống yêu cầu hỗ trợ chính thức hoặc kênh nội bộ quen thuộc. Nếu có điều gì đó có vẻ vội vã hoặc cấp bách bất thường, thì chính sự cấp bách đó thường là dấu hiệu cảnh báo.

Đối với các doanh nghiệp xử lý dữ liệu khách hàng hoặc nhân viên, chiến dịch này cũng nhấn mạnh lý do tại sao việc tối thiểu hóa dữ liệu và phân đoạn mạng là quan trọng. Giới hạn lượng thông tin nhạy cảm nằm trên bất kỳ hệ thống có thể truy cập đơn lẻ nào sẽ giảm bớt những gì kẻ tấn công có thể lấy cắp ngay cả khi chúng vượt qua được tuyến phòng thủ đầu tiên.

Các Bước Cụ Thể Để Giảm Thiểu Rủi Ro

  • Xác minh mọi liên hệ từ hỗ trợ CNTT thông qua hệ thống yêu cầu chính thức hoặc đường dây điện thoại nội bộ quen thuộc trước khi cấp quyền truy cập từ xa vào thiết bị của bạn.
  • Bật xác thực đa yếu tố trên Teams, email và công cụ truy cập từ xa để một thông tin xác thực bị xâm phạm đơn lẻ không đủ để kẻ tấn công di chuyển ngang trong mạng.
  • Đào tạo nhân viên cụ thể về các chiến thuật mạo danh qua Teams, không chỉ lừa đảo qua email, vì kẻ tấn công rõ ràng đang đa dạng hóa điểm xâm nhập.
  • Phân đoạn dữ liệu nhạy cảm và giới hạn đặc quyền quản trị để một tài khoản bị xâm phạm không thể vươn tới toàn bộ mạng.
  • Duy trì các bản sao lưu ngoại tuyến và đã được kiểm tra để các yêu cầu đòi tiền chuộc từ mã độc tống tiền mất đi đòn bẩy.

Chiến dịch mã độc tống tiền qua Microsoft Teams này là một lời nhắc nhở rằng kẻ tấn công nhắm đến nơi lòng tin đã tồn tại. Khi các tổ chức ngày càng phụ thuộc vào các nền tảng cộng tác cho hoạt động hàng ngày, chính những công cụ đó trở thành mục tiêu hấp dẫn cho việc mạo danh. Cảnh giác trước những yêu cầu “hỗ trợ” bất ngờ, xác minh danh tính qua các kênh riêng biệt và cập nhật đào tạo an ninh thường xuyên là những cách đơn giản nhưng hiệu quả để đi trước một bước.