Một cụm mối đe dọa mới được xác định có tên PREY-0058 đang nhắm vào các tài khoản Microsoft 365 của doanh nghiệp thông qua sự kết hợp giữa kỹ thuật xã hội kiểu cũ và hành vi đánh cắp token hiện đại. Theo nghiên cứu được The Hacker News đề cập, nhóm này sử dụng các cuộc gọi vishing (lừa đảo qua giọng nói) tới bộ phận trợ giúp kết hợp với hành vi đánh cắp token phiên adversary-in-the-middle (AitM) để xâm nhập vào Microsoft 365 và các nền tảng SaaS khác, sau đó tống tiền nạn nhân bằng dữ liệu bị đánh cắp. Chiến dịch này là lời nhắc nhở rằng ngay cả xác thực đa yếu tố (MFA) được cấu hình tốt cũng có thể bị vô hiệu hóa khi kẻ tấn công nhắm vào con người và các quy trình xung quanh nó thay vì chính màn hình đăng nhập.

PREY-0058 Là Gì và Chiêu Trò Lừa Đảo Bộ Phận Trợ Giúp Hoạt Động Như Thế Nào

PREY-0058 là tên gọi được đặt cho cụm tấn công này, và phương pháp của nó tập trung vào việc giả mạo nhân viên hỗ trợ IT. Thay vì gửi email lừa đảo và hy vọng ai đó nhấp vào liên kết, các kẻ tấn công được cho là sẽ thực hiện cuộc gọi điện thoại tới nhân viên, giám đốc điều hành, hoặc bộ phận trợ giúp IT, đóng giả là nhân viên hỗ trợ kỹ thuật hợp pháp. Đây là vishing: kỹ thuật xã hội dựa trên giọng nói được thiết kế để tạo dựng lòng tin nhanh chóng và gây áp lực buộc mục tiêu hành động trước khi họ kịp xác minh người họ thực sự đang nói chuyện cùng.

Mục tiêu của những cuộc gọi này thường là thuyết phục mục tiêu đặt lại mật khẩu, phê duyệt lời nhắc đăng nhập, hoặc cung cấp mã một lần. Vì yêu cầu có vẻ đến từ nguồn IT nội bộ, nó lọt qua bản năng mà nhiều nhân viên đã phát triển xung quanh các email đáng ngờ. Vishing khai thác một khoảng trống mà các công cụ bảo mật email không thể lấp đầy: một cuộc gọi điện thoại tạo cảm giác cá nhân và khẩn cấp theo cách mà một tin nhắn trong hộp thư đến không thể.

Các Cuộc Tấn Công Adversary-in-the-Middle Vượt Qua MFA Như Thế Nào

Điều khiến PREY-0058 đặc biệt hiệu quả là nửa sau của kịch bản: đánh cắp token qua adversary-in-the-middle. Trong một cuộc tấn công AitM, tác nhân đe dọa không chỉ đánh cắp tên người dùng và mật khẩu. Thay vào đó, chúng chèn mình vào giữa nạn nhân và dịch vụ đăng nhập thực, thường sử dụng một trang xác thực giả mạo thuyết phục. Khi nạn nhân đăng nhập và hoàn tất bước MFA, proxy của kẻ tấn công sẽ thu được token phiên kết quả—mảnh dữ liệu chứng minh người dùng đã được xác thực.

Điều này quan trọng vì token phiên bị đánh cắp cho phép kẻ tấn công bỏ qua hoàn toàn quy trình đăng nhập. Chúng không cần đoán mật khẩu hay lừa ai đó phê duyệt thông báo đẩy lần thứ hai. Chúng chỉ đơn giản tái sử dụng token bị thu được để truy cập Microsoft 365 như thể chúng là người dùng hợp pháp, bao gồm cả MFA. Đây là kỹ thuật từng được sử dụng chống lại các môi trường Microsoft 365 trước đây, nhưng việc kết hợp nó với một cuộc gọi vishing trực tiếp để có quyền truy cập ban đầu hoặc đặt lại thông tin xác thực thêm vào một lớp thao túng con người mà các biện pháp phòng thủ kỹ thuật một mình khó có thể phát hiện.

Ai Đang Bị Nhắm Đến và Dữ Liệu Nào Đang Gặp Rủi Ro

Báo cáo về PREY-0058 chỉ ra chiến dịch tập trung vào việc đánh cắp dữ liệu từ Microsoft 365 và các dịch vụ SaaS khác, với mục tiêu cuối cùng là tống tiền thay vì chiếm đoạt tài khoản đơn thuần để gửi spam hoặc lừa đảo. Khuôn mẫu này—giành quyền truy cập, trích xuất các tệp hoặc thông tin liên lạc nhạy cảm, sau đó yêu cầu thanh toán để ngăn chặn việc tiết lộ—phản ánh một sự chuyển dịch rộng lớn hơn trong tội phạm mạng hướng tới đánh cắp dữ liệu và tống tiền thay vì mã hóa ransomware truyền thống. Các giám đốc điều hành và những nhân viên có giá trị cao khác dường như là trọng tâm, có khả năng vì hộp thư và lưu trữ đám mây của họ chứa các thông tin tài chính, pháp lý hoặc chiến lược nhạy cảm—loại thông tin tạo ra đòn bẩy hiệu quả trong một vụ tống tiền.

Điều này nằm trong một xu hướng lớn hơn được ghi nhận trên toàn ngành: kỹ thuật xã hội, ngày càng được tăng cường bởi các chiến thuật mạo danh thuyết phục, đang vượt qua các biện pháp phòng thủ hiện có của nhiều tổ chức. Một khảo sát gần đây về AI phishing và deepfake cho thấy phần lớn các nhà lãnh đạo doanh nghiệp cảm thấy tự tin về tình hình bảo mật của họ ngay cả khi các cuộc tấn công mạo danh dựa trên giọng nói và AI hỗ trợ tiếp tục thành công. PREY-0058 là một ví dụ thực tế về khoảng cách giữa sự tự tin và mức độ sẵn sàng đó.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu tổ chức của bạn phụ thuộc vào Microsoft 365, chiến dịch này là tín hiệu để nhìn xa hơn độ mạnh của mật khẩu và tỷ lệ đăng ký MFA. Kẻ tấn công đã thích nghi với thế giới nơi MFA là tiêu chuẩn, và chúng đang nhắm vào các quy trình xác minh xung quanh nó, bao gồm bộ phận trợ giúp, đặt lại mật khẩu, và các yêu cầu hỗ trợ qua điện thoại. Nhân viên, đặc biệt là giám đốc điều hành và nhân viên IT, cần biết rằng một cuộc gọi điện thoại tự xưng là hỗ trợ nội bộ không tự động đáng tin cậy chỉ vì nó nghe có vẻ chính thức.

Các Bước Thực Tế Để Bảo Vệ Tài Khoản Doanh Nghiệp

Các tổ chức có thể giảm mức độ phơi nhiễm trước các cuộc tấn công như PREY-0058 bằng một vài thay đổi cụ thể. Bộ phận trợ giúp nên sử dụng các quy trình xác minh danh tính nghiêm ngặt cho bất kỳ yêu cầu đặt lại mật khẩu hoặc đăng ký lại MFA nào, lý tưởng nhất là yêu cầu gọi lại tới một số đã biết hoặc xác minh qua một kênh riêng biệt, được thiết lập từ trước thay vì tin vào lời của người gọi. Nhóm bảo mật cũng nên cân nhắc các phương pháp xác thực chống lừa đảo, chẳng hạn như khóa bảo mật phần cứng—những phương pháp khó bị proxy AitM chặn hơn nhiều so với mã một lần hoặc phê duyệt đẩy. Giám sát việc sử dụng token phiên bất thường, chẳng hạn như đăng nhập từ các vị trí không mong đợi ngay sau một tương tác với bộ phận trợ giúp, có thể giúp phát hiện xâm nhập trước khi dữ liệu bị trích xuất. Cuối cùng, đào tạo thường xuyên bao gồm cụ thể các kịch bản vishing, không chỉ email phishing, sẽ cung cấp cho nhân viên một kịch bản để tuân theo khi một cuộc gọi có vẻ bất thường.

Bài học rộng hơn từ PREY-0058 là một cuộc tấn công vishing Microsoft 365 thành công bằng cách khai thác lòng tin và khoảng trống quy trình, chứ không phải các lỗ hổng kỹ thuật trong chính nền tảng. Khi kẻ tấn công tiếp tục pha trộn kỹ thuật xã hội với hành vi đánh cắp token kỹ thuật, các biện pháp phòng thủ nhiều lớp có tính đến hành vi con người không còn là tùy chọn. Hãy dành vài phút trong tuần này để xem lại chính sách xác minh bộ phận trợ giúp của tổ chức bạn và xác nhận đội ngũ của bạn biết một yêu cầu IT hợp pháp thực sự trông như thế nào.