Lừa đảo qua thoại tìm ra điểm yếu mới: Chiếc điện thoại cá nhân của bạn
Một làn sóng tấn công mới đang cho thấy vì sao ranh giới giữa thiết bị cá nhân và thiết bị công việc trở nên quan trọng hơn bao giờ hết. Theo các báo cáo về phát hiện tình báo mối đe dọa của Microsoft, các nhóm được theo dõi với tên Storm-3032 và Storm-3121 đang gọi điện và nhắn tin cho nhân viên qua điện thoại cá nhân của họ, giả danh nhân viên hỗ trợ IT nội bộ. Sau khi nhân viên được thuyết phục rằng cuộc gọi là hợp pháp, kẻ tấn công hướng dẫn họ từng bước để cấp quyền truy cập vào tài khoản Microsoft 365 của công ty, thường khai thác các thiết lập mang thiết bị của riêng bạn (BYOD), nơi điện thoại cá nhân cũng được dùng để đăng nhập email công việc, Teams và SharePoint.
Điều khiến chiến dịch này đáng chú ý không chỉ là thủ đoạn lừa đảo qua thoại. Mà là những gì xảy ra sau khi giành được quyền truy cập ban đầu. Các nhóm này được cho là hoạt động như những nhà môi giới quyền truy cập ban đầu: chúng xâm nhập vào mạng, sử dụng Graph API của Microsoft để khảo sát dữ liệu và hệ thống nào đang có sẵn, rồi xác định nạn nhân nào đủ giá trị để bán hoặc chuyển giao. Từ đó, quyền truy cập được chuyển tiếp cho các nhóm tống tiền, bao gồm ShinyHunters, cái tên ngày càng trở nên quen thuộc trong các vụ đánh cắp dữ liệu và tống tiền.
Vì sao BYOD khiến cuộc tấn công này hiệu quả đến vậy
Thiết bị cá nhân nằm ngoài vành đai bảo mật mà hầu hết công ty xây dựng quanh phần cứng doanh nghiệp. Một chiếc laptop công việc có thể có phát hiện điểm cuối, quyền ứng dụng bị hạn chế và cấu hình do IT quản lý. Một chiếc điện thoại cá nhân dùng để kiểm tra email hoặc tham gia cuộc gọi Teams thường không có bất kỳ điều nào trong số đó. Đây cũng là thiết bị mà nhân viên dễ trả lời cuộc gọi nhất mà không suy nghĩ gì, vì đó cũng là chiếc điện thoại mà gia đình và bạn bè họ sử dụng.
Khoảng trống tin cậy đó chính xác là điều mà lừa đảo qua thoại (đôi khi gọi là vishing) khai thác. Kẻ tấn công không cần phá mã hóa hay tìm lỗ hổng phần mềm. Chúng chỉ cần một nhân viên tin rằng người ở đầu dây bên kia thực sự đến từ IT và đang cố giúp đỡ, chứ không phải gây hại. Các báo cáo chỉ ra rằng kẻ tấn công cũng lạm dụng các tính năng cộng tác hợp pháp, chẳng hạn như quyền truy cập bên ngoài trong Microsoft Teams, để hòa lẫn với giao tiếp kinh doanh bình thường thay vì kích hoạt những dấu hiệu cảnh báo rõ ràng.
Mô thức này phản ánh một xu hướng rộng hơn trên nhiều ngành. Trong cuộc tấn công ransomware Jack Henry, kẻ tấn công cũng sử dụng cuộc gọi điện thoại thay vì khai thác kỹ thuật để giành chỗ đứng, nhấn mạnh rằng kỹ thuật xã hội qua thoại đã trở thành điểm xâm nhập được ưa chuộng chính vì nó né tránh các biện pháp phòng thủ kỹ thuật truyền thống.
Góc nhìn Graph API: Biến quyền truy cập thành thông tin tình báo
Sau khi vào được bên trong một tài khoản, kẻ tấn công được cho là sử dụng Graph API của Microsoft, một công cụ hợp pháp mà nhà phát triển dùng để tương tác với dữ liệu Microsoft 365, để lập bản đồ môi trường của tổ chức. Điều này cho phép chúng nhanh chóng xác định hộp thư, tệp hoặc tài khoản người dùng nào có giá trị nhất, thực chất là thực hiện trinh sát bằng chính hạ tầng của mục tiêu. Thay vì tự đánh cắp dữ liệu trong mọi trường hợp, các nhà môi giới quyền truy cập ban đầu dường như chuyển giao những chỗ đứng giá trị cao cho các nhóm tống tiền như ShinyHunters, những kẻ chuyên kiếm tiền từ quyền truy cập bị đánh cắp thông qua đánh cắp dữ liệu và đòi tiền tống tiền.
Sự phân chia lao động này, một nhóm đột nhập và một nhóm khác thu lợi, phản ánh những gì đã thấy trong các vụ vi phạm gần đây khác. Trong vụ rò rỉ dữ liệu Napoleon Perdis, hồ sơ khách hàng bị đánh cắp đã bị rò rỉ và được một tác nhân đe dọa hoạt động độc lập với bất kỳ ai có thể đã truy cập dữ liệu ban đầu nhận là của mình, minh họa cách quyền truy cập bị xâm phạm và rò rỉ dữ liệu công khai thường được xử lý bởi những bên hoàn toàn tách biệt.
Điều này có ý nghĩa gì với bạn
Nếu người sử dụng lao động của bạn cho phép truy cập BYOD vào Microsoft 365, Teams hoặc email công ty, bạn là một điểm xâm nhập tiềm năng cho kiểu tấn công này, bất kể chức danh công việc hay phòng ban của bạn. Rủi ro cốt lõi không phải là một lỗ hổng trong phần mềm của Microsoft. Mà là giả định rằng người gọi tự xưng là "hỗ trợ IT" đúng là người họ nói. Nhân viên nên hoài nghi với bất kỳ cuộc gọi hoặc tin nhắn không mong muốn nào yêu cầu họ đặt lại thông tin đăng nhập, phê duyệt lời nhắc đăng nhập hoặc cài đặt bất cứ thứ gì, ngay cả khi người gọi có vẻ am hiểu về hệ thống nội bộ hoặc sử dụng tên nhân viên thật.
Các tổ chức cũng nên xem xét lại cách thiết bị BYOD được xác minh và giám sát, vì một chiếc điện thoại cá nhân có quyền truy cập vào các dịch vụ đám mây của công ty có thể trở thành con đường trực tiếp dẫn vào dữ liệu nhạy cảm mà không cần chạm đến bất kỳ laptop nào thuộc sở hữu công ty.
Những điểm cần hành động
- Xác minh bất kỳ liên hệ nào từ bộ phận hỗ trợ IT thông qua một kênh nội bộ đã biết trước khi hành động, tuyệt đối không qua số điện thoại hay phương thức mà người gọi cung cấp.
- Bật xác thực đa yếu tố yêu cầu nhiều hơn một thao tác phê duyệt đơn giản, vì tình trạng mệt mỏi MFA và kỹ thuật xã hội thường đi đôi với nhau.
- Hỏi người sử dụng lao động về các chính sách bảo mật BYOD, bao gồm liệu thiết bị cá nhân truy cập Microsoft 365 có phải tuân theo các quy tắc truy cập có điều kiện hoặc kiểm tra tuân thủ thiết bị hay không.
- Báo cáo ngay các cuộc gọi hoặc tin nhắn đáng ngờ tự xưng là từ IT, ngay cả khi bạn không thực hiện theo chúng, để đội ngũ bảo mật có thể theo dõi chiến dịch rộng hơn.
Các chiến dịch lừa đảo qua thoại như chiến dịch này thành công vì chúng nhắm vào lòng tin của con người thay vì các lỗ hổng phần mềm. Giữ thái độ thận trọng với những cuộc gọi bất ngờ và xác nhận yêu cầu qua các kênh chính thức vẫn là một trong những biện pháp phòng thủ đơn giản và hiệu quả nhất hiện có.




