Biến Tấu Mới Cho Trò Cũ: Vishing Gặp Tự Động Hóa
Một nhóm đe dọa được theo dõi là UNC6671 đã tìm ra cách kết hợp một chiến thuật lừa đảo xã hội kiểu cũ với tự động hóa hiện đại, và hậu quả đang gây tổn thất cho các tổ chức nằm trong tầm ngắm của chúng. Theo báo cáo về hoạt động của nhóm này, UNC6671 giả danh nhân viên hỗ trợ CNTT nội bộ qua điện thoại để lừa nhân viên trao quyền truy cập vào tài khoản Microsoft 365 và Okta của họ. Một khi đã vào được, nhóm này đánh cắp token phiên hoạt động, qua đó cho phép kẻ tấn công vượt qua hoàn toàn mật khẩu và xác thực đa yếu tố, rồi tự động hóa việc đánh cắp dữ liệu công ty nhằm mục đích tống tiền.
Điều khiến chiến dịch này trở nên đáng chú ý không nằm ở phương thức tiếp cận ban đầu. Lừa đảo qua giọng nói, hay còn gọi là “vishing,” đã là một chiến thuật quen thuộc trong nhiều năm. Mấu chốt là lớp tự động hóa được chồng lên trên, biến một cuộc gọi thành công duy nhất thành một chiến dịch đánh cắp dữ liệu có thể mở rộng, một chiến dịch có thể âm thầm thu thập tệp tin và thông tin liên lạc trên toàn bộ môi trường Microsoft 365 trước khi bất kỳ ai nhận ra.
Cách Thức Tấn Công Thực Sự Diễn Ra
Cuộc tấn công thường bắt đầu bằng một cuộc điện thoại. Nhân viên nhận được một cuộc gọi có vẻ như thông thường từ bộ phận hỗ trợ CNTT của công ty mình, thường viện dẫn một vấn đề kỹ thuật hợp lý như sự cố đăng nhập hay khóa tài khoản. Người gọi hướng dẫn nạn nhân thực hiện các bước để rồi cuối cùng trao đi token phiên hoạt động hoặc thông tin xác thực liên kết với Microsoft 365 hay Okta, nền tảng định danh mà nhiều tổ chức sử dụng để quản lý quyền truy cập đăng nhập một lần trên các công cụ đám mây của họ.
Token phiên đặc biệt có giá trị đối với kẻ tấn công vì chúng đại diện cho một phiên đã được xác thực. Thay vì cần phải bẻ mật khẩu hay đánh bại xác thực đa yếu tố, kẻ tấn công chỉ đơn giản sử dụng lại token để mạo danh người dùng hợp pháp, thường không kích hoạt các cảnh báo mà một lần đăng nhập mới, đáng ngờ có thể tạo ra.
Một khi quyền truy cập đó được thiết lập, UNC6671 được cho là đã tự động hóa quá trình kéo dữ liệu ra khỏi môi trường Microsoft 365 bị xâm phạm. Thay vì một người điều khiển trực tiếp đào xới hộp thư và ổ đĩa dùng chung, các công cụ được viết kịch bản sẽ làm phần việc nặng nhọc, thu thập email, tệp tin và các tài liệu nhạy cảm khác trên quy mô lớn. Dữ liệu bị đánh cắp đó sau đó trở thành con bài thương lượng trong một kế hoạch tống tiền, khi nhóm này đe dọa sẽ rò rỉ hoặc bán thông tin nếu không được trả tiền.
Mô hình này tương đồng với những gì các nhà nghiên cứu đã ghi nhận trong các cuộc tấn công vào quỹ đầu cơ có liên quan đến nhóm tống tiền này, nơi các công ty tài chính bị nhắm đến bằng các chiến thuật lừa đảo xã hội và tống tiền dữ liệu tương tự. Các tổ chức dịch vụ tài chính thường là mục tiêu hấp dẫn vì họ nắm giữ khối lượng lớn dữ liệu khách hàng nhạy cảm và thường chịu áp lực phải giải quyết sự cố nhanh chóng và kín đáo.
Tại Sao Điều Này Quan Trọng Ngoài Các Tiêu Đề Vi Phạm Dữ Liệu
Dễ để coi đây là một câu chuyện vi phạm công ty khác, nhưng các hệ lụy về quyền riêng tư lan rộng ra bên ngoài. Khi một nhóm đe dọa chiếm quyền phiên Microsoft 365 của nhân viên, chúng không chỉ truy cập vào các tệp tin nội bộ của công ty. Chúng có khả năng nhìn thấy hồ sơ khách hàng, dữ liệu cá nhân của khách hàng hoặc đối tác, và các thông tin liên lạc nội bộ vốn không bao giờ được dự định rời khỏi tổ chức.
Vì quyền truy cập ban đầu dựa vào lừa đảo xã hội thay vì khai thác kỹ thuật, các công cụ bảo mật truyền thống như vá lỗi hay phát hiện điểm cuối không thể chặn đứng cuộc tấn công tại nguồn. Lỗ hổng bị khai thác là lòng tin của con người, cụ thể là giả định hợp lý của nhân viên rằng một cuộc gọi tự xưng là từ hỗ trợ CNTT thực sự là từ hỗ trợ CNTT. Điều này khiến kiểu tấn công này khó có thể bị loại bỏ hoàn toàn chỉ bằng công nghệ, và nó đặt nặng hơn vào đào tạo tổ chức và các quy trình xác minh.
Góc độ tự động hóa cũng quan trọng. Một khi token phiên bị đánh cắp, tốc độ và quy mô mà dữ liệu có thể bị lấy ra thu hẹp cánh cửa thời gian để các đội bảo mật phát hiện và phản ứng trước khi lượng thông tin nhạy cảm đáng kể đã bị đánh cắp.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn làm việc tại một tổ chức sử dụng Microsoft 365 hoặc Okta, và hầu hết các doanh nghiệp lớn đều dùng, chiến dịch này là một lời nhắc nhở rằng sự cảnh giác của chính bạn trong một cuộc gọi tưởng chừng như thông thường từ CNTT quan trọng hơn vẻ bề ngoài. Các bộ phận CNTT hợp pháp hiếm khi yêu cầu nhân viên đọc mã dùng một lần, phê duyệt các lời nhắc đăng nhập bất ngờ, hoặc điều hướng đến các trang đặt lại mật khẩu không quen thuộc trong một cuộc gọi không được yêu cầu.
Đối với cá nhân, điều rút ra ít liên quan đến việc tải phần mềm mới mà liên quan nhiều đến thói quen. Hãy hoài nghi các cuộc gọi không được yêu cầu yêu cầu quyền truy cập tài khoản, ngay cả khi người gọi có vẻ am hiểu về hệ thống nội bộ của công ty bạn. Xác minh yêu cầu thông qua một kênh riêng biệt, đã biết, chẳng hạn như gọi lại cho bộ phận CNTT của bạn bằng một số từ danh bạ nội bộ thay vì số do người gọi cung cấp.
Những Điều Cần Làm Cụ Thể
Một vài bước thực tế có thể giảm thiểu rủi ro trước kiểu tấn công này:
- Cảnh giác với các cuộc gọi hỗ trợ CNTT không được yêu cầu, đặc biệt là những cuộc gọi yêu cầu mã đăng nhập, phê duyệt phiên, hoặc đặt lại mật khẩu.
- Xác minh bất kỳ yêu cầu CNTT nào thông qua một số điện thoại được lấy độc lập hoặc hệ thống trò chuyện nội bộ, không phải số gọi lại được đưa ra trong cuộc gọi đáng ngờ.
- Báo cáo các cuộc gọi hỗ trợ bất thường cho đội bảo mật của bạn ngay lập tức, ngay cả khi bạn không chia sẻ thông tin nào, vì điều đó có thể chỉ ra tổ chức của bạn đang bị nhắm đến.
- Nếu bạn nghi ngờ phiên của mình đã bị xâm phạm, hãy yêu cầu CNTT thu hồi các token đang hoạt động và buộc đăng nhập mới với xác thực đa yếu tố.
Chiến dịch của UNC6671 cho thấy khi các tổ chức tăng cường các lớp phòng thủ kỹ thuật, kẻ tấn công ngày càng nhắm vào lớp con người. Luôn cảnh giác trước những nỗ lực lừa đảo xã hội vẫn là một trong những cách phòng thủ hiệu quả và ít tốn kém nhất dành cho người lao động hàng ngày.




