Microsoft vừa công bố chiến dịch phối hợp với nhiều đối tác nhằm triệt phá EvilTokens, một nền tảng lừa đảo trực tuyến được cho là sử dụng trí tuệ nhân tạo (AI) xuyên suốt quá trình tấn công. Theo Microsoft, EvilTokens đã liên quan đến hơn 12.000 hộp thư bị xâm nhập tại hơn 10.000 tổ chức trên toàn thế giới.
Điểm đáng chú ý là EvilTokens không chỉ cung cấp công cụ đánh cắp tài khoản mà còn tích hợp AI để hỗ trợ kẻ tấn công phân tích email, tìm kiếm các cuộc trao đổi liên quan đến tài chính, xác định người có quyền phê duyệt thanh toán và tìm những mối quan hệ đáng tin cậy trong tổ chức. Từ đó, hệ thống có thể hỗ trợ xây dựng các kịch bản lừa đảo và soạn email giả mạo người quen, đồng nghiệp hoặc đối tác.
Điểm đáng chú ý là EvilTokens không chỉ cung cấp công cụ đánh cắp tài khoản mà còn tích hợp AI để hỗ trợ kẻ tấn công phân tích email, tìm kiếm các cuộc trao đổi liên quan đến tài chính, xác định người có quyền phê duyệt thanh toán và tìm những mối quan hệ đáng tin cậy trong tổ chức. Từ đó, hệ thống có thể hỗ trợ xây dựng các kịch bản lừa đảo và soạn email giả mạo người quen, đồng nghiệp hoặc đối tác.
Chiếm tài khoản bằng mã xác thực thiết bị
EvilTokens khai thác Device Code Flow, một cơ chế xác thực hợp pháp được sử dụng trong hệ sinh thái Microsoft. Khác với kiểu phishing truyền thống nhằm đánh cắp trực tiếp tên đăng nhập và mật khẩu, phương thức này khiến chính nạn nhân hoàn tất quá trình đăng nhập cho kẻ tấn công.
Kịch bản thường bắt đầu bằng một email giả mạo, chẳng hạn thông báo về hóa đơn, tài liệu được chia sẻ hoặc yêu cầu báo giá. Khi truy cập liên kết trong email, nạn nhân được đưa tới một trang giả mạo và nhìn thấy một mã thiết bị cùng hướng dẫn đăng nhập. Đáng chú ý, trang lừa đảo có thể yêu cầu nạn nhân truy cập trang đăng nhập chính thức của Microsoft để nhập mã. Điều này dễ tạo cảm giác an toàn bởi người dùng thực sự đang ở trên website hợp pháp.
Sau khi nạn nhân nhập mã và hoàn tất xác thực, bao gồm cả xác thực đa yếu tố (MFA) nếu được yêu cầu, phiên đăng nhập được cấp cho thiết bị của kẻ tấn công. Khi đó, kẻ tấn công có thể truy cập hộp thư dưới danh tính của nạn nhân mà không cần biết mật khẩu. Nguy hiểm hơn, các token xác thực bị đánh cắp có thể được sử dụng để duy trì quyền truy cập, đọc và lấy cắp email hoặc tạo các quy tắc hộp thư nhằm che giấu hoạt động của kẻ tấn công. Trong một số trường hợp, việc chỉ đổi mật khẩu cũng chưa đủ nếu các phiên và token liên quan chưa được thu hồi.
Kịch bản thường bắt đầu bằng một email giả mạo, chẳng hạn thông báo về hóa đơn, tài liệu được chia sẻ hoặc yêu cầu báo giá. Khi truy cập liên kết trong email, nạn nhân được đưa tới một trang giả mạo và nhìn thấy một mã thiết bị cùng hướng dẫn đăng nhập. Đáng chú ý, trang lừa đảo có thể yêu cầu nạn nhân truy cập trang đăng nhập chính thức của Microsoft để nhập mã. Điều này dễ tạo cảm giác an toàn bởi người dùng thực sự đang ở trên website hợp pháp.
Sau khi nạn nhân nhập mã và hoàn tất xác thực, bao gồm cả xác thực đa yếu tố (MFA) nếu được yêu cầu, phiên đăng nhập được cấp cho thiết bị của kẻ tấn công. Khi đó, kẻ tấn công có thể truy cập hộp thư dưới danh tính của nạn nhân mà không cần biết mật khẩu. Nguy hiểm hơn, các token xác thực bị đánh cắp có thể được sử dụng để duy trì quyền truy cập, đọc và lấy cắp email hoặc tạo các quy tắc hộp thư nhằm che giấu hoạt động của kẻ tấn công. Trong một số trường hợp, việc chỉ đổi mật khẩu cũng chưa đủ nếu các phiên và token liên quan chưa được thu hồi.
AI biến hộp thư bị chiếm thành công cụ phục vụ lừa đảo
Sau khi giành được quyền truy cập, EvilTokens sử dụng AI để tự động hóa nhiều công đoạn vốn trước đây cần kẻ tấn công phải tự thực hiện. Hệ thống có thể phân tích nội dung hộp thư, tóm tắt và dịch email, lập bản đồ vai trò trong tổ chức, tìm kiếm các cuộc trao đổi về chuyển tiền, hóa đơn hoặc xác định những nhân sự có quyền xử lý tài chính. AI cũng có thể hỗ trợ xác định người đáng tin cậy để giả mạo và soạn nội dung email phù hợp với bối cảnh trao đổi thực tế.
Điều này làm tăng nguy cơ các cuộc tấn công Business Email Compromise (BEC), trong đó kẻ gian sử dụng tài khoản hoặc danh tính email bị chiếm để lừa nạn nhân chuyển tiền, thay đổi thông tin thanh toán hoặc cung cấp dữ liệu nhạy cảm. Microsoft cho biết EvilTokens đã được sử dụng để nhắm tới nhiều lĩnh vực như phân phối, xây dựng, tài chính, bất động sản, giáo dục đại học và y tế. Hoạt động nạn nhân được ghi nhận tập trung tại Mỹ, Canada, Anh, Australia, Ấn Độ và Pháp.
Hơn 12.000 hộp thư bị xâm nhập
Theo Microsoft, EvilTokens có liên quan đến hơn 12.000 hộp thư bị xâm nhập, thuộc hơn 10.000 tổ chức trên toàn cầu. SpyCloud cho biết đã thu thập dữ liệu của 8.708 tài khoản nạn nhân, thuộc 6.585 tên miền email doanh nghiệp tại 79 quốc gia. Microsoft cùng các đối tác đã phối hợp thu giữ 50 website được sử dụng để vận hành EvilTokens và vô hiệu hóa hơn 150 tên miền liên quan đến cơ sở hạ tầng của dịch vụ.
Vụ việc cho thấy phishing đang chuyển từ việc đơn thuần đánh cắp mật khẩu sang lừa người dùng tự cấp quyền truy cập cho kẻ tấn công. Việc sử dụng trang đăng nhập hợp pháp và MFA trong quá trình tấn công cũng khiến người dùng khó nhận biết bất thường nếu chỉ dựa vào việc kiểm tra địa chỉ website.
Vụ việc cho thấy phishing đang chuyển từ việc đơn thuần đánh cắp mật khẩu sang lừa người dùng tự cấp quyền truy cập cho kẻ tấn công. Việc sử dụng trang đăng nhập hợp pháp và MFA trong quá trình tấn công cũng khiến người dùng khó nhận biết bất thường nếu chỉ dựa vào việc kiểm tra địa chỉ website.
Người dùng cần cảnh giác với yêu cầu nhập mã thiết bị
Người dùng cần đặc biệt thận trọng khi nhận email yêu cầu đăng nhập, xác nhận tài liệu, mở hóa đơn hoặc truy cập tài khoản thông qua một mã xác thực thiết bị. Việc trang đăng nhập hiển thị đúng tên miền chính thức không đồng nghĩa với việc yêu cầu xác thực ban đầu là an toàn. Không nên nhập mã được cung cấp từ email hoặc website không rõ nguồn gốc vào các trang đăng nhập, ngay cả khi trang đó là website chính thức. Với những yêu cầu đăng nhập bất thường, người dùng nên chủ động mở ứng dụng hoặc website của dịch vụ từ địa chỉ quen thuộc thay vì truy cập thông qua liên kết trong email.
Do token xác thực có thể tiếp tục được sử dụng sau khi tài khoản bị xâm nhập, khi nghi ngờ đã thực hiện xác thực theo yêu cầu đáng ngờ, người dùng cần nhanh chóng thông báo cho bộ phận quản trị hoặc an ninh mạng của tổ chức để kiểm tra phiên đăng nhập, thu hồi token và rà soát các hoạt động bất thường trong hộp thư.
Đặc biệt, doanh nghiệp cần chú ý tới các dấu hiệu như quy tắc chuyển tiếp email bất thường, thiết bị mới được đăng ký, phiên đăng nhập từ vị trí lạ hoặc những email liên quan đến thanh toán được gửi từ tài khoản đã bị xâm nhập.
Do token xác thực có thể tiếp tục được sử dụng sau khi tài khoản bị xâm nhập, khi nghi ngờ đã thực hiện xác thực theo yêu cầu đáng ngờ, người dùng cần nhanh chóng thông báo cho bộ phận quản trị hoặc an ninh mạng của tổ chức để kiểm tra phiên đăng nhập, thu hồi token và rà soát các hoạt động bất thường trong hộp thư.
Đặc biệt, doanh nghiệp cần chú ý tới các dấu hiệu như quy tắc chuyển tiếp email bất thường, thiết bị mới được đăng ký, phiên đăng nhập từ vị trí lạ hoặc những email liên quan đến thanh toán được gửi từ tài khoản đã bị xâm nhập.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
