Bạn vừa đến khách sạn, kết nối Wi-Fi, mở trình duyệt và đăng nhập Microsoft 365 như mọi ngày. Không email lạ, không file đính kèm, không phần mềm đáng ngờ nào được tải xuống. Nhưng tài khoản công việc vẫn có thể rơi vào tay hacker. Đây chính là kịch bản được cảnh báo sau khi phát hiện một chiến dịch tấn công quy mô lớn nhắm vào hệ thống Wi-Fi tại khách sạn, trung tâm hội nghị và các địa điểm công cộng.
Ít nhất từ tháng 6/2026, kẻ tấn công đã xâm nhập các thiết bị captive portal – hệ thống thường xuất hiện khi người dùng kết nối Wi-Fi khách sạn và phải mở trang đăng nhập hoặc chấp nhận điều khoản sử dụng. Sau khi kiểm soát được thiết bị gateway, hacker có thể can thiệp vào DNS, từ đó điều hướng người dùng đến hạ tầng do chúng kiểm soát.
Điều đáng sợ nằm ở chỗ người dùng không nhất thiết phải nhìn thấy bất kỳ dấu hiệu bất thường nào. Thay vì truy cập đúng máy chủ Microsoft, yêu cầu đăng nhập có thể bị DNS giả mạo chuyển hướng sang một hệ thống được hacker dựng lên với giao diện giống Microsoft 365. Người dùng nhìn thấy một trang đăng nhập quen thuộc, nhập tài khoản và mật khẩu như bình thường, nhưng thông tin đó đã được chuyển cho kẻ tấn công.
Hình dung đơn giản, hacker không cần dụ bạn bấm vào một đường link phishing. Chúng tìm cách kiểm soát chính "con đường" mà bạn đang sử dụng để truy cập Internet.
Và đây mới là điểm khiến cuộc tấn công này đáng chú ý. Các nạn nhân được phát hiện kết nối từ nhiều thành phố ở Mỹ cũng như Ấn Độ, Saudi Arabia và một số khu vực khác, thuộc nhiều ngành như tài chính, luật, y tế, năng lượng, bán lẻ và dịch vụ chuyên nghiệp. Điều này cho thấy mục tiêu không phải một doanh nghiệp cụ thể mà có thể là những nhân viên doanh nghiệp đang đi công tác và sử dụng Wi-Fi tại khách sạn, trung tâm hội nghị.
Ít nhất từ tháng 6/2026, kẻ tấn công đã xâm nhập các thiết bị captive portal – hệ thống thường xuất hiện khi người dùng kết nối Wi-Fi khách sạn và phải mở trang đăng nhập hoặc chấp nhận điều khoản sử dụng. Sau khi kiểm soát được thiết bị gateway, hacker có thể can thiệp vào DNS, từ đó điều hướng người dùng đến hạ tầng do chúng kiểm soát.
Điều đáng sợ nằm ở chỗ người dùng không nhất thiết phải nhìn thấy bất kỳ dấu hiệu bất thường nào. Thay vì truy cập đúng máy chủ Microsoft, yêu cầu đăng nhập có thể bị DNS giả mạo chuyển hướng sang một hệ thống được hacker dựng lên với giao diện giống Microsoft 365. Người dùng nhìn thấy một trang đăng nhập quen thuộc, nhập tài khoản và mật khẩu như bình thường, nhưng thông tin đó đã được chuyển cho kẻ tấn công.
Hình dung đơn giản, hacker không cần dụ bạn bấm vào một đường link phishing. Chúng tìm cách kiểm soát chính "con đường" mà bạn đang sử dụng để truy cập Internet.
Và đây mới là điểm khiến cuộc tấn công này đáng chú ý. Các nạn nhân được phát hiện kết nối từ nhiều thành phố ở Mỹ cũng như Ấn Độ, Saudi Arabia và một số khu vực khác, thuộc nhiều ngành như tài chính, luật, y tế, năng lượng, bán lẻ và dịch vụ chuyên nghiệp. Điều này cho thấy mục tiêu không phải một doanh nghiệp cụ thể mà có thể là những nhân viên doanh nghiệp đang đi công tác và sử dụng Wi-Fi tại khách sạn, trung tâm hội nghị.
Sau khi chiếm quyền kiểm soát gateway, hacker có thể thao túng DNS – hệ thống có nhiệm vụ chuyển tên miền như 'microsoft .com' thành địa chỉ máy chủ tương ứng. Nếu DNS bị đầu độc, người dùng nhập đúng địa chỉ nhưng lại được đưa tới một nơi khác.
Điều này khiến cuộc tấn công trở nên nguy hiểm hơn phishing thông thường. Với phishing qua email, người dùng vẫn có cơ hội nhận ra địa chỉ gửi bất thường, đường link lạ hoặc nội dung đáng ngờ. Còn trong trường hợp này, người dùng có thể tự mình gõ đúng địa chỉ và vẫn bị chuyển hướng.
Đáng chú ý hơn, các nhà nghiên cứu còn phát hiện dấu hiệu hacker tìm cách lợi dụng WPAD – một cơ chế cho phép thiết bị tự động phát hiện proxy. Nếu kiểm soát được quá trình này, kẻ tấn công có thể khiến trình duyệt và một số ứng dụng sử dụng proxy do chúng kiểm soát, qua đó mở rộng phạm vi theo dõi và can thiệp vào lưu lượng.
Chưa dừng lại ở việc lấy mật khẩu, chiến dịch còn nhắm tới OAuth token và cơ chế xác thực bằng mã thiết bị của Microsoft. Đây là phần đặc biệt đáng lo bởi trong một số trường hợp, kẻ tấn công có thể lợi dụng token để truy cập tài khoản ngay cả khi người dùng đã bật xác thực đa yếu tố (MFA).
Điều đó cho thấy một thực tế mà người dùng thường bỏ qua: MFA không phải một chiếc khiên tuyệt đối. MFA giúp chống lại rất nhiều kiểu đánh cắp mật khẩu, nhưng nếu kẻ tấn công kiểm soát được quá trình xác thực hoặc đánh cắp token sau khi xác thực, chúng vẫn có thể tìm cách vượt qua lớp bảo vệ này.
Phương thức tấn công này được đánh giá có nhiều điểm tương đồng với hoạt động FrostArmada từng được liên hệ với APT28. Trong các chiến dịch trước đây, nhóm này được cho là đã xâm nhập router SOHO rồi thay đổi DNS để chuyển hướng nạn nhân tới hạ tầng phục vụ đánh cắp thông tin đăng nhập Microsoft 365. Điểm mới lần này là kỹ thuật tương tự được mở rộng sang hạ tầng Wi-Fi tại khách sạn và trung tâm hội nghị, nơi tập trung rất nhiều người dùng doanh nghiệp.
Điều này khiến chúng ta nghĩ rằng Wi-Fi công cộng không chỉ là vấn đề "mạng chậm hay mạng không an toàn" nữa. Khi chúng ta kết nối laptop công ty vào một mạng mà mình không kiểm soát, gateway của mạng đó về cơ bản trở thành một thành phần nằm giữa thiết bị và Internet.
Nếu gateway bị kiểm soát, kẻ tấn công có thể có cơ hội can thiệp vào quá trình phân giải tên miền, định tuyến hoặc proxy trước khi dữ liệu đến được máy chủ thực sự.
Các chuyên gia không phát hiện chiến dịch này bằng một malware nằm trên máy tính nạn nhân. Không cần cài phần mềm độc hại, không cần gửi email phishing, không cần dụ người dùng tải file. Chỉ cần kiểm soát được một thiết bị mạng ở đúng vị trí, hacker đã có thể biến hạ tầng kết nối thành công cụ tấn công.
Đây cũng là lý do các doanh nghiệp có nhân viên thường xuyên đi công tác cần nhìn nhận Wi-Fi khách sạn theo một cách khác. Một chiếc laptop được cập nhật đầy đủ, có antivirus và MFA vẫn có thể gặp rủi ro nếu toàn bộ lưu lượng của nó đi qua một hạ tầng mạng đã bị kẻ xấu kiểm soát.
Với doanh nghiệp, khuyến nghị sử dụng VPN full-tunnel, tức toàn bộ lưu lượng, bao gồm cả DNS, đều được đưa qua hệ thống của doanh nghiệp thay vì để thiết bị tự truy cập trực tiếp qua mạng khách sạn. Các tổ chức cũng nên tăng cường mã hóa DNS, kiểm soát WPAD và cân nhắc vô hiệu hóa cơ chế xác thực bằng device code nếu không thực sự cần thiết.
Còn với người dùng bình thường, có lẽ bài học đơn giản nhất là: đừng mặc định rằng trang đăng nhập xuất hiện sau khi kết nối Wi-Fi khách sạn là an toàn chỉ vì nó trông giống trang thật. Đặc biệt với tài khoản công việc, ngân hàng hay các dịch vụ quan trọng, nếu có thể sử dụng mạng di động cá nhân hoặc VPN của công ty thì đó vẫn là lựa chọn an toàn hơn.
Bởi trong vụ việc này, thứ bị hacker tấn công đầu tiên không phải chiếc laptop của bạn, mà là con đường kết nối mà chiếc laptop đang đi qua. Và đôi khi, chỉ cần con đường đó bị đổi hướng, người dùng có thể tự tay trao thông tin đăng nhập cho hacker mà hoàn toàn không biết mình vừa bị tấn công.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview
