Kẻ xấu đang giăng bẫy ngân hàng ngay trên Google và Bing như thế nào?

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Các đối tượng tấn công mạng ngày càng lợi dụng Google và Bing để phát tán các trang web độc hại, sử dụng kỹ thuật che giấu nhằm khiến phần mềm quét bảo mật khó phát hiện. Với người dùng thực sự, những trang này lại có thể hiển thị các cổng thông tin ngân hàng được sao chép với độ chính xác cao để thu thập thông tin đăng nhập.
1787628751773.png
Các chiến dịch này nhắm vào người dùng của những tổ chức tài chính lớn, kết hợp tối ưu hóa công cụ tìm kiếm (SEO), tên miền giả mạo mới đăng ký và cơ chế phân phối nội dung dựa trên nguồn truy cập nhằm kéo dài thời gian tồn tại của các trang web lừa đảo.

Khác với những chiến dịch lừa đảo thông thường dựa vào liên kết độc hại được gửi qua email hoặc SMS, chiến dịch Chameleon sử dụng mô hình chủ động thu hút người dùng thông qua kết quả tìm kiếm.

Kẻ tấn công thao túng các trang kết quả tìm kiếm để đưa website giả mạo lên vị trí dễ nhìn thấy với những truy vấn có ý định truy cập cao, chẳng hạn như 'Cổng thông tin khách hàng [Tên ngân hàng]', 'Đăng nhập thẻ tín dụng' hoặc các cụm từ liên quan đến truy cập tài khoản.

Điều này khiến người đang tìm kiếm dịch vụ tài chính có thể bắt gặp kết quả độc hại nằm phía trên hoặc gần website ngân hàng hợp pháp.

Các tên miền do kẻ tấn công kiểm soát thường là những tên miền chiếm đoạt bằng cách sửa lỗi chính tả, được lưu trữ trên các cấu trúc tên miền cấp hai mới đăng ký. Một số biến thể sử dụng các tên miền như .ph.com và .gr.com, thay vì phải xâm nhập vào những website hợp pháp.

Theo báo cáo của Fortra Intelligence and Research Experts (FIRE), hoạt động 'đầu độc SEO tắc kè hoa' đã tăng hơn 40% trong quý 2 năm 2026. Cách thức này biến khả năng hiển thị trên công cụ tìm kiếm thành một kênh tiếp cận ban đầu. Niềm tin của người dùng đối với công cụ tìm kiếm quen thuộc, cộng với nhu cầu cấp bách khi cần truy cập tài khoản, đã thực hiện phần lớn công việc kỹ thuật xã hội cho kẻ tấn công.

Google và Bing bị lợi dụng để che giấu trang ngân hàng giả​

Đặc điểm đáng chú ý của kỹ thuật SEO 'ngộ độc tắc kè hoa' là cùng một URL có thể trả về nội dung khác nhau tùy thuộc vào cách người dùng truy cập.

Khi nhà nghiên cứu, nhà cung cấp dịch vụ lưu trữ, dịch vụ đánh giá uy tín hoặc hệ thống thử nghiệm tự động truy cập trực tiếp vào một tên miền đáng ngờ, máy chủ có thể trả về trang ngoại tuyến, lỗi chung chung hoặc thậm chí phản hồi 404 giả. Điều này khiến tên miền có vẻ như không hoạt động và có thể khiến các nhà phân tích bỏ qua cảnh báo vì cho rằng đó là cảnh báo sai.

Ngược lại, nếu yêu cầu truy cập cho thấy người dùng đã nhấp vào liên kết từ Google hoặc Bing, website sẽ cung cấp nội dung độc hại thực sự. Nội dung này thường là bản sao có độ chính xác cao của cổng đăng nhập ngân hàng, được thiết kế để thu thập thông tin đăng nhập, cookie phiên hoặc các dữ liệu xác thực khác.

FIRE cảnh báo các chiến dịch như vậy có thể tạo điều kiện cho đánh cắp thông tin đăng nhập và chiếm đoạt phiên làm việc, đồng thời duy trì hoạt động lâu hơn so với cơ sở hạ tầng lừa đảo truyền thống.

Kỹ thuật này điều chỉnh trang web lừa đảo dựa trên hành trình của nạn nhân. Kết quả tìm kiếm bị đầu độc đóng vai trò mồi nhử, trong khi truy cập trực tiếp vào website lại trở thành lớp vỏ bọc.

Phần lớn hệ thống đánh giá uy tín tên miền và công cụ quét URL tự động kiểm tra website thông qua yêu cầu truy cập trực tiếp. Cách thức này không phù hợp với những chiến dịch có khả năng đánh giá người truy cập trước khi quyết định nội dung nào sẽ được hiển thị.

Các trình quét sử dụng tác nhân người dùng mặc định, địa chỉ IP trung tâm dữ liệu hoặc không có nguồn tham chiếu từ công cụ tìm kiếm có thể chỉ nhận được phiên bản sạch của website. Vì vậy, tên miền độc hại vẫn có thể duy trì mức điểm uy tín trung lập, trong khi khách hàng ngân hàng truy cập thông qua kết quả tìm kiếm lại được đưa tới cổng thu thập thông tin đăng nhập đang hoạt động.

Fortra khuyến nghị các nhóm SOC không nên chỉ dựa vào quét tĩnh mà cần mô phỏng điều kiện truy cập của nạn nhân. Hoạt động điều tra nên kiểm tra nguồn truy cập từ các công cụ tìm kiếm liên quan, tác nhân người dùng của trình duyệt hiện đại và, nếu phù hợp về pháp lý cũng như hoạt động, các hồ sơ địa lý tương ứng với cơ sở khách hàng của tổ chức mục tiêu.

Đối với CISO, điều này đồng nghĩa chiến lược bảo vệ thương hiệu cần chuyển từ việc chỉ phản ứng bằng cách gỡ bỏ nội dung vi phạm sang liên tục giám sát kết quả tìm kiếm đối với các từ khóa liên quan đến thương hiệu, đăng nhập và hỗ trợ.

Những kết quả có thứ hạng cao bất thường, đặc biệt khi sử dụng các tên miền giả mạo mới đăng ký, cần được xem là tín hiệu gian lận có mức ưu tiên cao.

Trước đó, FIRE cũng ghi nhận các dịch vụ làm suy yếu SEO có thể sử dụng thao túng backlink và website bị xâm phạm để nâng thứ hạng cho những trang tài chính gian lận, cho thấy quy mô và mức độ trưởng thành về mặt thương mại của hệ sinh thái này.

Sổ tay hướng dẫn của SOC cũng không nên đóng hồ sơ URL đáng ngờ chỉ vì truy cập trực tiếp dẫn đến một trang ngoại tuyến. Các nhà phân tích cần thu thập bằng chứng dựa trên ngữ cảnh, bao gồm nguồn giới thiệu, tác nhân người dùng, chuỗi chuyển hướng, nội dung hiển thị và hành vi phản hồi theo vị trí địa lý.

Với người dùng, cách an toàn nhất vẫn là không sử dụng công cụ tìm kiếm để truy cập trực tiếp cổng thông tin ngân hàng. Thay vào đó, nên sử dụng ứng dụng ngân hàng chính thức hoặc dấu trang được lưu thủ công, kiểm tra kỹ tên miền đầy đủ trước khi nhập thông tin đăng nhập và liên hệ với tổ chức tài chính thông qua kênh đã được xác minh nếu trang đăng nhập có dấu hiệu bất thường.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối:
Back
Top