Home page / Technology updates

Microsoft: Các kỹ thuật tấn công danh tính mới và cách phòng thủ hiệu quả

Trong bối cảnh các mối đe dọa an ninh mạng không ngừng biến đổi, tin tặc đang ngày càng tinh vi hóa các phương thức tấn công. Việc áp dụng rộng rãi các biện pháp bảo mật thiết yếu như xác thực đa yếu tố (MFA) và các giải pháp không mật khẩu đã thay đổi cuộc chơi, nhưng cũng thúc đẩy tin tặc tìm ra những cách thức mới để chiếm đoạt danh tính, đặc biệt là trong môi trường cloud của doanh nghiệp. Báo cáo ngày 29/05/2025 của Microsoft đã phân tích sâu các kỹ thuật này và đưa ra những khuyến nghị phòng thủ quan trọng cho các tổ chức.

Các kỹ thuật phishing hiện đại vượt qua cơ chế xác thực

Khi MFA trở nên phổ biến, tin tặc đã phát triển các kỹ thuật mới để vượt qua lớp bảo vệ này. Kỹ thuật lừa đảo (social engineering) vẫn là cốt lõi, nhưng được thực hiện một cách tinh vi hơn để đánh lừa người dùng.

Adversary-in-the-Middle (AiTM)

Đây là kỹ thuật tấn công phổ biến nhất để đối phó với MFA. Tin tặc triển khai một máy chủ proxy nằm giữa người dùng và trang web hợp pháp, từ đó đánh cắp được cả thông tin đăng nhập và token phiên (session token) sau khi người dùng xác thực thành công. Sự xuất hiện của các nền tảng Phishing-as-a-Service (PhaaS) với các bộ công cụ như Evilginx đã làm cho các cuộc tấn công AiTM trở nên phổ biến hơn. Các nhóm tin tặc như Storm-0485 (chuyên lừa đảo) và Star Blizzard (gián điệp Nga) đều đã sử dụng kỹ thuật này.

Ví dụ về email lừa đảo mạo danh LinkedIn của nhóm Storm-0485.

Device code phishing

Đây là một kỹ thuật tương đối mới, khai thác luồng xác thực thiết bị (device code authentication flow) để chiếm đoạt token xác thực. Tin tặc gửi cho nạn nhân một mã code và yêu cầu họ nhập vào trên một thiết bị khác để hoàn tất đăng nhập. Các nhóm như Storm-2372 và Storm-1249 (một nhóm gián điệp từ Trung Quốc) đã sử dụng các mồi nhử đa dạng từ chủ đề thuế, dịch vụ công đến đặt trước sách để nhắm vào các quan chức cấp cao.

OAuth consent phishing

Trong kỹ thuật này, tin tặc lừa người dùng cấp quyền cho một ứng dụng bên thứ ba độc hại thông qua giao thức OAuth. Một khi được cấp quyền, ứng dụng này có thể truy cập dữ liệu của người dùng mà không cần mật khẩu. Microsoft đã ghi nhận các chiến dịch mà ngay cả khi người dùng nhấn “Hủy”, họ vẫn bị chuyển hướng đến một trang AiTM để thực hiện một đợt tấn công thứ hai.

Hộp thoại yêu cầu quyền truy cập của một ứng dụng OAuth độc hại.

Device join phishing

Kể từ tháng 4 năm 2025, Microsoft đã quan sát thấy các nhóm tin tặc (nghi ngờ có liên quan đến Nga) sử dụng chiêu thức lừa người dùng cho phép một thiết bị do tin tặc kiểm soát được tham gia vào miền (domain) của tổ chức. Điều này cho phép tin tặc có một chỗ đứng trong mạng lưới của doanh nghiệp.

Mồi nhử ngày càng tinh vi và khó nhận biết

Tin tặc tiếp tục dựa vào việc khai thác hành vi con người với những mồi nhử ngày càng thuyết phục.

Mạo danh và cá nhân hóa cao

Một trong những cách hiệu quả nhất là mạo danh những người mà nạn nhân quen biết hoặc các tài nguyên doanh nghiệp hợp pháp. Nhóm Star Blizzard đã chuyển từ việc gửi file đính kèm độc hại sang các email spear-phishing (tấn công lừa đảo có chủ đích) được cá nhân hóa cao, mạo danh các nhân vật chính trị, nhà ngoại giao để lừa các mục tiêu trong chính phủ, tổ chức phi chính phủ (NGO) và các viện nghiên cứu.

Email spear-phishing của nhóm Star Blizzard mạo danh chia sẻ tệp.

Lạm dụng mã QR

Khi mã QR trở nên phổ biến, tin tặc cũng đã sử dụng chúng để phát tán các liên kết đến trang phishing AiTM, thường được ngụy trang trong các email về chủ đề thuế.

Trí tuệ nhân tạo (AI) soạn thảo email lừa đảo

Việc sử dụng AI, đặc biệt là các mô hình ngôn ngữ lớn (LLM), để soạn thảo email lừa đảo đang gia tăng. AI giúp loại bỏ các lỗi ngữ pháp và văn phong vụng về, khiến các email phishing trở nên chuyên nghiệp và khó phát hiện hơn. Microsoft và OpenAI đã quan sát thấy các nhóm như Emerald Sleet và Crimson Sandstorm sử dụng LLM để hỗ trợ các hoạt động social engineering.

Một trong nhiều email lừa đảo bị nghi ngờ do AI tạo ra trong một chiến dịch quy mô lớn.

Tấn công mở rộng ra ngoài email

Các cuộc tấn công phishing không còn chỉ giới hạn trong email mà đã lan sang các nền tảng giao tiếp khác của doanh nghiệp.

  • Tấn công qua Microsoft Teams: Nhóm tin tặc Storm-1674 đã tạo các tenant giả mạo để gửi tin nhắn lừa đảo qua chat trong cuộc họp Teams, hoặc thậm chí trực tiếp gọi điện cho người dùng để chiếm thông tin đăng nhập.
  • Khai thác mạng xã hội: Các nền tảng như LinkedIn và Facebook cũng bị lợi dụng. Nhóm Mint Sandstorm của Iran đã gửi link lừa đảo đến các mục tiêu cấp cao trên mạng xã hội, sau khi thu thập thông tin công khai của họ.

Rủi ro sau khi đã xâm nhập thành công

Sau khi chiếm được một danh tính, tin tặc thường sử dụng nó để thực hiện các cuộc tấn công tiếp theo, di chuyển ngang (lateral movement) trong tổ chức để tìm kiếm các tài khoản có đặc quyền cao hơn.

Ví dụ, nhóm Storm-0539 chuyên nhắm vào ngành bán lẻ, đã sử dụng các email hợp pháp của công ty (như ticket hỗ trợ) làm mẫu để tạo ra các email phishing nội bộ. Nhóm Storm-2372 cũng sử dụng kỹ thuật device code phishing để tấn công nội bộ sau khi đã xâm nhập ban đầu.

Nỗ lực di chuyển ngang của nhóm Storm-2372 chứa payload lừa đảo device code.

Các khuyến nghị phòng thủ toàn diện từ Microsoft

Để chống lại các mối đe dọa này, Microsoft khuyến nghị một chiến lược phòng thủ theo chiều sâu (defense-in-depth), kết hợp giữa công nghệ và nâng cao nhận thức con người. Các doanh nghiệp nên ưu tiên các biện pháp sau:

  • Triển khai MFA chống lừa đảo (phishing-resistant MFA): Sử dụng các giải pháp không mật khẩu như passkeys (thông qua ứng dụng Microsoft Authenticator) là biện pháp cốt lõi. Ưu tiên áp dụng cho các tài khoản có đặc quyền cao.
  • Sử dụng chính sách Conditional Access: Tận dụng các chính sách truy cập có điều kiện trong Microsoft Entra ID Protection. Các chính sách này đánh giá rủi ro của mỗi lần đăng nhập dựa trên các tín hiệu như vị trí IP, trạng thái thiết bị để tự động chặn hoặc yêu cầu xác thực thêm.
  • Áp dụng giải pháp Security Service Edge (SSE): Các giải pháp như Global Secure Access (GSA) của Microsoft giúp quản lý và bảo vệ truy cập vào mọi ứng dụng và tài nguyên từ một nơi duy nhất, dựa trên các kiểm soát về mạng, danh tính và thiết bị đầu cuối.
  • Hạn chế các luồng xác thực rủi ro: Chặn device code flow ở những nơi không cần thiết và cấu hình chặt chẽ chính sách chấp thuận ứng dụng (app consent policies) để ngăn người dùng cấp quyền cho các ứng dụng không được phê duyệt.
  • Tăng cường bảo mật cho nền tảng giao tiếp: Tuân thủ các thực hành tốt nhất về bảo mật cho Microsoft Teams và cấu hình chính sách Safe Links trong Microsoft Defender for Office 365 để áp dụng cho cả người nhận nội bộ.
  • Đào tạo nhận thức người dùng: Đầu tư vào các chương trình đào tạo và diễn tập tấn công giả lập (Attack simulation training) để trang bị cho nhân viên kiến thức nhận diện và báo cáo các email, tin nhắn lừa đảo.

Bằng cách triển khai đồng bộ các giải pháp trên, doanh nghiệp có thể xây dựng một hàng phòng thủ vững chắc, làm chậm bước tiến của tin tặc và có thêm thời gian để đội ngũ an ninh phản ứng kịp thời.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?