Home page / Technology updates

Microsoft cảnh báo: Nhóm tin tặc Storm-2372 tấn công bằng kỹ thuật device code phishing

Microsoft đã phát hiện một chiến dịch tấn công mạng tinh vi được thực hiện bởi nhóm tin tặc Storm-2372, sử dụng kỹ thuật lừa đảo được gọi là device code phishing. Chiến dịch này nhắm vào các tổ chức chính phủ, phi chính phủ và nhiều ngành công nghiệp trọng yếu, lừa người dùng hợp pháp hóa việc truy cập của kẻ tấn công, dẫn đến đánh cắp dữ liệu và chiếm quyền kiểm soát tài khoản.

Theo Microsoft, kỹ thuật này khai thác một quy trình xác thực tiêu chuẩn của ngành, không phải là một lỗ hổng trong sản phẩm của Microsoft, nhưng lại đặc biệt nguy hiểm vì có thể bỏ qua các biện pháp bảo vệ thông thường.

Chiến dịch tấn công của Storm-2372

Trung tâm Tình báo Đe dọa của Microsoft (Microsoft Threat Intelligence Center) đã xác định nhóm Storm-2372 đứng sau chiến dịch tấn công này, vốn đã hoạt động từ tháng 8 năm 2024. Microsoft đánh giá với độ tin cậy vừa phải rằng nhóm này có liên quan đến lợi ích và phương thức hoạt động của Nga.

Các mục tiêu của Storm-2372 rất đa dạng, bao gồm các tổ chức chính phủ, tổ chức phi chính phủ (NGO), dịch vụ công nghệ thông tin, quốc phòng, viễn thông, y tế, giáo dục đại học, và năng lượng ở Châu Âu, Bắc Mỹ, Châu Phi và Trung Đông.

Trong kỹ thuật device code phishing (lừa đảo bằng mã thiết bị), kẻ tấn công khai thác luồng xác thực bằng mã của thiết bị để chiếm các token xác thực. Sau đó, chúng sử dụng các token này để truy cập tài khoản của nạn nhân, lấy cắp dữ liệu và các dịch vụ khác mà tài khoản bị xâm nhập có quyền truy cập. Kỹ thuật này có thể cho phép truy cập lâu dài miễn là các token còn hiệu lực.

Kỹ thuật lừa đảo “Device Code Phishing” hoạt động như thế nào?

Luồng xác thực bằng mã thiết bị là một quy trình được thiết kế cho các thiết bị có khả năng nhập liệu hạn chế (ví dụ: TV thông minh), không thể thực hiện xác thực tương tác qua web. Người dùng sẽ thực hiện việc đăng nhập trên một thiết bị khác (như điện thoại hoặc máy tính) và nhập một mã được cung cấp.

Trong một cuộc tấn công lừa đảo, kẻ tấn công lạm dụng quy trình này:

  1. Kẻ tấn công yêu cầu một mã thiết bị (device code) hợp lệ từ một dịch vụ (ví dụ: Microsoft Teams).
  2. Service phản hồi với một mã.
  3. Kẻ tấn công gửi mã này cho nạn nhân thông qua một email lừa đảo, thường giả dạng lời mời họp.
  4. Nạn nhân bị lừa, truy cập trang đăng nhập hợp pháp và nhập mã này cùng với thông tin đăng nhập và xác thực đa yếu tố (MFA).
  5. Service tạo ra một access token và gửi nó đến phiên yêu cầu ban đầu của kẻ tấn công.
  6. Kẻ tấn công nhận được access token hợp lệ và chiếm được phiên đăng nhập của nạn nhân.
Sơ đồ chu trình tấn công lừa đảo bằng mã thiết bị (device code phishing)

Khi đã có token, kẻ tấn công có thể truy cập vào các tài nguyên của người dùng như email hoặc lưu trữ đám mây mà không cần mật khẩu, và duy trì quyền truy cập miễn là token còn hiệu lực.

Mồi nhử và hoạt động sau khi xâm nhập

Storm-2372 thường tiếp cận mục tiêu qua các ứng dụng nhắn tin của bên thứ ba như WhatsApp, Signal và Microsoft Teams. Chúng giả dạng một người có uy tín liên quan đến mục tiêu để xây dựng lòng tin trước khi gửi lời mời tham gia các sự kiện hoặc cuộc họp trực tuyến qua email lừa đảo.

Các mẫu tin nhắn từ kẻ tấn công giả dạng người có uy tín trên Signal

Các lời mời này dụ người dùng hoàn tất yêu cầu xác thực bằng mã thiết bị, bắt chước trải nghiệm của dịch vụ nhắn tin. Đây là cách Storm-2372 có được quyền truy cập ban đầu vào tài khoản của nạn nhân.

Ví dụ về mồi nhử được sử dụng trong chiến dịch lừa đảo

Sau khi nạn nhân sử dụng mã để xác thực, kẻ tấn công sẽ nhận được access token hợp lệ. Chúng sau đó sử dụng phiên hợp lệ này để di chuyển ngang trong mạng lưới bị xâm nhập bằng cách gửi thêm các tin nhắn lừa đảo chứa liên kết xác thực mã thiết bị đến những người dùng khác từ chính tài khoản của nạn nhân.

Trang xác thực mã thiết bị hợp pháp của Microsoft

Microsoft cũng quan sát thấy Storm-2372 sử dụng Microsoft Graph để tìm kiếm trong các tin nhắn của tài khoản bị xâm nhập với các từ khóa như username, password, admin, gov để trích xuất email và thông tin nhạy cảm.

Trong một bản cập nhật vào ngày 14/02/2025, Microsoft cho biết nhóm này đã chuyển sang sử dụng client ID cụ thể của Microsoft Authentication Broker. Việc này cho phép chúng nhận được một refresh token (token làm mới), đăng ký một thiết bị do chúng kiểm soát vào Entra ID, và cuối cùng lấy được Primary Refresh Token (PRT) (token làm mới chính) để truy cập tài nguyên của tổ chức một cách bền vững.

Hướng dẫn phòng chống và giảm thiểu rủi ro

Để tăng cường bảo vệ hệ thống trước hoạt động của Storm-2372 và các kỹ thuật tương tự, Microsoft khuyến nghị các doanh nghiệp thực hiện các biện pháp sau:

  • Chỉ cho phép luồng mã thiết bị khi cần thiết: Microsoft khuyến nghị chặn luồng xác thực bằng mã thiết bị ở mọi nơi có thể. Nếu cần sử dụng, hãy cấu hình chính sách Conditional Access của Microsoft Entra ID một cách chặt chẽ.
  • Nâng cao nhận thức người dùng: Hướng dẫn người dùng về các kỹ thuật lừa đảo phổ biến. Các lời nhắc đăng nhập nên xác định rõ ràng ứng dụng đang được xác thực.
  • Thu hồi token khi có nghi ngờ: Nếu phát hiện hoạt động đáng ngờ, hãy thu hồi refresh token của người dùng và cân nhắc thiết lập chính sách Conditional Access để buộc xác thực lại.
  • Triển khai chính sách rủi ro đăng nhập: Sử dụng chính sách rủi ro đăng nhập để tự động hóa phản ứng với các lần đăng nhập có rủi ro cao, chẳng hạn như chặn truy cập hoặc yêu cầu MFA.
  • Yêu cầu xác thực đa yếu tố (MFA): Mặc dù các cuộc tấn công này cố gắng né tránh MFA, việc triển khai MFA vẫn là một trụ cột thiết yếu trong bảo mật danh tính.
  • Sử dụng phương thức xác thực chống lừa đảo: Tận dụng các phương thức như FIDO Tokens hoặc Microsoft Authenticator với passkey. Tránh các phương thức MFA dựa trên điện thoại để giảm nguy cơ SIM-jacking.
  • Chặn xác thực cũ (legacy authentication): Các giao thức xác thực cũ không thể thực thi MFA và dễ bị lạm dụng.
  • Tập trung hóa quản lý danh tính: Tích hợp các thư mục tại chỗ với thư mục trên đám mây và kết nối dữ liệu từ các nền tảng của bên thứ ba vào một hệ thống SIEM hoặc Microsoft Entra để giám sát tập trung.

Các sản phẩm của Microsoft như Microsoft Defender XDR, Microsoft Entra ID Protection và Microsoft Sentinel cung cấp các công cụ phát hiện, truy vấn và cảnh báo để giúp các tổ chức xác định và ứng phó với loại hình tấn công này.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?