ホームページ / テクノロジーの最新情報

Microsoft cảnh báo: Lừa đảo mạo danh Booking.com, phát tán mã độc đánh cắp dữ liệu

Microsoft Threat Intelligence đã công bố phân tích về một chiến dịch lừa đảo (phishing) tinh vi mạo danh trang web du lịch nổi tiếng Booking.com, nhắm mục tiêu vào các doanh nghiệp trong ngành khách sạn. Kẻ tấn công, được Microsoft định danh là Storm-1865, sử dụng kỹ thuật social engineering mang tên ClickFix để lừa người dùng tự thực thi mã độc, dẫn đến việc cài đặt hàng loạt phần mềm đánh cắp thông tin đăng nhập và dữ liệu tài chính.

Chiến dịch này được ghi nhận bắt đầu từ tháng 12 năm 2024, nhắm vào các nhân viên trong tổ chức khách sạn ở Bắc Mỹ, Châu Đại Dương, Nam và Đông Nam Á, cũng như khắp Châu Âu. Tại thời điểm tháng 2 năm 2025, Microsoft cho biết chiến dịch này vẫn đang hoạt động. Kỹ thuật tấn công này đặc biệt nguy hiểm vì nó lợi dụng tâm lý người dùng để vượt qua các biện pháp bảo mật tự động thông thường.

Kỹ thuật lừa đảo ClickFix mạo danh Booking.com

Nhóm tấn công Storm-1865 xác định các mục tiêu trong ngành khách sạn và gửi email độc hại mạo danh Booking.com. Nội dung email rất đa dạng, từ việc đề cập đến các đánh giá tiêu cực của khách, yêu cầu từ khách hàng tiềm năng, cơ hội quảng cáo trực tuyến, đến yêu cầu xác minh tài khoản, nhằm tạo sự tin cậy và thúc giục người nhận hành động.

Email chứa một liên kết hoặc tệp PDF đính kèm có liên kết, dẫn người dùng đến một trang web giả mạo. Trang web này hiển thị một cửa sổ CAPTCHA giả trên nền giao diện được thiết kế giống hệt trang Booking.com thật. Đây là lúc kỹ thuật ClickFix được áp dụng. Thay vì một bài kiểm tra CAPTCHA thông thường, trang web hướng dẫn người dùng thực hiện một chuỗi hành động: nhấn tổ hợp phím để mở cửa sổ Run của Windows, sau đó dán và thực thi một dòng lệnh mà trang web đã tự động sao chép vào clipboard.

Giao diện CAPTCHA giả, hướng dẫn người dùng thực hiện kỹ thuật ClickFix.

Lệnh này sẽ sử dụng công cụ mshta.exe có sẵn trên Windows để tải xuống và khởi chạy mã độc từ xa.

Ví dụ về lệnh mshta.exe mà người dùng bị lừa để thực thi.

Chuỗi lây nhiễm và các loại mã độc

Chiến dịch này phát tán nhiều họ mã độc phổ biến, bao gồm XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot, và NetSupport RAT. Tất cả các payload này đều có khả năng đánh cắp dữ liệu tài chính và thông tin đăng nhập để sử dụng cho mục đích lừa đảo, đây là một đặc điểm nhận dạng của nhóm Storm-1865.

Việc bổ sung kỹ thuật ClickFix vào kho vũ khí cho thấy Storm-1865 đang liên tục phát triển chuỗi tấn công của mình để cố gắng lọt qua các biện pháp bảo mật thông thường chống lại phishing và mã độc.

Sơ đồ minh họa các giai đoạn của quá trình lây nhiễm trong chiến dịch này.

Nhận diện nhóm tấn công Storm-1865

Nhóm tin tặc mà Microsoft theo dõi với tên gọi Storm-1865 là một cụm hoạt động chuyên thực hiện các chiến dịch phishing, dẫn đến việc đánh cắp dữ liệu thanh toán và các khoản phí gian lận. Các chiến dịch này đã diễn ra với tần suất ngày càng tăng ít nhất từ đầu năm 2023, sử dụng các tin nhắn được gửi qua các nền tảng của nhà cung cấp, như các đại lý du lịch trực tuyến và nền tảng thương mại điện tử, cũng như các dịch vụ email như Gmail hoặc iCloud Mail.

Khuyến nghị từ Microsoft

Để giảm thiểu tác động của các cuộc tấn công lừa đảo, Microsoft khuyến nghị các doanh nghiệp cần đào tạo người dùng nhận biết các dấu hiệu lừa đảo và áp dụng các biện pháp bảo mật kỹ thuật.

Đối với người dùng:

  • Kiểm tra địa chỉ email người gửi: Luôn di chuột qua địa chỉ để xem toàn bộ địa chỉ có hợp pháp không.
  • Cảnh giác với các lời kêu gọi khẩn cấp: Các cuộc tấn công lừa đảo thường tạo ra cảm giác cấp bách giả tạo để lừa nạn nhân hành động.
  • Di chuột qua liên kết để xem URL đầy đủ: Không nhấp vào liên kết một cách mù quáng. Tốt nhất là truy cập trực tiếp trang web của công ty trong trình duyệt.
  • Tìm kiếm lỗi chính tả và ngữ pháp: Các công ty lớn hiếm khi gửi đi các thông điệp mà không kiểm tra nội dung.

Đối với tổ chức:

Microsoft khuyến nghị các biện pháp sau để giảm thiểu tác động của mối đe dọa này:

  • Triển khai các phương thức xác thực chống lừa đảo (phishing-resistant authentication).
  • Thực thi xác thực đa yếu tố (MFA) trên tất cả các tài khoản và thiết bị.
  • Cấu hình Microsoft Defender for Office 365 để kiểm tra lại liên kết tại thời điểm nhấp chuột (Safe Links).
  • Sử dụng các trình duyệt web hỗ trợ Microsoft Defender SmartScreen để chặn các trang web độc hại.
  • Bật tính năng bảo vệ từ đám mây (cloud-delivered protection) trong Microsoft Defender Antivirus.
  • Kích hoạt các quy tắc giảm bề mặt tấn công (Attack Surface Reduction rules) để ngăn chặn các kỹ thuật tấn công phổ biến, chẳng hạn như chặn thực thi các script bị làm rối và chặn đánh cắp thông tin xác thực.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?