Trang chủ / Cập nhật công nghệ

Microsoft: Hướng dẫn phòng thủ chủ động trước nhóm tấn công Octo Tempest

Vào tháng 7 năm 2025, Microsoft đã quan sát thấy nhóm tội phạm mạng Octo Tempest (còn gọi là Scattered Spider) nhắm vào lĩnh vực hàng không, sau các hoạt động tấn công vào ngành bán lẻ, dịch vụ thực phẩm, khách sạn và bảo hiểm từ tháng 4 đến tháng 7 năm 2025. Để giúp doanh nghiệp phòng vệ, Microsoft đã chia sẻ các chiến lược bảo vệ toàn diện bằng hệ sinh thái Microsoft Defender và Microsoft Sentinel, cùng các khuyến nghị củng cố hạ tầng an ninh.

Tổng quan về nhóm tấn công Octo Tempest

Octo Tempest, còn được biết đến với các tên gọi như Scattered Spider, Muddled Libra, UNC3944, hay 0ktapus, là một nhóm tội phạm mạng có động cơ tài chính. Nhóm này sử dụng nhiều phương thức tinh vi để tấn công các tổ chức, bao gồm:

  • Tấn công phi kỹ thuật (social engineering): Mạo danh người dùng và liên hệ với bộ phận hỗ trợ kỹ thuật qua điện thoại, email để giành quyền truy cập ban đầu.
  • Tấn công lừa đảo qua SMS: Sử dụng kỹ thuật adversary-in-the-middle (AiTM) (tấn công xen giữa) với các tên miền giả mạo tổ chức hợp pháp.
  • Sử dụng các công cụ: Khai thác các công cụ như ngrok, Chisel, và AADInternals.
  • Tấn công hạ tầng định danh hybrid: Xâm nhập và trích xuất dữ liệu để tống tiền hoặc triển khai ransomware.

Hoạt động gần đây cho thấy Octo Tempest đã triển khai ransomware DragonForce, đặc biệt nhắm vào môi trường ảo hóa VMWare ESX. Đáng chú ý, nhóm này đã thay đổi chiến thuật, chuyển từ việc dùng đặc quyền trên cloud để truy cập hệ thống on-premises sang tấn công tài khoản và hạ tầng on-premises ngay từ giai đoạn đầu, sau đó mới di chuyển lên cloud.

Phá vỡ chuỗi tấn công với Microsoft Defender

Bộ giải pháp Microsoft Defender cung cấp khả năng phát hiện và phản ứng đa lớp để chống lại các chiến thuật, kỹ thuật và quy trình (TTPs) của Octo Tempest trên toàn bộ hệ thống của doanh nghiệp, từ endpoint, định danh, ứng dụng SaaS, email cho đến các workload trên cloud.

Tự động ngăn chặn tấn công đang diễn ra

Tính năng Automatic Attack Disruption là một cơ chế tự phòng vệ tích hợp sẵn trong Microsoft Defender. Bằng cách sử dụng tín hiệu từ nhiều nguồn, thông tin tình báo về mối đe dọa mới nhất và các mô hình machine learning, hệ thống có thể tự động dự đoán và phá vỡ bước đi tiếp theo của kẻ tấn công bằng cách cô lập tài sản bị xâm phạm (người dùng, thiết bị). Dựa trên các kỹ thuật của Octo Tempest, tính năng này sẽ tự động vô hiệu hóa tài khoản người dùng bị chiếm đoạt và thu hồi tất cả các phiên hoạt động hiện có.

Điều tra và săn lùng hoạt động đáng ngờ

Octo Tempest nổi tiếng với các chiến thuật social engineering quyết liệt. Để giúp các tổ chức xác định những hoạt động này, các nhà phân tích bảo mật (SOC) có thể sử dụng khả năng Advanced Hunting của Microsoft Defender để chủ động điều tra và ứng phó với các mối đe dọa. Khả năng này cho phép truy vấn trên cả dữ liệu của Microsoft và bên thứ ba, được cung cấp bởi Microsoft Defender XDR và Microsoft Sentinel.

Xây dựng phòng tuyến chủ động

Microsoft Security Exposure Management, khả dụng trong cổng thông tin Microsoft Defender, trang bị cho các đội ngũ bảo mật khả năng chủ động giảm thiểu bề mặt tấn công và hạn chế tác động từ các chiến thuật tấn công hybrid của Octo Tempest.

Bảo vệ tài sản trọng yếu và hành động với “Initiatives”

Doanh nghiệp cần đảm bảo các tài sản quan trọng được phân loại là “critical” trong cổng thông tin Microsoft Defender. Dựa trên đó, tính năng Initiatives sẽ cung cấp các chương trình có định hướng, hợp nhất thông tin chi tiết để giúp củng cố hệ thống phòng thủ. Microsoft khuyến nghị các tổ chức bắt đầu với hai chương trình:

  • Octo Tempest Threat Initiative: Tập trung vào các biện pháp giảm thiểu cụ thể chống lại hành vi của Octo Tempest, như ngăn chặn trích xuất thông tin xác thực từ Local Security Authority Subsystem Service (LSASS) và chặn đăng nhập từ IP của kẻ tấn công.
  • Ransomware Initiative: Một chương trình rộng hơn nhằm giảm thiểu rủi ro từ các cuộc tấn công tống tiền bằng cách củng cố các lớp bảo vệ định danh, endpoint và hạ tầng.
Giao diện chương trình Octo Tempest Threat Initiative trong Microsoft Defender.

Điều tra các chuỗi tấn công on-premises và hybrid

Các đội ngũ bảo mật có thể sử dụng attack path analysis (phân tích chuỗi tấn công) để theo dõi các mối đe dọa xuyên miền. Ví dụ, Octo Tempest có thể khai thác máy chủ Entra Connect để xâm nhập vào các workload trên cloud, leo thang đặc quyền và mở rộng phạm vi tấn công. Bảng điều khiển phân tích chuỗi tấn công giúp xác định các điểm nghẽn (chokepoint), ưu tiên khắc phục các tài khoản có nguy cơ cao như tài khoản helpdesk, một mục tiêu quen thuộc của Octo Tempest.

Sơ đồ một chuỗi tấn công hybrid từ thiết bị đến Azure Key Vault.

Các khuyến nghị bảo mật từ Microsoft

Microsoft khuyến nghị triển khai các biện pháp sau để củng cố hệ thống phòng thủ tổng thể và đi trước các mối đe dọa:

  • Bảo mật định danh: Bật xác thực đa yếu tố (MFA) cho tất cả người dùng, đặc biệt là MFA chống lừa đảo (phishing-resistant) cho quản trị viên. Kích hoạt chính sách rủi ro đăng nhập của Microsoft Entra ID Identity Protection và sử dụng Microsoft Entra Privileged Identity Management để quản lý các tài khoản có đặc quyền.
  • Bảo mật điểm cuối (Endpoint): Bật các tính năng bảo vệ của Microsoft Defender Antivirus, EDR ở chế độ chặn, và chống giả mạo (tamper protection). Sử dụng các quy tắc giảm bề mặt tấn công (ASR) để chặn đánh cắp thông tin xác thực và bật Microsoft Defender Credential Guard.
  • Bảo mật đám mây (Cloud): Bật tính năng bảo vệ chống xóa (purge protection) cho Key Vaults. Kích hoạt kiểm soát truy cập mạng just-in-time (JIT) cho các cổng quản lý máy ảo. Sử dụng khóa mã hóa do khách hàng quản lý (CMK) và bật ghi nhật ký (log) cho Azure Key Vault. Thường xuyên sao lưu máy ảo với Microsoft Azure Backup.

Bằng cách tuân thủ các phương pháp bảo mật tốt nhất, doanh nghiệp có thể giảm đáng kể bề mặt tấn công và hạn chế tác động tiềm tàng từ các đối thủ như Octo Tempest.

Một trung tâm điều hành an ninh (SOC) đang hoạt động.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?