Cảnh báo GhostCode: Tấn công mạng nguy hiểm đánh cắp tài khoản

Cảnh báo GhostCode: Tấn công mạng nguy hiểm đánh cắp tài khoản
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

GhostCode là một bộ công cụ phishing mới được phát hiện, có khả năng chiếm quyền kiểm soát tài khoản Microsoft 365 mà không cần đánh cắp mật khẩu. Thay vào đó, nó lừa người dùng phê duyệt một yêu cầu đăng nhập, cấp quyền truy cập cho kẻ tấn công vào tài khoản công việc của họ.

Chiến dịch này bắt đầu bằng các thông điệp có vẻ ngoài bình thường được gửi qua các biểu mẫu liên hệ kinh doanh. Kẻ tấn công giả mạo nhân viên thu mua, theo dõi bằng yêu cầu ký thỏa thuận không tiết lộ thông tin (NDA), sau đó gửi một liên kết WeTransfer chứa tệp đính kèm HTML được bảo vệ bằng mật khẩu.

Khám phá chi tiết về GhostCode

Tệp đính kèm này trình bày một chiêu thức chia sẻ tài liệu và hướng người nhận đến một quy trình đăng nhập bằng mã thiết bị của Microsoft. Các nhà phân tích tại eSentire đã xác định hoạt động này vào cuối tháng 8 và đặt tên cho bộ công cụ là GhostCode. Tên gọi này phản ánh mã ẩn của nó và việc sử dụng cơ sở hạ tầng liên kết với GHOSTnet trong quá trình đăng ký thiết bị.

eSentire cho biết trong một báo cáo rằng chiến dịch này đã sử dụng một tiền đề theo phong cách Business Email Compromise (BEC) để làm cho yêu cầu trông có vẻ thông thường. Rủi ro là tức thời vì nạn nhân hoàn thành xác thực, bao gồm cả xác thực đa yếu tố (MFA), trên một trang web hợp pháp của Microsoft.

GhostCode lạm dụng quy trình ủy quyền thiết bị OAuth, vốn được thiết kế cho các thiết bị như TV thông minh không thể hiển thị dễ dàng màn hình đăng nhập đầy đủ. Máy chủ của nó yêu cầu một mã bằng cách sử dụng ID ứng dụng Microsoft Authentication Broker, chèn mã đó vào một cổng thông tin tài liệu giả mạo được trau chuốt và yêu cầu mục tiêu xác thực nó. Người dùng về cơ bản đang ủy quyền thiết bị của kẻ tấn công.

Tệp đính kèm làm cho việc kiểm tra trở nên khó khăn hơn. Nó được đệm bằng dữ liệu rác, ngắt đoạn văn bản hiển thị bằng các nhận xét HTML và giữ địa chỉ chuyển hướng được mã hóa cho đến khi mật khẩu chính xác được cung cấp. Sau khi nạn nhân truy cập máy chủ phishing, các kiểm tra trình duyệt và vị trí sẽ lọc các trình quét tự động.

Cách tiếp cận này tương tự như các kỹ thuật đã được ghi nhận trước đó trong dịch vụ phishing EvilTokens, nhưng GhostCode kết hợp chúng với việc tiếp cận có mục tiêu thông qua các biểu mẫu liên hệ. Sau khi đăng nhập được phê duyệt, bộ công cụ sử dụng các địa chỉ proxy dân cư được chọn để khớp với vị trí của nạn nhân. Điều này làm cho lời nhắc của Microsoft bớt đáng báo động hơn và có thể làm suy yếu các cảnh báo dựa trên vị trí.

Hiệu quả và tốc độ của cuộc tấn công

Trong cuộc xâm nhập được quan sát, kẻ tấn công đã thực hiện chín lệnh gọi API thành công, đăng ký ba thiết bị trong 78 giây và lấy được Mã làm mới chính (Primary Refresh Token) trong 32 giây. Mã thông báo này có thể hỗ trợ đăng nhập trên các dịch vụ Microsoft 365 mà không yêu cầu người dùng xác thực lại.

Tốc độ là yếu tố quan trọng vì việc thu hồi một mã thông báo bị đánh cắp có thể không loại bỏ các thiết bị đã được đăng ký trong tenant. Các nhà nghiên cứu phát hiện ra rằng các thiết bị đã đăng ký vẫn tồn tại cho đến khi quản trị viên chủ động vô hiệu hóa hoặc xóa chúng.

Các biện pháp ứng phó và phòng ngừa

Các nhóm phản ứng với hoạt động mã thiết bị đáng ngờ nên vô hiệu hóa mã thông báo, đặt lại thông tin đăng nhập bị ảnh hưởng, xem xét các thiết bị mới đăng ký và kiểm tra nhật ký thư và nhật ký truy cập đám mây để tìm hoạt động tiếp theo.

Biện pháp kiểm soát được khuyến nghị là chặn xác thực mã thiết bị thông qua Truy cập có điều kiện (Conditional Access) cho tất cả những người không thực sự cần, đồng thời cho phép các ngoại lệ được xác định chặt chẽ cho các quy trình làm việc cấp phép hoặc cung cấp dịch vụ đã được phê duyệt.

Các tổ chức cũng nên áp dụng các biện pháp kiểm soát tuân thủ thiết bị nếu phù hợp. Điều này làm giảm số lượng nhân viên có thể bị lừa bởi cùng một phương pháp được sử dụng trong các cuộc tấn công phishing theo chủ đề passkey. Các đội bảo mật nên cảnh báo về các sự kiện mã thiết bị thành công theo sau là các yêu cầu script bất thường hoặc nhiều lần đăng ký thiết bị từ một phiên không tương tác.

Họ cũng nên săn lùng các tên thiết bị khớp với mẫu tên, họ, tên miền công ty và hậu tố thập lục phân. Nhận thức của người dùng vẫn rất quan trọng: một yêu cầu bất ngờ để sao chép mã vào trang web của Microsoft nên được coi là đáng ngờ, đặc biệt là khi các chiến dịch đánh cắp phiên Microsoft 365 tiếp tục tập trung vào mã thông báo thay vì mật khẩu.

Chỉ số Compromise (IoCs)

Dưới đây là các Chỉ số Compromise (IoCs) được cung cấp:

  • IP Addresses: (không được cung cấp chi tiết trong nội dung nguồn)
  • Domains: (không được cung cấp chi tiết trong nội dung nguồn)

Lưu ý: Địa chỉ IP và tên miền được làm mờ một cách cố ý (ví dụ: [.] ) để ngăn chặn việc phân giải hoặc tạo siêu liên kết vô tình. Chỉ kết hợp lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.