Cảnh Báo Nguy Hiểm: Tấn Công Vishing Microsoft Teams Bằng GoGRPC

Cảnh Báo Nguy Hiểm: Tấn Công Vishing Microsoft Teams Bằng GoGRPC

Một chiến dịch tấn công vishing Microsoft Teams mới đang sử dụng các cuộc gọi hỗ trợ IT giả mạo, nhắm vào các hệ thống doanh nghiệp để chiếm quyền truy cập từ xa. Sau khi thiết lập quyền truy cập, kẻ tấn công triển khai mã độc GoGRPC, một backdoor được phát triển bằng ngôn ngữ Go, có khả năng thực thi lệnh, thu thập chi tiết hệ thống và duy trì quyền kiểm soát trên các thiết bị đã bị xâm nhập.

Hoạt động này có liên quan đến một tác nhân đe dọa được cho là đóng vai trò môi giới truy cập ban đầu cho các hoạt động ransomware. Phương pháp tấn công kết hợp nhiều kỹ thuật như spam bombing, mạo danh bộ phận hỗ trợ IT trên Microsoft Teams và sử dụng Quick Assist để gây áp lực, thao túng nhân viên phê duyệt yêu cầu hỗ trợ giả mạo.

Phân Tích Sâu Rộng Cuộc Tấn Công Vishing Microsoft Teams

Các nhà phân tích tại Zscaler đã theo dõi chiến dịch này từ tháng 1 đến tháng 6 năm 2026. Báo cáo của họ chỉ ra rằng nhóm tấn công đã liên tục mở rộng bộ công cụ và ngày càng tập trung vào các mục tiêu doanh nghiệp. Sự tinh vi của chiến dịch nhấn mạnh rủi ro khi các công cụ hỗ trợ từ xa có thể bị lạm dụng nếu người dùng bị thao túng để cấp quyền truy cập.

Giai Đoạn Khởi Đầu: Từ Spam Bombing đến Lừa Đảo Hỗ Trợ Kỹ Thuật

Cuộc tấn công thường bắt đầu bằng kỹ thuật spam bombing, khi hộp thư đến của nạn nhân bị ngập trong các tin nhắn không mong muốn. Trong lúc nhân viên đang mất tập trung, kẻ tấn công sẽ liên hệ qua Microsoft Teams.

Chúng mạo danh là nhân viên từ bộ phận hỗ trợ IT của tổ chức. Sự mạo danh thuyết phục này có thể nhanh chóng biến thành một sự cố an ninh mạng rộng lớn hơn, tương tự như các vụ tấn công hỗ trợ kỹ thuật qua Microsoft Teams trước đây.

Chiếm Quyền Điều Khiển Từ Xa với Quick Assist

Kẻ gọi điện tìm cách thuyết phục mục tiêu mở một liên kết Quick Assist và phê duyệt phiên hỗ trợ từ xa. Quick Assist là một công cụ hợp pháp của Microsoft cho phép truy cập từ xa.

Một khi quyền truy cập được cấp, kẻ tấn công có thể tương tác với thiết bị và khởi chạy các lệnh PowerShell để tải xuống các payload bổ sung. Phương pháp này lợi dụng sự tin tưởng của người dùng thay vì dựa vào một lỗ hổng phần mềm. Nhân viên đối mặt với các vấn đề kỹ thuật bất ngờ có thể dễ chấp nhận sự giúp đỡ hơn.

Điều này đặc biệt đúng khi kẻ tấn công dường như biết tên, nơi làm việc hoặc vấn đề gần đây trong hộp thư đến của họ. Đây là một hình thức social engineering tinh vi.

Mã Độc GoGRPC và Các Biến Thể

Sau khi phiên Quick Assist được thiết lập, kẻ tấn công sử dụng PowerShell để tải xuống và thực thi GoGRPC. Mã độc GoGRPC là một backdoor được viết bằng ngôn ngữ Go, được thiết kế để duy trì quyền truy cập và thực hiện các hoạt động độc hại.

Cơ Chế Hoạt Động và Duy Trì Quyền Truy Cập

GoGRPC tạo ra cơ chế duy trì quyền truy cập (persistence) thông qua một giá trị Run trong Windows Registry. Điều này cho phép nó tự khởi chạy lại mỗi khi người dùng đăng nhập vào hệ thống, đảm bảo sự hiện diện liên tục của mã độc trên thiết bị bị thỏa hiệp.

Ví dụ về lệnh PowerShell để thêm persistence:

Set-ItemProperty -Path "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" -Name "GoGRPC" -Value "C:\Users\Public\GoGRPC.exe"

Lệnh này thiết lập một khóa Registry để tự động chạy tệp thực thi GoGRPC khi người dùng khởi động phiên làm việc.

Các Biến Thể GoGRPC: Lep, Giver, Pet, Kind

Các nhà nghiên cứu đã xác định bốn biến thể của GoGRPC, được đặt tên là Lep, Giver, Pet, và Kind. Các biến thể này chia sẻ các chức năng backdoor cốt lõi nhưng có sự khác biệt trong việc sử dụng mã hóa, che giấu mã (obfuscation), lấy dấu vân tay nạn nhân (victim fingerprinting) và các tính năng thực thi lệnh.

Giao Thức Giao Tiếp Command-and-Control

GoGRPC giao tiếp với cơ sở hạ tầng command-and-control (C2) của nó thông qua giao thức gRPC trên HTTP/2. Giao tiếp này thường diễn ra trên cổng 443. Các biến thể sau này như Pet và Kind đã bổ sung hỗ trợ TLS. Việc sử dụng TLS có thể khiến lưu lượng độc hại khó bị phát hiện hơn trong số các kết nối web được mã hóa thông thường, làm phức tạp quá trình phát hiện xâm nhập.

Thu Thập Thông Tin và Đánh Giá Mục Tiêu

Backdoor này thu thập nhiều thông tin quan trọng về hệ thống mục tiêu, bao gồm: tên máy tính, tên người dùng, chi tiết miền (domain details), phiên bản Windows và dữ liệu phần mềm bảo mật. Điều này giúp kẻ tấn công có cái nhìn tổng quan về môi trường bị xâm nhập.

Nó có thể nhận các lệnh để chạy các tác vụ khám phá (discovery tasks), giúp kẻ tấn công đánh giá liệu môi trường của nạn nhân có giá trị để tiếp tục xâm nhập hay không. Quá trình này rất quan trọng để xác định các mục tiêu có giá trị cao cho các hoạt động tiếp theo, chẳng hạn như thực thi mã từ xa (remote code execution) hoặc triển khai ransomware.

Kho Công Cụ Mở Rộng của Kẻ Tấn Công

Ngoài GoGRPC, chiến dịch này còn sử dụng một số công cụ khác để tăng cường khả năng tấn công của chúng.

Các Công Cụ Phụ Trợ Khác

Các công cụ này bao gồm BlindDoor, RevSocket, PyGRPC, S3Siphon, và RSOX. Mỗi công cụ cung cấp các khả năng riêng biệt, từ thực thi lệnh từ xa và tạo đường hầm mạng (network tunneling) đến đánh cắp dữ liệu.

Sự đa dạng của bộ công cụ này làm tăng nguy cơ rằng quyền truy cập ban đầu có thể dẫn đến các hoạt động tống tiền hoặc triển khai mã độc ransomware. Việc kết hợp nhiều công cụ cho phép kẻ tấn công thực hiện nhiều giai đoạn tấn công khác nhau một cách linh hoạt.

Chỉ Số Nhận Dạng Sự Thỏa Hiệp (IOCs)

Việc phát hiện và phản ứng sớm là rất quan trọng để ngăn chặn các cuộc tấn công mạng như thế này. Mặc dù các địa chỉ IP và tên miền cụ thể thường được làm mờ (defanged) để ngăn chặn việc giải quyết hoặc siêu liên kết ngẫu nhiên, các dấu hiệu sau có thể được coi là IOCs:

  • Hoạt động bất thường của PowerShell để tải xuống và thực thi các tệp.
  • Các mục Registry Run không được ủy quyền, đặc biệt là các mục tạo persistence cho các tệp thực thi lạ.
  • Các phiên hỗ trợ từ xa Quick Assist không được yêu cầu hoặc xác minh.
  • Các kết nối gRPC hoặc WebSocket bất thường ra bên ngoài trên cổng 443 hoặc các cổng khác.
  • Lưu lượng mạng gRPC/HTTP/2 đáng ngờ, đặc biệt là với TLS.

Để biết thêm các IOCs liên quan đến các chiến dịch ransomware và truy cập ban đầu, các tổ chức có thể tham khảo các báo cáo về ransomware.

Biện Pháp Phòng Ngừa và Phát Hiện

Các tổ chức cần áp dụng các biện pháp phòng ngừa mạnh mẽ để bảo vệ chống lại các cuộc tấn công vishing Microsoft Teams và các chiến thuật lừa đảo tương tự. Việc tăng cường an ninh mạng không chỉ dừng lại ở công nghệ mà còn cần chú trọng đến yếu tố con người.

Tăng Cường Nhận Thức Người Dùng

Các nhân viên nên được đào tạo để coi các tin nhắn, cuộc gọi Microsoft Teams và yêu cầu Quick Assist không được yêu cầu là đáng ngờ. Điều này áp dụng ngay cả khi chúng dường như đến từ bộ phận IT nội bộ.

Các tổ chức nên yêu cầu nhân viên xác minh các yêu cầu hỗ trợ bất ngờ thông qua một kênh nội bộ đã biết trước khi bắt đầu bất kỳ phiên từ xa nào. Đây là một quy tắc vàng trong phòng chống các cuộc gọi hỗ trợ IT giả mạo.

Kiểm Soát Công Cụ Hỗ Trợ Từ Xa

Hạn chế giao tiếp bên ngoài của Microsoft Teams có thể giảm đáng kể bề mặt tấn công. Ngoài ra, việc giới hạn sử dụng Quick Assist chỉ cho các nhân viên IT được phê duyệt chính thức sẽ giảm thiểu rủi ro bị lạm dụng.

Việc triển khai chính sách này giúp đảm bảo rằng các công cụ hợp pháp không trở thành điểm yếu bị lợi dụng trong các cuộc tấn công mạng.

Giám Sát và Phản Ứng Sự Cố

Các nhóm bảo mật cần theo dõi chặt chẽ các hoạt động PowerShell đáng ngờ, các mục Registry Run trái phép và các phiên hỗ trợ từ xa không mong muốn. Cần đặc biệt chú ý đến các kết nối gRPC hoặc WebSocket bất thường ra bên ngoài.

Các thực hành giám sát được mô tả trong các tài liệu về các chiến thuật phân phối backdoor qua PowerShell có thể giúp các nhà điều tra phát hiện hành vi dàn dựng tương tự. Các tổ chức cũng cần chuẩn bị quy trình phản ứng sự cố, vì một cảnh báo sớm có thể ngăn chặn loại hoạt động ransomware tiếp theo thường thấy trong các hoạt động truy cập ransomware gần đây. Đây là một phần thiết yếu của chiến lược an toàn thông tin tổng thể.