Kali365: Tấn công mạng nguy hiểm chiếm đoạt Microsoft 365

Kali365: Tấn công mạng nguy hiểm chiếm đoạt Microsoft 365

Bộ công cụ phishing được biết đến với tên gọi Kali365 đang nhắm mục tiêu vào các tổ chức thông qua các cuộc tấn công mạng lừa đảo mã thiết bị. Kỹ thuật này lạm dụng quy trình xác thực hợp pháp của Microsoft để chiếm đoạt tài khoản Microsoft 365.

Không giống như các chiến dịch lừa đảo truyền thống chuyển hướng mục tiêu đến các cổng đăng nhập giả mạo, Kali365 hướng nạn nhân đến một trang đăng nhập thiết bị Microsoft thật. Nạn nhân bị thuyết phục nhập mã thiết bị do kẻ tấn công cung cấp và hoàn tất quá trình xác thực, vô tình cấp quyền cho một ứng dụng hoặc phiên làm việc do kẻ tấn công kiểm soát.

Kỹ thuật Tấn công Device Code Phishing của Kali365

Phương pháp này cho phép các tác nhân đe dọa thu được OAuth access tokensrefresh tokens. Điều này có thể cấp cho chúng quyền truy cập liên tục vào email công ty, tệp SharePoint, dữ liệu OneDrive và các dịch vụ kết nối đám mây khác, thường mà không cần trực tiếp đánh cắp mật khẩu của nạn nhân.

Cơ chế hoạt động của Device Code Phishing

Kali365 sử dụng một kỹ thuật gọi là device code phishing, lạm dụng quy trình cấp quyền thiết bị của Microsoft. Tính năng hợp pháp này được thiết kế cho các thiết bị có khả năng nhập liệu hạn chế, chẳng hạn như TV thông minh, ứng dụng dòng lệnh hoặc các thiết bị Internet of Things (IoT).

Trong một cuộc tấn công mạng điển hình, nạn nhân nhận được một tin nhắn lừa đảo chứa mồi nhử, thường liên quan đến SharePoint hoặc yêu cầu chia sẻ tài liệu. Trang lừa đảo hiển thị một mã và hướng người nhận truy cập cổng đăng nhập thiết bị của Microsoft.

Người dùng sau đó được chuyển hướng đến tên miền xác thực hợp lệ của Microsoft, nơi họ nhập mã được cung cấp và đăng nhập bình thường. Vì trang đăng nhập là chính hãng, các dấu hiệu cảnh báo truyền thống như tên miền đáng ngờ, thiết kế trang kém hoặc biểu mẫu thu thập mật khẩu hầu như không xuất hiện.

Quy trình khai thác tài khoản

Khi quá trình xác thực được phê duyệt, kẻ tấn công sẽ nhận được các OAuth tokens được kết nối với luồng mã thiết bị. Access tokens cho phép truy cập tạm thời vào các tài nguyên đã được phê duyệt.

Trong khi đó, refresh tokens có thể cho phép kẻ tấn công yêu cầu các access tokens mới và duy trì quyền truy cập theo thời gian. Đây là một rủi ro bảo mật đáng kể.

Điều này làm cho Kali365 trở nên đặc biệt nguy hiểm đối với các tổ chức phụ thuộc vào Microsoft 365. Ngay cả khi nạn nhân sau đó thay đổi mật khẩu của họ, một refresh token hợp lệ vẫn có thể hữu ích cho đến khi nó bị thu hồi hoặc vô hiệu hóa.

Tác động và Rủi ro Bảo mật đối với Microsoft 365

Theo dữ liệu đo từ xa từ nền tảng phân tích mã độc ANY.RUN, Kali365 chủ yếu nhắm mục tiêu vào các tổ chức ở một khu vực địa lý cụ thể. Nền tảng này đã ghi nhận hơn 80 phiên sandbox công khai liên quan đến bộ công cụ lừa đảo mỗi tuần, cho thấy hoạt động liên tục và rộng khắp.

Khả năng chiếm quyền truy cập liên tục

Các mục tiêu được quan sát trải rộng trên nhiều lĩnh vực, bao gồm:

  • Dịch vụ tài chính
  • Chăm sóc sức khỏe
  • Công nghệ
  • Chính phủ

Chiến dịch này dường như được thiết kế để nhắm mục tiêu vào các tổ chức có mức độ sử dụng Microsoft 365 rộng rãi, thay vì tập trung vào một ngành cụ thể. Một sự thỏa hiệp thành công có thể làm lộ thông tin liên lạc email, tài liệu nội bộ, tài nguyên đám mây, thông tin khách hàng và các ứng dụng SaaS được kết nối.

ANY.RUN cũng báo cáo rằng nhiều trang lừa đảo Kali365 được quan sát đã sử dụng tên miền cấp cao nhất .de. Mặc dù tên miền .de không có nghĩa là hoạt động độc hại, nhưng các nhóm an ninh cần điều tra các tin nhắn liên quan đến Microsoft 365 đáng ngờ có nguồn gốc từ các tên miền không quen thuộc.

Phạm vi mục tiêu và hậu quả

Lừa đảo dựa trên token có thể dẫn đến những hậu quả tài chính và hoạt động đáng kể. Các tài khoản Microsoft 365 bị xâm nhập có thể được sử dụng cho các hành vi lừa đảo qua email doanh nghiệp (BEC), gian lận hóa đơn, chuyển hướng thanh toán, đánh cắp dữ liệu và lừa đảo spear-phishing nội bộ. Đây là một rủi ro bảo mật nghiêm trọng.

Vì người dùng xác thực trên một trang Microsoft đáng tin cậy, hoạt động này ban đầu có thể trông hợp pháp trong các nhật ký bảo mật. Điều này có thể trì hoãn việc phát hiện và cung cấp thời gian cho kẻ tấn công để tìm kiếm hộp thư, trích xuất tệp, thiết lập quyền truy cập liên tục hoặc lạm dụng các kênh liên lạc đáng tin cậy với khách hàng và nhà cung cấp.

Việc không đánh cắp mật khẩu không làm giảm mức độ nghiêm trọng của sự cố. Thay vào đó, nó chuyển bề mặt tấn công sang các quyền nhận dạng, sự đồng ý ứng dụng OAuth, nhật ký đăng nhập thiết bị và quản lý token.

Phát hiện và Biện pháp Phòng ngừa

Các tổ chức nên đào tạo nhân viên không bao giờ nhập mã thiết bị được cung cấp thông qua email, tin nhắn trò chuyện hoặc lời nhắc chia sẻ tài liệu không được yêu cầu. Người dùng chỉ nên sử dụng xác thực thiết bị khi họ tự khởi tạo quá trình và hiểu tại sao nó được yêu cầu. Việc nâng cao bảo mật thông tin là rất cần thiết.

Dấu hiệu nhận biết và giám sát

Các nhóm bảo mật cũng nên giám sát nhật ký đăng nhập Microsoft Entra ID để phát hiện các sự kiện xác thực mã thiết bị bất thường, các ứng dụng không quen thuộc, hoạt động đồng ý bất thường và đăng nhập từ các vị trí không mong muốn.

Dưới đây là một số lệnh CLI mẫu hoặc cấu hình giám sát có thể được sử dụng để phát hiện các sự kiện liên quan trong Microsoft Entra ID (Graph API hoặc PowerShell có thể được sử dụng để truy vấn):

# Ví dụ PowerShell để kiểm tra hoạt động đăng nhập đáng ngờ
# Lưu ý: Cần có module Azure AD PowerShell hoặc Microsoft Graph PowerShell SDK

# Kết nối đến Azure AD
Connect-MgGraph -Scopes "AuditLog.Read.All", "Directory.Read.All"

# Lấy các sự kiện đăng nhập trong 24 giờ qua
$signIns = Get-MgBetaAuditLogSignIn -Filter "CreatedDateTime ge $((Get-Date).AddHours(-24).ToString('yyyy-MM-ddTHH:mm:ssZ'))"

# Lọc các sự kiện đăng nhập Device Code Flow
$deviceCodeSignIns = $signIns | Where-Object { $_.SignInEventTypes -contains "deviceCode" }

# Xem xét các sự kiện đáng ngờ (ví dụ: vị trí lạ, ứng dụng không quen thuộc)
$deviceCodeSignIns | Select-Object CreatedDateTime, UserPrincipalName, AppDisplayName, IpAddress, @{Name='Location'; Expression={$_.Location.City + ', ' + $_.Location.CountryOrRegion}}

# Để tìm các ứng dụng được cấp phép mới hoặc bất thường:
# (Cần tìm kiếm trong Audit Logs cho các sự kiện liên quan đến "Add application" hoặc "Consent to application")
# Get-MgAuditLogDirectoryAudit -Filter "Category eq 'ApplicationManagement' and ActivityDisplayName eq 'Add application'" | Select-Object InitiatedBy, TargetResources

Chiến lược phòng thủ hiệu quả

Các chính sách Conditional Access, phishing-resistant MFA (xác thực đa yếu tố chống lừa đảo), kiểm soát đồng ý ứng dụng và các quy trình thu hồi token nhanh chóng có thể giảm thiểu mức độ phơi nhiễm và rủi ro bảo mật.

Các nhà phân tích có thể xem xét phiên Kali365 sandbox trên ANY.RUN để xác định cơ sở hạ tầng liên quan và các chỉ số xâm nhập tiềm năng (ANY.RUN Kali365 sandbox session). Các thông tin về mối đe dọa này cung cấp những dữ liệu quan trọng để củng cố bảo mật thông tin.

Phân tích và Chỉ số IOC

Mặc dù bộ công cụ Kali365 chủ yếu tập trung vào một kỹ thuật lừa đảo tinh vi thay vì sử dụng các mã độc có file hash cụ thể, các chỉ số thỏa hiệp (IOC) có thể được suy ra từ các đặc điểm của chiến dịch tấn công mạng.

Thông tin từ các nền tảng phân tích

Các chỉ số cần chú ý bao gồm:

  • Tên miền lừa đảo: Các tên miền sử dụng .de TLD đã được quan sát. Cụ thể, các URL trong email lừa đảo chuyển hướng đến các trang không chính thức hoặc các trang chứa mã thiết bị đáng ngờ.
  • Email lừa đảo: Các tiêu đề email, địa chỉ người gửi, và nội dung có chủ đề liên quan đến SharePoint hoặc chia sẻ tài liệu từ các nguồn không đáng tin cậy.
  • Mã thiết bị: Bất kỳ mã thiết bị nào được cung cấp trong các tin nhắn không được yêu cầu hoặc nghi ngờ.
  • Hoạt động đăng nhập bất thường: Các bản ghi trong Microsoft Entra ID (trước đây là Azure AD) hiển thị xác thực mã thiết bị từ các địa chỉ IP, vị trí địa lý không quen thuộc hoặc từ các ứng dụng mà người dùng không nhận ra hoặc không chủ động ủy quyền.
  • Quyền ứng dụng OAuth: Các ứng dụng mới hoặc bất thường được cấp quyền truy cập vào dữ liệu Microsoft 365 của người dùng thông qua luồng đồng ý OAuth mà người dùng không biết.

Giám sát chặt chẽ các chỉ số này là một phần quan trọng trong việc bảo vệ bảo mật thông tin của tổ chức trước các tấn công mạng như Kali365.