Một chiến dịch lừa đảo qua email quy mô lớn đã sử dụng các tin nhắn giả mạo CEO và hóa đơn để thúc đẩy nhân viên thực hiện các khoản thanh toán gần 50.000 USD. Chiến dịch này không dựa vào tệp đính kèm độc hại hoặc lỗ hổng phần mềm, mà sử dụng email thông thường để thực hiện chiêu trò.
Chiến dịch Email Lừa đảo Sử dụng Giả mạo CEO
Các kẻ tấn công đã gửi hơn một triệu tin nhắn đến người dùng trong khoảng thời gian từ ngày 3 đến ngày 5 tháng 8. Phần lớn người nhận đến từ Hoa Kỳ, chiếm 87,7% chiến dịch này.
Mục tiêu của chúng là thuyết phục nhân viên bộ phận kế toán chấp thuận chuyển khoản Automated Clearing House (ACH) đến các tài khoản ngân hàng do tội phạm kiểm soát. Điều này tạo ra một mối đe dọa mạng nguy hiểm cho các tổ chức.
Chiêu thức Tấn công Không Sử dụng Mã độc
Microsoft đã báo cáo trong một nghiên cứu rằng các nhà phân tích xác định được các dấu hiệu phù hợp với việc phát triển mẫu dựa trên AI. Đây là một chiến dịch tấn công kinh doanh bằng email (Business Email Compromise – BEC) sử dụng hình thức giả mạo, tài liệu nhà cung cấp giả mạo và tin nhắn cá nhân hóa, thay vì mã độc.
Quy mô của chiến dịch này rất quan trọng vì các tin nhắn giống với các phê duyệt nội bộ thông thường, nơi tốc độ có thể được ưu tiên hơn sự xem xét kỹ lưỡng. Điều này làm tăng rủi ro bảo mật cho các giao dịch tài chính.
Các đội tài chính đã nhận được một yêu cầu đáng tin cậy được hỗ trợ bởi một giám đốc điều hành và nhà cung cấp. Microsoft không tìm thấy bằng chứng nào cho thấy các tổ chức được đề cập trong các email lừa đảo, bao gồm cả ServiceNow, đã bị xâm phạm hoặc có liên quan.
Phương thức Hoạt động và Dấu hiệu Nhận biết
Các email đã sao chép danh tính của các lãnh đạo cấp cao, bao gồm CEO, CFO và chủ tịch tại các công ty mục tiêu. Một CEO bị giả mạo xuất hiện trong tên hiển thị của người gửi, tên hiển thị trả lời và chữ ký. Tin nhắn ngắn gọn phê duyệt một hóa đơn và hướng dẫn người nhận yêu cầu bản PDF nếu cần.
Giọng điệu quen thuộc này có thể khiến việc phát hiện lừa đảo trở nên khó khăn. Không giống như các vụ lừa đảo hóa đơn cơ bản, kẻ tấn công đã xây dựng một câu chuyện hoàn chỉnh xung quanh yêu cầu thanh toán. Khi các cuộc tấn công Business Email Compromise ngày càng gia tăng, tội phạm sử dụng các vai trò đáng tin cậy và quy trình tài chính hàng ngày để hạ thấp cảnh giác của người nhận.
Bên dưới chữ ký của giám đốc điều hành, nạn nhân thấy một hóa đơn đăng ký hàng năm đã được chuyển tiếp với thương hiệu ServiceNow. Nó bao gồm số hóa đơn, ngày tháng, tiền tệ, số tiền phải trả, chi tiết thanh toán và các khoản phí chi tiết.
Phần hóa đơn được tùy chỉnh với tên công ty của người nhận và tên của một giám đốc điều hành, tạo thêm sự cá nhân hóa cho sự lừa dối. Điều này có thể dẫn đến hệ thống bị tấn công nếu không được phát hiện kịp thời.
Thông tin Chi tiết về Hóa đơn và Thanh toán
Hóa đơn hướng dẫn nhân viên thực hiện chuyển khoản ngân hàng, trong khi các tài khoản đích thuộc về kẻ tấn công. Microsoft đã quan sát thấy nhiều tổ chức tài chính trong các mẫu khác nhau, cho thấy các tuyến thanh toán có thể khác nhau tùy thuộc vào mục tiêu. Những kẻ tội phạm đã chèn một cuộc trao đổi điều hành giả mạo để làm cho việc mua hàng có vẻ đã được phê duyệt.
Một số dấu hiệu cảnh báo vẫn tồn tại. Các tin nhắn chuyển tiếp giả mạo thiếu các tiêu đề thông thường và chúng được căn lề trái thay vì nhóm lại theo cách trực quan. Tên hiển thị không phải lúc nào cũng khớp với địa chỉ người gửi, trong khi chủ đề sử dụng các cụm từ lạ, chẳng hạn như “due bill” và “ACH Parment.” Những chi tiết này vẫn là những kiểm tra có giá trị.
Trước khi gửi tin nhắn, kẻ tấn công đã đăng ký các tên miền trông giống hệt và sử dụng các tài khoản phân phối của bên thứ ba để phân phối chiến dịch. Một tên miền kiểu ServiceNow xuất hiện trong địa chỉ của chủ tịch giả và chi tiết liên hệ hóa đơn; một tên miền khác được sử dụng trong trường Reply-To. Điều này làm cho yêu cầu gian lận trông giống như thư từ của nhà cung cấp.
Các nhà nghiên cứu cũng nhận thấy các nhận xét HTML phong phú, các phần có cấu trúc cao và việc xây dựng mẫu nhất quán, tất cả đều là dấu hiệu tương thích với sự hỗ trợ của AI tạo sinh. Những quan sát này không chứng minh AI đã tạo ra bao nhiêu nội dung. Tuy nhiên, chúng cho thấy cách soạn thảo tự động có thể giúp tội phạm tạo ra tài liệu nhắm mục tiêu cụ thể, một mối lo ngại được nêu ra bởi hướng dẫn phòng chống tấn công lừa đảo bằng AI.
Biện pháp Phòng ngừa và Giám sát
Các tổ chức nên biến việc xác minh thanh toán thành một quy trình, không phải là một quyết định mang tính phán đoán. Các yêu cầu thay đổi thông tin ngân hàng, phê duyệt hóa đơn hoặc gửi chuyển khoản khẩn cấp nên được kiểm tra thông qua một số điện thoại đã biết hoặc một kênh độc lập khác.
Nhân viên không bao giờ được chỉ dựa vào việc trả lời email đã đưa ra yêu cầu. Các bộ phận bảo mật nên cấu hình xác thực email, bao gồm SPF, DKIM và DMARC, đồng thời áp dụng bảo vệ và lọc giả mạo.
Các nhóm có thể xem xét các cài đặt luồng thư, bật tính năng xóa hoặc cách ly sau khi gửi nếu có sẵn và đào tạo nhân viên tài chính kiểm tra địa chỉ và lịch sử tin nhắn. Việc đề cập đến các vụ gian lận chiếm đoạt hộp thư tài chính cho thấy tại sao cách tiếp cận nhiều lớp lại quan trọng khi một email thuyết phục có thể gây ra một khoản thanh toán tốn kém.
Cuối cùng, các tổ chức nên cung cấp cho nhân viên tài chính một kênh để báo cáo các hoạt động gian lận đáng ngờ. Một khoảng dừng xác minh ngắn có thể ngăn chặn việc chuyển tiền trước khi tiền rời khỏi doanh nghiệp. Giám sát các tên miền và địa chỉ người gửi dưới đây có thể giúp tìm các tin nhắn liên quan và chặn các nỗ lực trong tương lai.
Các Chỉ số Tấn công (IoCs)
Các chỉ số tấn công (IoCs) có thể bao gồm các tên miền và địa chỉ IP độc hại được sử dụng trong chiến dịch. Lưu ý: Địa chỉ IP và tên miền cố tình bị làm yếu (ví dụ: [.]) để ngăn chặn phân giải hoặc siêu liên kết vô tình. Chỉ làm mạnh lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Giữ cho Trung tâm Điều hành An ninh (SOC) của bạn cập nhật về mã độc và các hoạt động lừa đảo đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện.










