Nguy hiểm: Rò rỉ dữ liệu qua tấn công “passkey”

Nguy hiểm: Rò rỉ dữ liệu qua tấn công "passkey"
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các cuộc tấn công mạng hiện đang lợi dụng chủ đề passkey để thực hiện các chiến dịch lừa đảo (phishing), nhằm chiếm quyền kiểm soát tài khoản Microsoft 365 và thu thập dữ liệu đám mây. Đáng chú ý, phương thức này có khả năng vô hiệu hóa các biện pháp bảo vệ Multi-Factor Authentication (MFA).

Chiến Dịch Lừa Đảo Khai Thác Passkey

Chiến dịch bắt đầu bằng các cuộc gọi và tin nhắn văn bản đến nhân viên. Kẻ tấn công giả mạo bộ phận hỗ trợ IT, thông báo rằng cài đặt passkey, MFA hoặc single sign-on (SSO) cần được chú ý. Chúng hướng người dùng truy cập vào các trang đăng nhập giả mạo tương tự.

Sau khi chiếm được quyền truy cập tài khoản, kẻ tấn công có thể sử dụng Microsoft Teams để gửi các thông điệp lừa đảo đến các mục tiêu khác. Các nhà nghiên cứu của Microsoft đã ghi nhận hoạt động này trong các vụ xâm nhập đám mây kể từ tháng 5 năm 2026.

Phương Thức Hoạt Động Của Kẻ Tấn Công

Các nhà nghiên cứu đã phát hiện các dấu hiệu bất thường bao gồm các lần đăng nhập không mong muốn, theo sau là việc thiết lập các phương thức xác thực mới, các truy vấn thông qua Microsoft Graph API, và việc tải xuống dữ liệu từ SharePoint, OneDrive và dịch vụ email. Chuỗi hoạt động này cho thấy mục đích rõ ràng là thu thập dữ liệu từ các danh tính đám mây bị xâm phạm.

Microsoft cho biết trong một báo cáo chia sẻ rằng kẻ tấn công liên tục thay đổi cơ sở hạ tầng và có thể sử dụng các kết nối riêng biệt cho việc đăng nhập, khám phá và thu thập dữ liệu. Điều này có thể giống với các hoạt động sử dụng thông thường, trong khi kẻ tấn công thực hiện việc lập bản đồ tổ chức và đánh cắp các tệp tin hoặc tin nhắn.

Câu chuyện về passkey chỉ là vỏ bọc, không phải là nỗ lực thực sự để đăng ký một passkey mới. Nạn nhân có thể bị cuốn vào một luồng lừa đảo kiểu adversary-in-the-middle (AITM), nơi một trang web giả mạo chuyển tiếp thông tin đăng nhập của họ đến dịch vụ thực và thu thập thông tin xác thực cùng với các token phiên làm việc.

Trong một số trường hợp, nạn nhân có thể hoàn tất quá trình đăng nhập bằng thiết bị (device-code sign-in), điều này cấp quyền truy cập cho một client do kẻ tấn công kiểm soát. Người dùng có thể hoàn thành MFA nhưng vẫn trao quyền kiểm soát một phiên làm việc đám mây hữu ích cho kẻ tấn công.

Một chiến dịch đánh cắp phiên làm việc kiểu BigBear đã cho thấy các trang lừa đảo có thể đánh cắp bằng chứng xác thực MFA đã hoàn thành. Do đó, các thông báo xác thực cần được xem xét cẩn thận như các yêu cầu mật khẩu, đặc biệt là sau một cuộc gọi hoặc tin nhắn không mong muốn.

Trong một trình tự tấn công, kẻ tấn công đăng nhập từ một thiết bị không được quản lý, sau đó truy cập các cổng tài khoản bằng cùng một phiên làm việc. Trong một trường hợp khác, việc phê duyệt qua mã thiết bị đã tạo ra một token có thể được phát lại để vượt qua MFA. Các nhà nghiên cứu cũng quan sát thấy kẻ tấn công quay lại sử dụng thông tin xác thực đã bị xâm phạm kết hợp với một phương thức xác thực đã được đăng ký trước đó.

Sau khi thiết lập quyền truy cập bền vững, kẻ tấn công sẽ thêm một số điện thoại, ứng dụng xác thực hoặc token mật khẩu dùng một lần do chúng kiểm soát. Việc đặt lại mật khẩu có thể không loại bỏ được chúng nếu các phiên làm việc đang hoạt động, token làm mới hoặc các phương thức xác thực độc hại vẫn còn tồn tại. Các đội ngũ an ninh nên điều tra các đăng nhập rủi ro song song với mỗi yếu tố xác thực mới được đăng ký.

Các tổ chức đã phải đối mặt với các cuộc tấn công đăng ký Entra passkey bằng cách giả mạo số điện thoại. Nhân viên nên xác nhận các yêu cầu hỗ trợ kỹ thuật không mong muốn thông qua kênh nội bộ đã biết, không bao giờ sử dụng số điện thoại hoặc liên kết do người gọi cung cấp. Một tuyến báo cáo được xác minh cho các yêu cầu xác thực có thể ngăn chặn cuộc tấn công trước khi quyền truy cập được cấp.

Hoạt Động Khai Thác Dữ Liệu Sau Xâm Nhập

Sau khi xâm nhập thành công, kẻ tấn công sử dụng Microsoft Graph API để tìm hiểu phạm vi truy cập của người dùng. Chúng liệt kê danh sách người dùng, nhóm, vai trò, ứng dụng, quyền, trang web, ổ đĩa, thư mục, tệp tin, hộp thư và tệp đính kèm. Một yêu cầu đơn lẻ có thể trông bình thường, nhưng việc khám phá diện rộng theo sau bởi việc truy xuất nội dung cho thấy một cuộc xâm nhập có phối hợp.

Sau đó, kẻ tấn công nhắm mục tiêu vào SharePoint Online và OneDrive for Business với các hoạt động truy cập và tải xuống tệp tin với số lượng lớn. Một số trường hợp mở rộng sang truy cập Exchange Online REST API để lấy nội dung email. Microsoft quan sát thấy việc thu thập dữ liệu thường dưới 1.000 tệp tin hoặc email mỗi giờ, một tốc độ có thể tránh bị chú ý trong khi vẫn tiếp diễn trong nhiều giờ hoặc nhiều ngày.

Điều này tương tự như việc lạm dụng lỗ hổng zero-day trong luồng đăng nhập bằng mã thiết bị (device code phishing abuse), trong đó một trang phê duyệt hợp pháp bị lạm dụng để giành quyền truy cập mà không cần lấy cookie trình duyệt. Thiệt hại xảy ra khi tội phạm mạng tìm kiếm các kho lưu trữ và thu thập dữ liệu có thể truy cập được.

Các chuyên gia phòng thủ nên tương quan các bản ghi về danh tính, Graph, SharePoint, OneDrive và Exchange, thay vì coi một địa chỉ IP hoặc tên miền là bằng chứng kết luận. Các tín hiệu quan trọng bao gồm một đăng nhập bất thường theo sau bởi việc đăng ký MFA, khám phá Graph chuyên sâu, truy cập qua proxy ẩn danh, tải xuống tự động và các tìm kiếm hộp thư hoặc tệp đính kèm tập trung.

Đối với các trường hợp bị xâm phạm đã được xác nhận, các đội ngũ an ninh nên thu hồi các phiên làm việc đang hoạt động và token làm mới, đặt lại thông tin xác thực, xóa các phương thức xác thực và quy tắc hộp thư trái phép, sau đó yêu cầu đăng ký MFA an toàn. Họ nên yêu cầu MFA chống lừa đảo (phishing-resistant MFA), giới hạn truy cập đám mây từ các thiết bị không được quản lý, hạn chế luồng mã thiết bị trừ khi cần thiết, và xem xét lại sự đồng ý của ứng dụng cùng với các quyền Graph đặc quyền.

Các hành động này phản ánh bài học kinh nghiệm từ các trường hợp chiếm quyền điều khiển phiên M365, nơi các phiên làm việc bị đánh cắp có thể tồn tại ngay cả sau khi đặt lại mật khẩu. Việc đào tạo nên bao gồm các hình thức lừa đảo qua giọng nói, tin nhắn văn bản và Teams, trong khi kiểm toán đám mây và hộp thư có thể ngăn chặn việc cập nhật passkey trông có vẻ bình thường trở thành một vụ rò rỉ dữ liệu.

Lưu ý: Địa chỉ IP và tên miền đã được làm rối (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết vô tình. Chỉ phục hồi chức năng sau khi đã xử lý trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Tham khảo báo cáo chi tiết về các cuộc tấn công này tại: Microsoft Security Blog.