Một kỹ thuật tấn công phishing mới vừa được ghi nhận, có khả năng vượt qua cơ chế xác thực đa yếu tố (MFA). Phương pháp này không trực tiếp đánh cắp thông tin đăng nhập mà thay vào đó, lừa người dùng phê duyệt một phiên đăng nhập Microsoft hợp lệ, cho phép kẻ tấn công chiếm quyền điều khiển toàn bộ phiên làm việc Microsoft 365.
Mục đích của xác thực đa yếu tố (MFA) là nhằm ngăn chặn các cuộc tấn công phishing dựa trên việc đánh cắp mật khẩu. Tuy nhiên, kỹ thuật lừa đảo mới này lại thuyết phục nạn nhân tự phê duyệt một yêu cầu đăng nhập Microsoft chính hãng.
Hiểu về Kỹ Thuật Tấn Công Phishing Mới
Cơ Chế Vượt Qua Multi-Factor Authentication (MFA)
Phương pháp này lạm dụng luồng cấp phép thiết bị OAuth (OAuth device-code flow), một tính năng tiện lợi được thiết kế cho các thiết bị như Smart TV hoặc hệ thống phòng họp, nơi việc hiển thị trang đăng nhập thông thường gặp khó khăn.
Theo báo cáo của Trend Micro, kỹ thuật này biến một tính năng hợp pháp thành một cách thức để vượt qua MFA. Trend Micro đã chia sẻ chi tiết về phương pháp này, nhấn mạnh sự nguy hiểm của nó.
Các nhà nghiên cứu đã phát hiện rằng nạn nhân có thể hoàn tất quá trình nhập mật khẩu và kiểm tra MFA một cách chính xác. Tuy nhiên, các token phiên được phê duyệt lại bị chuyển đến hệ thống của kẻ tấn công thay vì thiết bị đáng tin cậy của người dùng.
Hậu quả của việc này có thể vượt xa một lần đăng nhập đơn lẻ. Sau khi truy cập, kẻ tấn công có thể đăng ký các thiết bị trái phép, tạo các quy tắc hộp thư đến ẩn để che giấu tin nhắn.
Chúng cũng có thể sử dụng hộp thư bị chiếm đoạt để gửi tin nhắn cho hàng trăm người nhận khác. Điều này khiến sự cố trở nên khó phát hiện chỉ bằng các công cụ tập trung vào điểm cuối.
Khai Thác Luồng OAuth Device-Code
Mục Đích Sử Dụng Ban Đầu của OAuth Device-Code Flow
Trong quy trình đăng nhập bằng mã thiết bị thông thường, một thiết bị sẽ yêu cầu một mã ngắn. Người dùng sau đó sẽ nhập mã này trên một màn hình khác để cấp quyền truy cập.
Sau đó, Microsoft sẽ cung cấp các token phiên cho chính thiết bị đã khởi tạo yêu cầu đó. Quy trình này đảm bảo người dùng và thiết bị được kết nối trong một tiến trình hợp pháp duy nhất.
Phương Pháp Khai Thác của Kẻ Tấn Công
Kẻ tấn công phá vỡ kết nối này bằng cách giả mạo làm thiết bị. Máy chủ của chúng sẽ yêu cầu một mã hợp lệ có thời hạn ngắn.
Đồng thời, một tin nhắn tấn công phishing sẽ hướng dẫn nạn nhân sử dụng mã đó để mở một tài liệu được chia sẻ hoặc xác minh tài khoản.
Nạn nhân truy cập trang Microsoft thật, nhập mã, đăng nhập và hoàn tất MFA mà không hề nhìn thấy một trang mật khẩu giả mạo nào.
Quy Trình Chiếm Quyền Điều Khiển Phiên Microsoft 365
Bước Đột Phá Trong Kết Nối Xác Thực
Khi quá trình phê duyệt hoàn tất, Microsoft sẽ cấp access token và refresh token cho yêu cầu đang chờ xử lý của kẻ tấn công.
Những token này có thể được sử dụng để truy cập Outlook và các tài nguyên Microsoft 365 khác. Refresh token có thời gian tồn tại lâu hơn, giúp duy trì quyền truy cập ngay cả khi nạn nhân đã đóng trình duyệt.
Kỹ thuật này khác biệt so với các hình thức lạm dụng mã thiết bị OAuth truyền thống, vốn chỉ tập trung vào việc đánh cắp mật khẩu. Ở đây, kẻ tấn công đang đánh cắp một phiên làm việc đã được xác thực hoàn toàn.
Người đọc có thể tham khảo thêm về một chiến dịch tấn công phishing bằng mã thiết bị Microsoft 365 tương tự tại Microsoft 365 device code campaign và OAuth device code abuse.
Chiến Thuật Kỹ Thuật Xã Hội và Lừa Đảo
Xây Dựng Lòng Tin và Đánh Lừa Nạn Nhân
Hoạt động tấn công phishing được quan sát thường bắt đầu bằng việc xây dựng mối quan hệ, thay vì một email không mong muốn đơn lẻ.
Ví dụ, một kẻ tấn công giả mạo là đối tác của một công ty luật đã trao đổi những tin nhắn thân thiện trước khi gửi một liên kết. Điều này khiến yêu cầu xuất hiện như một phần của cuộc trò chuyện kinh doanh đang diễn ra.
Văn bản liên kết hiển thị trông quen thuộc, nhưng lộ trình lại đi qua một trang Google Sites, các bộ chuyển hướng mở bị xâm nhập. Ngoài ra, nó còn có một lời nhắc kiểm tra con người giả mạo được thiết kế để trì hoãn phân tích tự động.
Trang cuối cùng giống một cổng tài liệu và hướng dẫn mục tiêu nhập mã xác minh hiển thị vào trang đăng nhập Microsoft thật.
Rủi Ro Bảo Mật Từ Các Phiên Bị Chiếm Đoạt
Khai Thác Hệ Thống Sau Xâm Nhập
Các nhà điều tra cho biết, trong một trường hợp, kẻ tấn công đã đăng nhập từ nước ngoài chỉ vài giờ sau khi nạn nhân phê duyệt yêu cầu.
Kẻ tấn công đã đăng ký nhiều thiết bị, tạo một quy tắc hộp thư đến ẩn để chôn vùi các phản hồi và tin nhắn trả lại. Sau đó, chúng sử dụng hộp thư này để gửi thêm các email tấn công phishing đến các liên hệ bên ngoài.
Nguy cơ thao túng thư ẩn cũng được minh họa rõ ràng bởi các quy tắc hộp thư ẩn.
Chiến Lược Phát Hiện và Phòng Ngừa
Các Dấu Hiệu Cảnh Báo Sớm
Các quản trị viên nên coi các lần đăng nhập bằng mã thiết bị là những sự kiện cần được giải thích, đặc biệt ở những nơi không cần thiết đến luồng làm việc này.
Hoạt động của Authentication Broker từ một khu vực không quen thuộc hoặc thiết bị không được quản lý cũng là một dấu hiệu đáng chú ý.
Các dấu hiệu khác bao gồm việc đăng ký thiết bị nhanh chóng, thay đổi quy tắc hộp thư một cách bất ngờ, và cảnh báo về “impossible travel” (đăng nhập từ nhiều vị trí địa lý không thể di chuyển trong khoảng thời gian ngắn). Tất cả những điều này có thể cùng nhau chỉ ra một cuộc chiếm quyền điều khiển đang diễn ra.
Biện Pháp Phòng Ngừa Kỹ Thuật
Bước phòng ngừa hiệu quả nhất là vô hiệu hóa luồng cấp phép thiết bị OAuth ở bất cứ nơi nào tổ chức không thực sự cần đến nó.
Tuy nhiên, cần cho phép các ngoại lệ được ghi nhận và giới hạn chặt chẽ khi thực sự cần thiết.
Các tổ chức cũng nên giới hạn việc đăng ký thiết bị và yêu cầu các thiết bị được quản lý để truy cập dữ liệu nhạy cảm. Ngoài ra, áp dụng các kiểm soát dựa trên vị trí và thu hồi các phiên làm việc khi rủi ro đăng nhập tăng cao là điều cần thiết để tăng cường bảo mật thông tin.
Nâng Cao Nhận Thức Người Dùng và MFA Kháng Phishing
Nhận thức của người dùng vẫn là yếu tố thiết yếu bởi vì nạn nhân đang tương tác với một trang Microsoft chính hãng. Điều này làm cho việc phân biệt giữa hợp pháp và tấn công phishing trở nên khó khăn hơn.
Nhân viên nên coi bất kỳ yêu cầu bất ngờ nào về việc nhập hoặc đọc mã xác thực là đáng ngờ và báo cáo ngay lập tức. Trong khi đó, các tổ chức cần chuyển sang các phương pháp MFA có khả năng chống tấn công phishing tốt hơn khi có thể.
Các báo cáo gần đây về việc đánh cắp phiên được bảo vệ bằng MFA cho thấy lý do tại sao một phiên đăng nhập đã được phê duyệt không nên tự động được coi là một phiên đăng nhập an toàn.
Chỉ Số Nghi Ngờ (Indicators of Compromise – IoCs)
Lưu ý: Địa chỉ IP và tên miền được làm giảm độc tính (ví dụ:
[.]) để ngăn chặn việc phân giải hoặc tạo liên kết ngẫu nhiên. Chỉ nên khôi phục định dạng trong các nền tảng threat intelligence được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.










