Tấn công mạng AiTM nguy hiểm: Bỏ qua MFA Microsoft 365

Tấn công mạng AiTM nguy hiểm: Bỏ qua MFA Microsoft 365

Những kẻ thực hiện tấn công mạng đang khai thác các hộp thư Microsoft Outlook được tin cậy để làm bàn đạp đánh cắp phiên Microsoft 365 đã được xác thực đa yếu tố (MFA), ngay cả khi người dùng tin rằng họ đã được bảo vệ hoàn toàn. Phương thức lừa đảo Adversary-in-the-Middle (AiTM) đã phát triển thành một công cụ hiệu quả để chiếm đoạt các phiên làm việc trên nền tảng đám mây trực tiếp, vốn là yếu tố cốt lõi trong hoạt động hàng ngày của nhiều tổ chức.

Phương Thức Tấn Công Adversary-in-the-Middle

Phương thức tấn công mạng AiTM hoạt động bằng cách đặt mình vào giữa người dùng và dịch vụ hợp pháp, chặn và chuyển tiếp lưu lượng truy cập xác thực theo thời gian thực. Điều này cho phép kẻ tấn công thu thập thông tin đăng nhập và các token phiên được tạo ra sau khi xác thực, bao gồm cả các token đã vượt qua MFA.

Cụ thể, trong chiến dịch này, kẻ tấn công biến chính Outlook thành một kênh trung gian đáng tin cậy để đánh cắp phiên Microsoft 365. Sau khi chiếm quyền kiểm soát một hộp thư ban đầu, chúng sẽ sử dụng hộp thư đó để gửi các email lừa đảo chuyên nghiệp đến các liên hệ nội bộ và bên ngoài, nhân rộng phạm vi tiếp cận với mỗi tài khoản bị chiếm đoạt mới.

Diễn Biến Chiến Dịch Lừa Đảo

Hoạt động này được phát hiện vào tháng 5 năm 2026, khi một email lừa đảo duy nhất gửi đến một nhóm nhỏ nhân viên đã kích hoạt một sự cố an ninh mạng rộng lớn hơn trên nhiều tổ chức. Các email mồi nhử thường xoay quanh chủ đề mua sắm, tận dụng các quy trình kinh doanh hàng ngày như yêu cầu thông tin, thư mời đấu thầu, hoặc tài liệu dự án được chia sẻ.

Điều này khiến chúng trở nên khó bị bỏ qua đối với những nhân viên bận rộn. Trong nhiều trường hợp, các email lừa đảo này đến từ các địa chỉ nội bộ quen thuộc, biến các kênh liên lạc đáng tin cậy thành công cụ để xâm nhập.

Các nhà phân tích từ Infoblox đã truy vết email này trở lại một chiến dịch lớn hơn và bắt đầu vạch ra cách kẻ tấn công đang lợi dụng Outlook để nằm giữa người dùng và các trang đăng nhập Microsoft 365 của họ. Chiến dịch này không nhắm mục tiêu vào người dùng ngẫu nhiên.

Nó tập trung vào các trường đại học, doanh nghiệp và các tổ chức đa quốc gia lớn, thể hiện sự lựa chọn mục tiêu có tính toán và chuyên nghiệp.

Kịch Bản Chiếm Đoạt Phiên

Khi người nhận nhấp vào liên kết được nhúng trong email lừa đảo, họ thường được đưa đến một cổng tài liệu giả mạo được lưu trữ trên các tên miền bị xâm phạm như testserveren[.]com hoặc barifurniture[.]net. Các trang này được thiết kế để sao chép giao diện của các nền tảng chia sẻ tệp hoặc cổng mua sắm, hiển thị một số tệp “được chia sẻ” có vẻ liên quan đến email.

Các nỗ lực tải xuống không cung cấp tài liệu thực sự. Thay vào đó, chúng chuyển hướng nạn nhân qua các bước xác minh CAPTCHA và đến các trang đăng nhập Microsoft 365 giả mạo một cách tinh vi. Quá trình này diễn ra một cách tự nhiên đối với người dùng, đồng thời âm thầm dẫn họ vào cơ sở hạ tầng do kẻ tấn công kiểm soát.

Từ góc độ người dùng, họ chỉ đơn giản nhập địa chỉ email của mình, vượt qua CAPTCHA và đăng nhập vào Microsoft 365 như bình thường. Tuy nhiên, đằng sau hậu trường, các bộ công cụ dựa trên proxy ngược như EvilProxy, FlowerStormKali365 chuyển tiếp thông tin đăng nhập đến dịch vụ Microsoft thực sự, đồng thời thu thập các cookie phiên trực tiếp.

Kẻ tấn công sau đó sử dụng lại các cookie này để mở các phiên đã được xác thực, bỏ qua MFA và giành quyền truy cập đầy đủ vào hộp thư Outlook, các tệp SharePoint và các tài nguyên Microsoft 365 rộng lớn hơn. Mô hình này đã thúc đẩy nhiều cuộc tấn công mạng lừa đảo AiTM gần đây nhắm mục tiêu vào các tài khoản Microsoft 365 và Google trên toàn ngành.

Một khi đã truy cập được vào tài khoản, kẻ tấn công thường tiếp tục vòng lặp bằng cách gửi các email lừa đảo mới từ hộp thư bị xâm phạm đó, mở rộng chuỗi lạm dụng lòng tin. Điều này phản ánh các kỹ thuật hiện đại khác như tấn công trình duyệt trung gian (browser in the middle attacks), cũng tập trung vào việc đánh cắp trạng thái phiên đã được xác thực thay vì thông tin đăng nhập thô.

Kết quả là một con đường xâm nhập tốc độ cao, phù hợp với các chiến dịch gần đây, nơi kẻ tấn công triển khai các trang lừa đảo AiTM để giành quyền truy cập tức thì vào các môi trường SaaS và quy trình làm việc kinh doanh.

Tác Động và Rủi Ro Đối Với Hệ Thống

Chiến dịch này nhấn mạnh một sự thật khắc nghiệt đối với các nhà bảo vệ: xác thực đa yếu tố (MFA) tự nó không thể ngăn chặn một kẻ tấn công đã nằm ở giữa quá trình đăng nhập. Khi các luồng xác thực được ủy quyền theo thời gian thực, kẻ tấn công sẽ thu thập và phát lại cùng một token phiên chứng minh người dùng đã vượt qua MFA, từ đó kế thừa danh tính của họ một cách hiệu quả.

Mức độ truy cập này hỗ trợ các hành vi lạm dụng tiếp theo như chuyển hướng lương, tìm kiếm hộp thư và chiếm đoạt tài khoản SaaS. Những hành vi này tương tự như hoạt động của Storm 2755 đã được thấy trong các cuộc tấn công mạng chiếm đoạt phiên AiTM khác. Các mẫu tương tự đã xuất hiện trong các chiến dịch tấn công AiTM mới khác, bỏ qua MFA cho người dùng Microsoft 365 và Okta bằng cách sử dụng các mồi nhử chủ đề nhân sự và chuyển hướng nhiều lớp.

Hậu quả của việc rò rỉ dữ liệu thông qua chiếm đoạt phiên là vô cùng nghiêm trọng. Không chỉ thông tin cá nhân mà cả dữ liệu nhạy cảm của tổ chức đều có nguy cơ bị đánh cắp và lạm dụng. Việc kẻ tấn công có thể truy cập hoàn toàn vào các tài nguyên Microsoft 365 đồng nghĩa với nguy cơ cao về gián điệp công nghiệp, gian lận tài chính, và sự gián đoạn hoạt động kinh doanh.

Thách Thức Trong Phát Hiện và Phòng Ngừa

Các phương pháp phát hiện truyền thống dựa trên uy tín tên miền và lọc URL cũng gặp khó khăn trong kịch bản này. Những kẻ tấn công thường ưu tiên các tên miền cũ như testserveren[.]combarifurniture[.]net. Các tên miền này trước đây đã lưu trữ nội dung hợp pháp và không cho thấy sự gia tăng đăng ký đột biến gần đây, khiến chúng khó bị phát hiện bởi các hệ thống dựa trên dấu hiệu mới.

Nhiều trang lừa đảo của chúng được phân phối thông qua các tên miền được tạo ra bằng thuật toán tạo tên miền ngẫu nhiên (RDGA) với tên gọi giống doanh nghiệp. Xu hướng này phù hợp với các hệ sinh thái phishing-as-a-service như Rockstar 2FA và các bộ công cụ mới hơn được Microsoft ghi nhận trong hướng dẫn phòng thủ chống lại các cuộc tấn công AiTM tiên tiến.

Biện Pháp Phòng Ngừa và Nâng Cao An Ninh Mạng

Để đối phó với những mối đe dọa mạng tinh vi này, Infoblox khuyến nghị các tổ chức bổ sung khả năng hiển thị dựa trên DNS và thông tin tình báo về mối đe dọa (threat intelligence) vào các biện pháp kiểm soát hiện có. Điều này giúp phát hiện các chiến dịch này sớm hơn trong chuỗi tấn công (kill chain).

  • Các mẫu RDGA, quy ước đặt tên miền phụ và việc tái sử dụng cơ sở hạ tầng để lại dấu vết có thể nhìn thấy được thông qua phân tích DNS thụ động, ngay cả sau khi các URL lừa đảo riêng lẻ đã biến mất.
  • Việc kết hợp dữ liệu đo lường từ DNS với việc giám sát liên tục các hành vi đăng nhập Microsoft 365.
  • Thực thi các chính sách truy cập có điều kiện (conditional access policies) có thể giúp giảm khoảng thời gian các phiên bị đánh cắp vẫn hữu ích cho kẻ tấn công, củng cố các bài học được chia sẻ trong nhiều báo cáo về lừa đảo AiTM và chiếm đoạt phiên chống lại môi trường Microsoft 365.

Các giải pháp bảo mật email tiên tiến có khả năng phân tích hành vi và phát hiện các mẫu lừa đảo AiTM là rất cần thiết. Ngoài ra, việc đào tạo người dùng về các mối đe dọa phishing hiện đại, đặc biệt là những mối đe dọa giả mạo các quy trình làm việc nội bộ, đóng vai trò quan trọng trong việc xây dựng một lớp phòng thủ mạnh mẽ.

Tham khảo thêm chi tiết về chiến dịch tại báo cáo của Infoblox: The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions.

Chỉ Số Đánh Dấu Sự Thỏa Hiệp (IOCs)

Dưới đây là các chỉ số đánh dấu sự thỏa hiệp (Indicators of Compromise – IOCs) liên quan đến chiến dịch tấn công mạng này. Các tổ chức nên kiểm tra nhật ký hệ thống của mình để tìm bất kỳ dấu hiệu nào của các IOC này.


Domain:
  - testserveren[.]com
  - barifurniture[.]net

Lưu ý: Các địa chỉ IP và tên miền đã được “làm biến dạng” (defanged) (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết ngẫu nhiên. Chỉ nên “làm sạch” (re-fang) chúng trong các nền tảng thông tin tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn để phục vụ mục đích điều tra và ngăn chặn.