Tấn công mạng nguy hiểm: Lừa đảo qua email tinh vi mới

Tấn công mạng nguy hiểm: Lừa đảo qua email tinh vi mới
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các chiến dịch tấn công mạng mới đang khai thác các hệ thống email đáng tin cậy để thực hiện các cuộc lừa đảo. Thay vì sử dụng các địa chỉ email độc hại rõ ràng, kẻ tấn công gửi các cảnh báo tài khoản, hóa đơn và thông báo gia hạn thông thường, dẫn dụ nạn nhân vào các cạm bẫy dựa trên web.

Chiến lược Tấn công Mới

Phương pháp này di chuyển mối đe dọa vào một chuỗi nhấp chuột có thể thay đổi theo thời gian thực. Một tin nhắn có thể vượt qua quá trình xác thực, không chứa tệp độc hại và vẫn dẫn người nhận qua các chuyển hướng, kiểm tra trình duyệt và các trang lừa đảo. Các nhà nghiên cứu đã ghi nhận các mẫu lừa đảo sử dụng mô hình này trong quý 3 năm 2026, kết hợp các chủ đề quen thuộc với cơ sở hạ tầng được thiết kế để che giấu đích đến cuối cùng khỏi các kiểm tra đơn giản.

Một ví dụ điển hình vào tháng 8 là một thông báo về việc thanh toán quá hạn bằng tiếng Đức, dường như yêu cầu mở một “Mahnschreiben” (nhắc nhở thanh toán). Tin nhắn này được gửi qua Amazon Simple Email Service (SES) từ một tên miền có chữ ký DKIM hợp lệ, mang lại các dấu hiệu kỹ thuật mà nhiều bộ lọc coi là thư hợp pháp.

Các cuộc tấn công này cho thấy cách các dịch vụ đám mây đáng tin cậy có thể bị lạm dụng cho mục đích lừa đảo. Nền tảng phân phối có thể là hợp pháp, tên miền gửi có thể xác thực đúng cách và trang đầu tiên có vẻ vô hại khi được kiểm tra bên ngoài trình duyệt, thời gian hoặc vị trí dự định.

Tác động Đa dạng của Phishing

Tác động của các cuộc tấn công này vượt ra ngoài một hình thức lừa đảo duy nhất. Một thông báo gia hạn phần mềm diệt virus giả mạo có thể yêu cầu chi tiết thanh toán; một hóa đơn quá hạn có thể đẩy nạn nhân vào các vụ gian lận liên quan đến tiền điện tử; và một thông báo ngân hàng có thể nhắm vào thông tin đăng nhập.

Trong một ví dụ khác, một chiến dịch bằng tiếng Romania đã sao chép thương hiệu của BCR S.A. và tuyên bố rằng việc gia hạn chấp thuận PSD2 là bắt buộc trước khi truy cập ngân hàng bị hạn chế. Chiến dịch này sử dụng một người gửi không liên quan nhưng có DKIM hợp lệ và địa chỉ IP được ánh xạ sang IPv6 trong liên kết, một định dạng có thể khiến việc đánh giá đích đến trở nên khó khăn hơn đối với các hệ thống tự động.

Sau khi phân tích, hệ thống đã thu thập thông tin chi tiết về trình duyệt và múi giờ, sau đó gửi một yêu cầu ẩn trước khi chuyển hướng đến OpenSea, cho thấy đây là một tuyến lừa đảo tiền điện tử hoặc NFT được che giấu thay vì phân phối phần mềm độc hại. Các nhà nghiên cứu đánh giá hoạt động này là đánh cắp thông tin đăng nhập, đồng thời lưu ý rằng trang hoạt động có thể đã hết hạn, bị che giấu hoặc được cấu hình để hiển thị nội dung vô hại một cách có chọn lọc. Sự không chắc chắn này làm cho các tra cứu danh tiếng đơn giản và quét một lần trở nên kém tin cậy hơn.

Các mẫu này không cần một họ phần mềm độc hại mới để gây hại. Chúng khai thác những nỗi sợ hãi quen thuộc: một thiết bị bị nhiễm, một hóa đơn chưa thanh toán, quyền truy cập ngân hàng bị chặn hoặc một đăng ký sắp kết thúc. Một email gia hạn bằng tiếng Hà Lan, ví dụ, cảnh báo về “631 vi rút nguy hiểm”, đe dọa đóng tài khoản và đưa ra một khoản giảm giá để thúc đẩy quyết định nhanh chóng.

Những tin nhắn này khai thác một khoảng trống giữa sự tin cậy về mặt kỹ thuật và sự tin cậy của con người. Việc vượt qua SPF, DKIM hoặc DMARC cho thấy rằng một tin nhắn đã được một tên miền ủy quyền, nhưng nó không chứng minh rằng yêu cầu kinh doanh cơ bản là trung thực. Mối quan tâm tương tự đã xuất hiện trong việc phân phối phishing qua Amazon SES, nơi thư đã được xác thực được sử dụng để tránh chặn dựa trên danh tiếng.

Các Biện pháp Phòng ngừa

Người dùng nên tránh mở hóa đơn, trang gia hạn hoặc các bản cập nhật ngân hàng thông qua các liên kết email bất ngờ, ngay cả khi người gửi có vẻ hợp pháp. Họ nên truy cập dịch vụ được tuyên bố bằng cách nhập địa chỉ đã biết của họ hoặc sử dụng một ứng dụng đã lưu, sau đó xác minh bất kỳ cảnh báo nào từ bên trong tài khoản. Khoảng dừng này có thể phá vỡ chuỗi chuyển hướng trước khi thông tin đăng nhập hoặc dữ liệu thanh toán được nhập.

Đối với các chuyên gia phòng thủ, báo cáo nhấn mạnh sự cần thiết phải kiểm tra toàn bộ chuỗi nhấp chuột thay vì chỉ trạng thái tệp đính kèm của email hoặc URL ban đầu. Các biện pháp kiểm soát nên kiểm tra các chuyển hướng, các liên kết dựa trên IP bất thường, lấy dấu vân tay trình duyệt và hành vi sau khi tải. Đồng thời, các nhóm nên coi việc xác thực là một tín hiệu trong số nhiều tín hiệu khác. Lạm dụng dịch vụ Google đáng tin cậy cho thấy cách các tuyến đường nhiều giai đoạn có thể làm cho một liên kết ban đầu trông có vẻ an toàn.

Các nhóm bảo mật có thể tìm kiếm các chỉ báo được cung cấp, xem xét các thông điệp bắt chước quy trình thanh toán, ngân hàng hoặc gia hạn và cảnh báo nhân viên về các yêu cầu khẩn cấp. Bài học rộng hơn phù hợp với các kỹ thuật lừa đảo URL blob: kẻ tấn công ngày càng đặt nội dung độc hại ở giai đoạn sau của hành trình, nơi các kiểm tra email thông thường có ít khả năng hiển thị hơn.

Dưới đây là các chỉ số của sự thỏa hiệp (IoC) được cung cấp trong báo cáo:

  • Tham khảo báo cáo chi tiết về các cuộc tấn công này tại: Virus Bulletin

Lưu ý: Các địa chỉ IP và tên miền được cố tình làm mất hiệu lực (ví dụ: [.]) để ngăn chặn việc phân giải hoặc siêu liên kết vô tình. Chỉ khôi phục lại hiệu lực bên trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.

Luôn cập nhật cho Trung tâm Điều hành An ninh (SOC) của bạn về phần mềm độc hại và các cuộc tấn công phishing đang hoạt động trong vòng 24 giờ kể từ khi chúng xuất hiện. Hãy thử ANYRUN để ngăn chặn sự cố bằng cách phát hiện sớm.