CTM360 Nghiên cứu: Phishing Ngành Bảo hiểm Tiến hóa thành Chiếm đoạt Tài khoản Thời gian Thực

Trong nhiều năm, các chiến dịch phishing nhắm vào các tổ chức tài chính đều tuân theo một kịch bản cũ: lừa nạn nhân nhập thông tin xác thực rồi chiếm đoạt sau đó. Tuy nhiên, mô hình này đang thay đổi. Các cuộc điều tra mới nhất về hoạt động phishing ngành bảo hiểm tiết lộ một cách tiếp cận tức thì hơn. Thay vì thu thập thông tin để dùng sau, kẻ tấn công hiện đồng bộ hóa hoạt động với nạn nhân theo thời gian thực, chiếm đoạt tài khoản ngay trong phiên đăng nhập.
Minh họa tấn công phishing bảo hiểm

Trong nhiều năm qua, các chiến dịch phishing nhắm vào các tổ chức tài chính thường tuân theo một kịch bản cũ. Nạn nhân bị lừa nhập tên đăng nhập và mật khẩu, kẻ tấn công thu thập các thông tin xác thực này và tài khoản sẽ bị xâm nhập sau đó khi có cơ hội thuận tiện.

Mô hình đó đang thay đổi.

Các cuộc điều tra gần đây về các hoạt động phishing tập trung vào lĩnh vực bảo hiểm đã tiết lộ một cách tiếp cận tức thì hơn. Thay vì thu thập thông tin xác thực để sử dụng sau này, kẻ tấn công hiện đồng bộ hóa hoạt động của chúng với nạn nhân theo thời gian thực, thực hiện xác thực với các cổng bảo hiểm hợp lệ ngay khi nạn nhân đang vô tình hoàn tất quy trình đăng nhập. Toàn bộ cuộc tấn công có thể diễn ra chỉ trong một phiên duyệt web duy nhất.

Sự thay đổi này làm nổi bật một xu hướng rộng lớn hơn trong bối cảnh an ninh mạng. Khi các chiến dịch phishing trở nên tinh vi hơn, việc chỉ xác định các trang web độc hại và các tên miền giả mạo là không còn đủ. Các tổ chức ngày càng cần hiểu rõ hơn về cơ sở hạ tầng, kỹ thuật và quy trình vận hành đằng sau những cuộc tấn công này.

Đọc toàn bộ báo cáo tại đây: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking

Bảo hiểm đã trở thành một mục tiêu ngày càng hấp dẫn

Các nhà cung cấp bảo hiểm đã nhanh chóng mở rộng các dịch vụ trực tuyến của họ. Khách hàng giờ đây có thể mua hợp đồng, gia hạn bảo hiểm, gửi yêu cầu bồi thường, quản lý tài khoản, cập nhật thông tin cá nhân và hoàn tất thanh toán hoàn toàn thông qua các cổng kỹ thuật số.

Mặc dù điều này cải thiện trải nghiệm khách hàng, nó cũng tạo ra một môi trường hấp dẫn cho các tác nhân đe dọa.

Không giống như các cuộc tấn công ngân hàng truyền thống chủ yếu nhắm vào các giao dịch tài chính, các tài khoản bảo hiểm bị xâm nhập thường chứa thông tin cá nhân sâu rộng, tài liệu định danh, hồ sơ chính sách, phương thức thanh toán và các dữ liệu nhạy cảm khác của khách hàng, có thể hỗ trợ các hành vi gian lận vượt xa sự xâm nhập ban đầu.

Trong quá trình điều tra, một hoạt động phishing có phối hợp nhắm vào nhiều nhà cung cấp bảo hiểm trên nhiều khu vực đã được xác định. Thay vì giả mạo một tổ chức duy nhất, chiến dịch này đã tái sử dụng cùng một cơ sở hạ tầng vận hành cho nhiều thương hiệu bảo hiểm khác nhau, điều chỉnh ngôn ngữ, thương hiệu và nội dung để phù hợp với thị trường địa phương. Saudi Arabia có vẻ là mục tiêu chính, trong khi các hoạt động bổ sung cũng được quan sát thấy ở châu Âu, Hoa Kỳ và Ấn Độ.

Google Ads đang trở thành vector tấn công ban đầu

Một trong những quan sát đáng chú ý nhất là việc sử dụng nhất quán các quảng cáo Google (Google Ads) được tài trợ như cơ chế phân phối chính.

Thay vì dựa vào email phishing hoặc các chiến dịch SMS, kẻ tấn công mua các quảng cáo xuất hiện khi người dùng tìm kiếm báo giá bảo hiểm, gia hạn hoặc so sánh giá. Các quảng cáo này thúc đẩy các ưu đãi như "So sánh báo giá bảo hiểm xe hơi" hoặc "Bảo hiểm bên thứ ba rẻ nhất", khuyến khích người dùng nhấp vào những gì có vẻ là các dịch vụ báo giá hợp lệ.

Sau khi nhấp vào quảng cáo, nạn nhân bị chuyển hướng đến các trang web phishing được thiết kế giống hệt các nhà cung cấp bảo hiểm chính thống. Các trang web này sao chép thương hiệu, giao diện người dùng, quy trình báo giá và cổng khách hàng với mức độ thực tế cao nhằm giảm bớt sự nghi ngờ trong suốt quá trình tương tác.

Cơ sở hạ tầng hỗ trợ các chiến dịch này cũng mang tính chất "dùng một lần". Thay vì dựa vào lưu trữ độc hại chuyên dụng, những kẻ vận hành thường tận dụng các trình xây dựng trang web hợp pháp và các nền tảng lưu trữ miễn phí như GitHub Pages, Netlify, Hostinger, Wix, Lovable và các dịch vụ đám mây khác. Các tên miền ngẫu nhiên có ít hoặc không có sự tương đồng với các thương hiệu bảo hiểm cho phép các chiến dịch xoay vòng nhanh chóng, đồng thời làm giảm hiệu quả của các nỗ lực giám sát thương hiệu thông thường.

Phishing đã tiến hóa thành chiếm đoạt tài khoản thời gian thực

Các chiến dịch phishing từ lâu đã được sử dụng để đánh cắp thông tin nhạy cảm. Trong nhiều trường hợp, mục tiêu là thu thập càng nhiều thông tin càng tốt và khai thác sau đó thông qua chiếm đoạt tài khoản, gian lận danh tính hoặc lạm dụng tài chính.

Các chiến dịch phishing bảo hiểm hiện đại đại diện cho một sự tiến hóa đáng kể của mô hình này. Thay vì hoạt động như các trang thu thập dữ liệu tĩnh, các cổng phishing này chủ động tương tác với nạn nhân trong suốt quá trình xác thực. Khi nạn nhân gửi thông tin, kẻ tấn công đồng thời sử dụng dữ liệu thu thập được để tương tác với cổng bảo hiểm hợp lệ theo thời gian thực, biến trang phishing thành một trung gian trực tiếp giữa nạn nhân và dịch vụ chính thống.

Cách tiếp cận này cho phép kẻ tấn công vượt qua các cơ chế xác thực vốn thường hạn chế tính hữu dụng của các thông tin xác thực bị đánh cắp. Khi nhà cung cấp bảo hiểm hợp lệ gửi mã OTP hoặc các thử thách xác minh khác, trang phishing ngay lập tức yêu cầu nạn nhân nhập chính mã đó dưới danh nghĩa xác minh danh tính định kỳ. Mã OTP được gửi sau đó sẽ được chuyển tiếp đến cổng hợp lệ trước khi nó hết hạn, cho phép kẻ tấn công hoàn tất quy trình xác thực trong khi nạn nhân không hề hay biết.

Thay vì chỉ đơn giản là thu thập thông tin để sử dụng trong tương lai, các chiến dịch này đồng bộ hóa mọi giai đoạn của quy trình đăng nhập, cho phép kẻ tấn công xác thực thông tin, đáp ứng các yêu cầu xác thực đa yếu tố và thiết lập các phiên xác thực theo thời gian thực. Kết quả là một hình thức phishing hiệu quả hơn nhiều, biến một bài tập thu thập dữ liệu thành một hoạt động chiếm đoạt tài khoản đang hoạt động, làm giảm đáng kể cơ hội cho nạn nhân hoặc người phòng thủ phát hiện và ngăn chặn cuộc tấn công trước khi quyền truy cập được thiết lập.

Các bộ Phishing Kit hiện đại hoạt động như các nền tảng vận hành

Phân tích cơ sở hạ tầng phishing cho thấy các chiến dịch này được hỗ trợ bởi nhiều thứ hơn là chỉ các trang phishing tĩnh.

Trong quá trình điều tra, CTM360 đã xác định được một bộ phishing kit chưa từng được ghi nhận trước đây và đặt tên cho nó là InsureOTP Kit. Bộ công cụ này được xây dựng chuyên biệt cho các hoạt động phishing theo chủ đề bảo hiểm, cung cấp khả năng quản lý phiên trực tiếp, thu thập dữ liệu thời gian thực, quản trị backend và nhiều phương thức trích xuất dữ liệu.

Khác với các bộ phishing kit cũ chỉ đơn giản là gửi email chứa thông tin xác thực thu được, khung làm việc này cho phép những kẻ vận hành chủ động quản lý từng phiên của nạn nhân.

Các khả năng được quan sát bao gồm:

  • Giám sát nạn nhân theo thời gian thực
  • Bảng điều khiển quản trị backend
  • Quy trình phê duyệt thủ công
  • Theo dõi phiên (Session tracking)
  • Tích hợp Telegram Bot
  • Giao tiếp trực tiếp với backend API
  • Xử lý OTP trực tiếp

Một số biến thể dựa trên Telegram Bot API để nhận các thông tin gửi từ nạn nhân một cách tức thì, trong khi những biến thể khác truyền thông tin trực tiếp đến các máy chủ backend do kẻ tấn công kiểm soát. Các nhà nghiên cứu cũng quan sát thấy các giao diện backend có khả năng yêu cầu gửi thêm mã OTP bất cứ khi nào việc xác thực thất bại, cho phép kẻ vận hành tiếp tục cố gắng truy cập tài khoản trước khi mã xác thực hết hạn.

Cơ sở hạ tầng có thể tiết lộ toàn bộ hoạt động

Một trong những khía cạnh giá trị nhất của Cyber Threat Intelligence là khả năng vượt ra ngoài các trang phishing riêng lẻ để hiểu về hệ sinh thái chiến dịch rộng lớn hơn.

Trong cuộc điều tra, CTM360 đã xác định được các tài nguyên backend có thể truy cập công khai liên quan đến cơ sở hạ tầng phishing. Phân tích các kho lưu trữ bị lộ cho thấy các thành phần quản trị, mã nguồn backend, cơ sở dữ liệu SQLite, hồ sơ vận hành và cơ sở hạ tầng hỗ trợ đã cung cấp cái nhìn sâu sắc về cách khung phishing hoạt động.

Điều này phản ánh một trong những thay đổi quan trọng nhất trong Cyber Threat Intelligence hiện đại, chuyển từ việc phát hiện các mối đe dọa riêng lẻ sang hiểu rõ cơ sở hạ tầng, công cụ và phương pháp vận hành của đối phương.

Tại sao các nhà phòng thủ cần một cách tiếp cận khác

Đặc điểm xác định của chiến dịch này không chỉ đơn thuần là trộm cắp thông tin xác thực; đó là xâm nhập ngay trong phiên làm việc (session-time compromise).

Phản ứng sự cố truyền thống giả định rằng có một khoảng trễ giữa việc mất thông tin xác thực và việc lạm dụng tài khoản. Giả định đó không còn luôn đúng nữa.

Trong các hoạt động này, việc thu thập thông tin xác thực, đánh chặn OTP và chiếm đoạt tài khoản diễn ra như một phần của một quy trình làm việc liên tục duy nhất. Vào thời điểm nạn nhân nhận ra có điều gì đó không ổn, kẻ tấn công có thể đã xác thực thành công và giành được quyền truy cập vào tài khoản hợp lệ.

Đối với các nhà phòng thủ, điều này có nghĩa là việc phát hiện không thể chỉ dựa vào việc xác định các tên miền phishing sau khi chúng xuất hiện trực tuyến. Các tổ chức nên giám sát các quảng cáo trả phí lạm dụng thương hiệu của họ, các tên miền giả mạo mới đăng ký, cơ sở hạ tầng phishing lưu trữ trên đám mây dùng một lần và các mẫu xác thực chỉ ra việc đánh chặn OTP theo thời gian thực.

Nhìn xa hơn trang Phishing

Các chiến dịch phishing bảo hiểm cung cấp một ví dụ rõ ràng về cách các mối đe dọa bên ngoài tiếp tục tiến hóa. Kẻ tấn công đang tối ưu hóa tốc độ, tự động hóa và quyền truy cập tức thì thay vì khai thác trì hoãn. Cơ sở hạ tầng ngày càng dễ thay thế, các bộ phishing kit đang trở thành các nền tảng vận hành và việc chiếm đoạt tài khoản hiện diễn ra trong phiên hoạt động của nạn nhân.

Điều này nhấn mạnh một thực tế quan trọng: việc chỉ xác định các trang web độc hại là không còn đủ. Các nhóm bảo mật ngày càng cần trí tuệ theo ngữ cảnh để kết nối cơ sở hạ tầng, quy trình làm việc của kẻ tấn công, công cụ và hành vi chiến dịch để hiểu cách thức các mối đe dọa tiến hóa và nơi chúng có thể bị phá vỡ trước khi tiếp cận khách hàng.

Đọc toàn bộ báo cáo tại đây: https://www.ctm360.com/reports/insuretrap-fake-insurance-phishing-account-hijacking