Microsoft đã tiết lộ chi tiết về hai chiến dịch trong đó các tác nhân đe dọa lạm dụng hạ tầng phân phối email của bên thứ ba để phát tán các tin nhắn lừa đảo tài chính và sử dụng kỹ thuật xã hội (social engineering) theo chủ đề passkey để xâm nhập vào môi trường đám mây.
Theo gã khổng lồ công nghệ, chiến dịch đầu tiên liên quan đến việc gửi hơn một triệu email lừa đảo từ ngày 3 đến ngày 5 tháng 8 năm 2026, bằng cách giả mạo làm giám đốc điều hành (CEO) của nhiều công ty mục tiêu, nhằm thuyết phục bộ phận kế toán tại các công ty đó thực hiện các lệnh chuyển tiền Automated Clearing House (ACH) cho một gói đăng ký hàng năm giả mạo của ServiceNow.
Bằng chứng cho thấy những kẻ vận hành đứng sau chiến dịch đã tận dụng trí tuệ nhân tạo tạo sinh (AI) để hỗ trợ việc tạo ra các mẫu email và bản thảo email được tùy chỉnh riêng cho từng người nhận. Hoạt động này chủ yếu nhắm vào người dùng doanh nghiệp tại Mỹ, trải dài từ các dịch vụ IT, hàng tiêu dùng, bất động sản cho đến các lĩnh vực sản xuất rời rạc.
"Chiến dịch tuân theo các bước trước và trong khi thực hiện: các tác nhân đe dọa đăng ký các tên miền giả mạo, gửi yêu cầu thanh toán theo chủ đề lãnh đạo thông qua hạ tầng đáng tin cậy, đính kèm các hóa đơn giả mạo và các cuộc hội thoại hỗ trợ, đồng thời cố gắng thuyết phục nhân viên tài chính thực hiện chuyển tiền ACH," nhóm Nghiên cứu Bảo mật Microsoft cho biết.
"Không giống như các vụ lừa đảo hóa đơn truyền thống dựa trên một mồi nhử kỹ thuật xã hội duy nhất, chiến dịch này đã lồng ghép việc mạo danh lãnh đạo, thương hiệu nhà cung cấp, hóa đơn giả mạo và các cuộc hội thoại email hỗ trợ thành một câu chuyện thống nhất nhằm giảm bớt sự hoài nghi của người nhận."
Các thông báo email giả mạo chứa một nội dung tự xưng là "phê duyệt" hóa đơn giả để lừa người nhận thực hiện thanh toán vào các tài khoản do kẻ tấn công kiểm soát. Để tạo thêm vẻ ngoài hợp pháp cho sự lừa dối, tác nhân đe dọa đã đính kèm một chuỗi email giả mạo cùng với hóa đơn được ngụy tạo.
Trong một thủ đoạn khôn ngoan, những kẻ tấn công đã xác định danh tính của các CEO, CFO và chủ tịch tại các tổ chức nạn nhân và chèn tên cũng như địa chỉ email của họ vào chữ ký email để chúng trông có vẻ thuyết phục đối với mục tiêu. Chiến dịch cũng dựa nặng nề vào các tên miền giả mạo và nội dung được thiết kế để mạo danh các thương hiệu và cá nhân đáng tin cậy. Một số tên miền đã đăng ký bao gồm:
- service-nowinc[.]com
- domainlify[.]net
Kỹ thuật xã hội theo chủ đề Passkey dẫn đến xâm nhập đám mây
Chiến dịch thứ hai được Microsoft ghi nhận xoay quanh các vụ xâm nhập dựa trên đám mây nhắm vào nhiều tài khoản, trong đó các lần đăng nhập đáng ngờ được theo sau bởi việc các tác nhân đe dọa thêm các phương thức xác thực của riêng chúng, cũng như hoạt động Microsoft Graph với khối lượng lớn, tải xuống SharePoint và OneDrive, và thu thập hộp thư qua các REST APIs.
Hoạt động này, được phát hiện từ tháng 5 năm 2026, nhất quán với việc "thu thập tự động từ các danh tính đám mây bị xâm nhập bằng cách sử dụng hạ tầng liên kết proxy," Microsoft cho biết.
Cuộc tấn công thường bắt đầu bằng kỹ thuật xã hội tập trung vào danh tính. Các tác nhân đe dọa gọi điện hoặc nhắn tin đến số điện thoại cá nhân của người dùng, tự xưng là từ bộ phận trợ giúp IT của tổ chức và thúc giục họ cập nhật ngay cấu hình passkey, xác thực đa yếu tố (MFA) hoặc đăng nhập một lần (SSO) để tránh bị gián đoạn truy cập.
Các nhân viên không nghi ngờ sẽ bị chuyển hướng đến các trang web giả mạo mô phỏng trải nghiệm đăng nhập Microsoft hợp pháp thông qua tin nhắn SMS gửi đến thiết bị cá nhân của họ. Mục tiêu cuối cùng là sử dụng cái cớ này để dẫn dắt họ qua các luồng xác thực adversary-in-the-middle (AitM) hoặc device-code authentication và giành quyền kiểm soát tài khoản Microsoft của họ bằng cách thu thập thông tin đăng nhập hoặc vô tình cấp quyền truy cập thay mặt cho kẻ tấn công.
"Kẻ tấn công dường như đầu tư mạnh vào việc nghiên cứu trước cuộc tấn công, có khả năng thu thập thông tin về nhân viên và cấu trúc tổ chức từ các nguồn công khai như mạng xã hội và các nền tảng hồ sơ chuyên nghiệp," Microsoft cho biết. "Trong một số ít trường hợp, những kẻ tấn công tận dụng các tài khoản đã bị xâm nhập để mở rộng phạm vi tiếp cận" bằng cách gửi các tin nhắn theo chủ đề passkey tương tự qua Microsoft Teams.
Hơn nữa, tác nhân đe dọa đã được quan sát thấy đăng ký các tên miền được xây dựng quanh các chủ đề như passkeys, đăng ký SSO, kích hoạt tài khoản và xác minh danh tính, đồng thời bao gồm tên của tổ chức mục tiêu dưới dạng tên miền phụ theo mẫu: "<tên công ty>.<tên miền độc hại>[.]com" -
- passkeyhelpdesk[.]com
- secure-passkey[.]com
- setupmypasskey[.]com
- add-passkey[.]com
- integratedsso[.]com
- oktasession[.]com
- syncmykey[.]com
- portalsetuphub[.]com
Cần lưu ý rằng phương thức hoạt động này trùng khớp với một tập thể tội phạm mạng liên kết lỏng lẻo được cộng đồng an ninh mạng theo dõi dưới các bí danh Cordial Spider, O-UNC-045, PREY-0058 và UNC6671. Đối thủ tội phạm điện tử này được mô tả là một nhóm phối hợp các tác nhân đe dọa vận hành nhiều thương hiệu tống tiền công khai trong khi chia sẻ những điểm chung trong hạ tầng lừa đảo và dấu chân mục tiêu.
Microsoft đã quy kết các hoạt động truy cập ban đầu quan sát được trong chiến dịch này cho một loạt các tác nhân đe dọa, bao gồm Storm-3121 và Storm-3032. Trong khi Storm-3121 thực hiện các hoạt động truy cập ban đầu dẫn đến việc tống tiền bởi ShinyHunters và Falcon, Storm-3032 là định danh của Microsoft cho UNC6671.
Trong ít nhất một trường hợp được Microsoft điều tra, các tác nhân đe dọa được cho là đã thực hiện một lần đăng nhập bất thường vào Microsoft Office Home từ một thiết bị không được quản lý để mở rộng quyền truy cập của chúng sang các ứng dụng khác như SharePoint Online và OneDrive thông qua Graph API và liệt kê các tệp nhạy cảm cũng như các dịch vụ nội bộ.
Một sự cố khác liên quan đến việc sử dụng mồi nhử passkey để khởi động một cuộc tấn công lừa đảo mã thiết bị (device code phishing) và giành quyền kiểm soát tài khoản của nạn nhân mà không cần phải đánh cắp thông tin đăng nhập hoặc cookie của họ, vượt qua các biện pháp bảo vệ MFA một cách hiệu quả.
"Sau khi truy cập ban đầu, mục tiêu đầu tiên của kẻ tấn công là biến một lần xâm nhập tạm thời thành một chỗ đứng lâu dài," nhà sản xuất Windows cho biết. "Thay vì chỉ dựa vào thông tin đăng nhập bị đánh cắp, kẻ tấn công đã đăng ký một phương thức MFA dưới sự kiểm soát của chúng, thường là bằng cách đăng ký một số điện thoại mới, ứng dụng xác thực hoặc mã thông báo mật khẩu một lần (OTP) dựa trên phần mềm."
Ưu điểm mà yếu tố thứ hai do kẻ tấn công kiểm soát này mang lại là nó cho phép chúng đăng nhập vào tài khoản doanh nghiệp của nạn nhân mà không cần sự tham gia của họ và duy trì quyền truy cập liên tục. Các hành động khác nhau mà tác nhân đe dọa có thể thực hiện bao gồm:
- Tiến hành trinh sát nội bộ sâu rộng bằng Graph API để kiểm kê người dùng, nhóm, quyền hạn và tài nguyên.
- Kiểm tra các vai trò và tài khoản giá trị cao để leo thang đặc quyền.
- Liệt kê các tin nhắn hộp thư, thư mục và siêu dữ liệu tệp đính kèm để thu thập thông tin tình báo.
- Thực hiện các hoạt động truy cập và tải xuống khối lượng lớn nhắm vào SharePoint Online, OneDrive for Business và Exchange Online.
- Thực hiện trích xuất dữ liệu kéo dài từ vài giờ đến nhiều ngày.
"Cuộc tấn công nhấn mạnh một thách thức phát hiện quan trọng: việc lạm dụng Microsoft Graph hiếm khi có vẻ khả nghi khi được nhìn qua một lệnh gọi API duy nhất," Microsoft cho biết. "Cuộc tấn công này là một ví dụ điển hình về lý do tại sao hoạt động Graph phải được đánh giá một cách tổng thể."