Cảnh báo: Hơn 4.500 doanh nghiệp sập bẫy chiến dịch lừa đảo Mirage2FA nhắm vào Microsoft 365
- Kamy Le

- 2 giờ trước
- 4 phút đọc
Việc đổi mật khẩu thường là phản xạ đầu tiên của bộ phận IT khi phát hiện một tài khoản nội bộ bị tấn công. Tuy nhiên, với sự xuất hiện của chiến dịch lừa đảo mang tên Mirage2FA, thao tác này hoàn toàn vô tác dụng. Nhắm mục tiêu thẳng vào dịch vụ Microsoft 365, bộ công cụ lừa đảo tinh vi này không dừng lại ở việc đánh cắp mật khẩu mà còn cướp luôn "chìa khóa" phiên đăng nhập. Nhờ đó, tin tặc có thể mở toang cánh cửa vào hệ thống doanh nghiệp mà không cần bận tâm đến lớp bảo mật hai yếu tố (2FA).
Hơn 4.500 tổ chức và những con số đáng báo động từ Mirage2FA
Theo các phân tích bảo mật mới nhất từ ANY.RUN, chiến dịch Mirage2FA (được cho là do nhóm tin tặc LinX Coders vận hành) đã để lại dấu vết tại 94 quốc gia với 9.332 sự cố xâm nhập được ghi nhận. Đáng chú ý, tỷ lệ thành công của chiến dịch này ở mức rất cao: khoảng 48% trong số 9.426 email mục tiêu đã bị nhắm trúng, kéo theo 4.532 tài khoản thuộc hơn 3.500 tổ chức bị chiếm quyền kiểm soát.
Mỹ hiện đang là "tâm bão" khi hứng chịu tới 63,7% tổng số ca mắc bẫy (hơn 2.800 nạn nhân), xếp sau là Ấn Độ (5,1%), Singapore (4,1%), Anh và Canada (đều ở mức 1,7%). Nếu xét theo lĩnh vực hoạt động, các công ty công nghệ và sản xuất đang chịu ảnh hưởng nặng nề nhất khi chiếm lần lượt 19,2% và 11,1% lượng mục tiêu, theo sát sau đó là ngành giáo dục (9,9%).

Đánh cắp phiên đăng nhập: Thủ đoạn tinh vi không cần mã độc
Sự nguy hiểm của Mirage2FA nằm ở chỗ nó không sử dụng bất kỳ tập tin thực thi mã độc truyền thống nào, giúp nó dễ dàng "tàng hình" trước nhiều phần mềm diệt virus. Kẻ gian thường bắt đầu bằng một email lừa đảo – giả mạo thông báo từ phòng nhân sự hoặc chế độ phúc lợi – được gửi đi hàng loạt và đính kèm các tệp có định dạng trang web (như .htm, .svg) hoặc mã QR.
Khi người dùng nhấp vào, công cụ này sẽ kích hoạt kỹ thuật "kẻ trung gian" (Adversary-in-the-Middle - AiTM). Nó hiển thị một trang đăng nhập Microsoft 365 giả mạo y như thật. Ngay khi bạn nhập mật khẩu và mã xác thực 2FA, chúng lập tức chuyển tiếp dữ liệu này tới máy chủ thật của Microsoft. Khi Microsoft xác nhận đúng và trả về một "cookie phiên" (dấu ấn kỹ thuật số chứng minh bạn đã đăng nhập hợp lệ), hệ thống trung gian này sẽ âm thầm giữ lại và đánh cắp chính cookie đó.
Thống kê cho thấy có tới 51% sự cố của Mirage2FA là các vụ đánh cắp cookie thuần túy, vượt xa tỷ lệ thu thập mật khẩu thông thường. Với chiếc cookie này trong tay, tin tặc có thể tự do ra vào tài khoản, đọc email hay truy cập các ứng dụng nội bộ mà không cần quan tâm mật khẩu của bạn là gì, cũng không cần hệ thống phải gửi lại mã 2FA. Đáng nói, khoảng 33,3% số ca đăng nhập trái phép thành công diễn ra trên thiết bị di động, nơi giao diện trình duyệt bị thu hẹp khiến người dùng khó lòng soi xét kỹ các đường link giả mạo.
Doanh nghiệp cần làm gì để tự vệ trước Mirage2FA?
Bởi vì Mirage2FA biến các phương thức xác thực đa yếu tố (MFA) thông thường trở nên vô dụng, các tổ chức cần một chiến lược đối phó sâu sát hơn để bảo vệ nhân sự:
Chặn từ "cửa ngõ": Hệ thống bảo mật email của doanh nghiệp cần được thiết lập bộ lọc mạnh tay để tự động chặn hoặc cách ly các tệp đính kèm đáng ngờ (.htm, .xhtml, .svg), đồng thời cảnh giác cao độ với email chứa mã QR.
Chuyển đổi phương thức xác thực: Những nhân sự nắm giữ dữ liệu quan trọng như quản trị viên hệ thống, ban giám đốc hay tài chính nên chuyển sang dùng các phương pháp xác thực kháng lừa đảo (phishing-resistant MFA) như khóa vật lý FIDO2, WebAuthn hoặc Passkey.
Xử lý triệt để khi có sự cố: Khi phát hiện tài khoản có dấu hiệu bị lộ, việc đổi mật khẩu là chưa đủ. Bộ phận IT cần phải lập tức thu hồi toàn bộ các token và phiên đăng nhập (session) đang hoạt động, đồng thời kiểm tra rà soát lại xem tin tặc có lén lút cấp quyền truy cập trái phép cho các ứng dụng thứ ba hay chưa.
Đào tạo nhận thức: Dù các giải pháp kỹ thuật đóng vai trò cốt lõi, yếu tố con người vẫn là màng lọc quan trọng nhất trước các kịch bản lừa đảo tinh vi. Để giúp đội ngũ nhân sự không trở thành "mắt xích yếu nhất", việc trang bị kiến thức và kỹ năng nhận diện diễn biến tấn công thực tế là yêu cầu cấp thiết.
Doanh nghiệp tham khảo thêm giải pháp Đào tạo & Tư vấn An ninh mạng của IPSIP để xây dựng văn hóa bảo mật vững chắc, nâng cao cảnh giác cho toàn bộ tổ chức trước những hiểm họa như Mirage2FA.
Sự trỗi dậy của Mirage2FA trong năm 2026 là minh chứng cho thấy tội phạm mạng đã có những bước tiến hóa vượt bậc. Để bảo vệ an toàn cho tài sản số, các doanh nghiệp không thể mãi phụ thuộc vào các biện pháp phòng thủ cũ, mà cần liên tục nâng cấp hệ thống cũng như hướng dẫn nhân viên cách cảnh giác trong môi trường mạng phức tạp.
Tham khảo: Cyber Press










Bình luận