top of page

Phishing qua hạ tầng đám mây: Khi tên miền đáng tin cậy trở thành vỏ bọc tấn công

7 thg 9
6 phút đọc

Các chiến dịch phishing đang lạm dụng dịch vụ cloud hợp pháp để khiến email và liên kết độc hại trông đáng tin cậy hơn. Check Point từng ghi nhận 9.394 email phishing nhắm khoảng 3.200 khách hàng trong hai tuần, sử dụng Google Cloud Application Integration và hạ tầng Google để dẫn nạn nhân tới trang đăng nhập Microsoft giả. Sự kiện không gắn với CVE cụ thể.

Tên miền hợp pháp không còn đồng nghĩa với nội dung an toàn. Thay vì dựng toàn bộ hạ tầng trên các tên miền mới có danh tiếng thấp, kẻ tấn công đang tận dụng chính những nền tảng mà doanh nghiệp sử dụng hàng ngày như Google Cloud, Microsoft Azure, Amazon Web Services, Google Firebase hoặc Cloudflare để che giấu một phần chuỗi phishing.

Điểm đáng chú ý không phải là các nền tảng cloud này bị xâm nhập. Trong chiến dịch được Check Point phân tích, Google xác nhận các đối tượng đã lạm dụng một tính năng workflow hợp pháp, không phải xâm phạm hạ tầng Google Cloud. Sự thay đổi nằm ở mô hình tin cậy: doanh nghiệp không thể tiếp tục đánh giá một email hoặc URL chỉ dựa trên danh tiếng của tên miền.

Điều gì đã xảy ra trong chiến dịch phishing lợi dụng Google Cloud?

Check Point ghi nhận một chiến dịch trong đó kẻ tấn công sử dụng tác vụ Send Email của Google Cloud Application Integration để gửi thông điệp giả dạng thông báo Google. Trong khoảng hai tuần quan sát, hệ thống ghi nhận 9.394 email phishing nhắm tới khoảng 3.200 khách hàng.

phishing qua hạ tầng đám mây
Tấn công mạng qua phishing qua hạ tầng đám mây

Các email được gửi từ địa chỉ hợp pháp noreply-application-integration@google.com và thường giả dạng những thông báo quen thuộc như voicemail, quyền truy cập tài liệu hoặc file chia sẻ. Điều đó làm tăng độ tin cậy so với phishing truyền thống sử dụng tên miền giả mạo.

Chuỗi tấn công được Check Point mô tả theo ba bước chính:

  1. Người dùng nhận email được gửi qua hạ tầng Google Cloud hợp pháp.

  2. Liên kết ban đầu trỏ tới storage.cloud.google.com, sau đó chuyển tới nội dung trên googleusercontent.com và hiển thị CAPTCHA giả nhằm cản trở công cụ quét tự động.

  3. Người dùng cuối cùng được đưa tới một trang đăng nhập Microsoft giả trên tên miền không thuộc Microsoft để thu thập thông tin xác thực.

Google sau đó cho biết đã chặn một số chiến dịch lợi dụng tính năng email notification của Google Cloud Application Integration và triển khai thêm biện pháp hạn chế lạm dụng.

👉 Đây cũng không phải ví dụ duy nhất của mô hình này. IPSIP Việt Nam từng phân tích một [chiến dịch lừa đảo Azure Monitor Alerts] chiến dịch lừa đảo Azure Monitor Alerts, trong đó hạ tầng hợp pháp của Microsoft bị lợi dụng để tăng độ tin cậy của thông điệp.

Hai trường hợp cho thấy việc kiểm tra thương hiệu hoặc tên miền người gửi không còn đủ để xác định email có an toàn hay không.

Những số liệu nào cho thấy rủi ro không chỉ giới hạn ở ngành tài chính?

Phân bố mục tiêu của chiến dịch Google Cloud cho thấy phishing dựa trên hạ tầng đáng tin cậy không chỉ nhắm ngân hàng. Manufacturing/industrial chiếm 19,6%, technology/SaaS 18,9% và finance/banking/insurance 14,8% trong mẫu Check Point quan sát.

Nhóm mục tiêu

Tỷ lệ

Manufacturing/Industrial

19,6%

Technology/SaaS

18,9%

Finance/Banking/Insurance

14,8%

Professional Services/Consulting

10,7%

Retail/Consumer

9,1%

Về khu vực, Hoa Kỳ chiếm 48,6% hoạt động được ghi nhận, trong khi Asia-Pacific chiếm 20,7%, cho thấy đây không phải rủi ro chỉ tồn tại tại thị trường Mỹ.

Một bức tranh rộng hơn cũng xuất hiện trong Google Cloud Threat Horizons Report H1 2026. Dựa trên các vụ việc Mandiant xử lý trong nửa cuối năm 2025, các vấn đề liên quan danh tính đóng vai trò trong 83% các vụ compromise liên quan môi trường cloud và SaaS lớn; 5% vụ việc liên quan tới việc chiếm dụng hạ tầng cloud để hỗ trợ những cuộc tấn công tiếp theo, trong đó có phishing và smishing.

Đối với doanh nghiệp Việt Nam, [bức tranh an ninh mạng Việt Nam quý II/2026] bức tranh an ninh mạng Việt Nam quý II/2026 cũng cho thấy chiếm quyền tài khoản, giả mạo danh tính và lừa đảo trực tuyến tiếp tục là các rủi ro cần được quản lý đồng thời với bảo vệ hạ tầng kỹ thuật.

Vì sao hạ tầng cloud làm phishing khó phát hiện hơn?

Mô hình này làm suy yếu một giả định lâu nay của phòng thủ email: tên miền uy tín thường được xem là tín hiệu giảm rủi ro.

Trong chiến dịch của Check Point, email thực sự đi qua hạ tầng Google. Vì thế, việc chỉ dựa trên danh tiếng người gửi, tên miền hoặc những quy tắc chống spoofing truyền thống sẽ không giải quyết được toàn bộ chuỗi tấn công.

Các đối tượng còn kết hợp nhiều lớp né tránh:

  • sử dụng URL thuộc dịch vụ cloud hợp pháp ở bước đầu;

  • chuyển hướng qua nhiều trang;

  • yêu cầu CAPTCHA để phân biệt người dùng thật với máy quét tự động;

  • giả giao diện đăng nhập Microsoft;

  • tận dụng Phishing-as-a-Service để triển khai hạ tầng nhanh hơn.

Rủi ro còn tăng khi phishing chuyển từ đánh cắp mật khẩu sang Adversary-in-the-Middle (AiTM). AiTM đặt một proxy giữa người dùng và dịch vụ thật để chặn luồng xác thực theo thời gian thực, qua đó có thể thu thập authentication token và vượt qua những hình thức MFA không có khả năng chống phishing. Microsoft đã xác nhận kỹ thuật này trong các chiến dịch thực tế năm 2026.

Doanh nghiệp cần đặc biệt lưu ý đến [MFA chống phishing bằng FIDO2/WebAuthn] MFA chống phishing bằng FIDO2/WebAuthn thay vì giả định rằng mọi hình thức MFA đều cung cấp mức bảo vệ tương đương.

Doanh nghiệp cần làm gì ngay trước phishing dựa trên cloud?

Phòng thủ cần chuyển từ mô hình “tin tên miền” sang đánh giá danh tính, hành vi, URL và hoạt động sau đăng nhập. Với những chiến dịch sử dụng hạ tầng hợp pháp, một URL Google hoặc Microsoft chỉ nên được xem là một tín hiệu, không phải bằng chứng rằng nội dung an toàn.

Checklist hành động ưu tiên:

  •  Kiểm tra các email yêu cầu đăng nhập lại Microsoft 365, Google Workspace hoặc mở tài liệu dù người gửi thuộc tên miền đáng tin cậy.

  •  Triển khai MFA chống phishing như FIDO2 security key hoặc passkey cho tài khoản quản trị và người dùng có quyền truy cập dữ liệu nhạy cảm.

  •  Rà soát OAuth application, third-party application và quyền truy cập bất thường.

  •  Giám sát đăng nhập từ vị trí, thiết bị, ASN hoặc thời điểm khác với hành vi thông thường.

  •  Theo dõi các lần đăng nhập và tạo phiên mới ngay sau khi người dùng nhấp vào URL đáng ngờ.

  •  Cho phép đội SOC kiểm tra toàn bộ chuỗi redirect thay vì chỉ phân tích URL đầu tiên.

  •  Thu hồi active session/token khi xác định tài khoản đã nhập thông tin vào trang phishing.

  •  Đào tạo nhân viên xác minh nội dung email theo ngữ cảnh thay vì chỉ nhìn tên người gửi hoặc logo.

👉 Microsoft cũng khuyến nghị kết hợp đào tạo người dùng, anti-phishing protection, cấu hình email security và các biện pháp network/browser protection để giảm rủi ro từ phishing nhiều giai đoạn.

Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?

Một tài khoản Microsoft 365 hoặc Google Workspace bị chiếm quyền có thể mở đường tới email nội bộ, dữ liệu cloud, tài liệu chia sẻ và các luồng giao dịch. Nếu authentication token bị lấy cắp, chỉ đổi mật khẩu có thể chưa đủ nếu session còn hiệu lực.

Phòng thủ cần tập trung vào danh tính và hành vi thay vì chỉ dựa trên tên miền. Doanh nghiệp cũng cần liên kết email telemetry, identity log và cloud log để phát hiện chuỗi sự kiện thay vì xử lý từng cảnh báo riêng lẻ.

Phishing qua hạ tầng đám mây phản ánh một thay đổi quan trọng trong cách tội phạm mạng khai thác niềm tin. Khi email, URL và một phần hạ tầng đều thuộc các dịch vụ hợp pháp, những biện pháp chỉ dựa trên tên miền hoặc danh tiếng người gửi sẽ tạo ra khoảng trống phòng thủ.

Đối với doanh nghiệp Việt Nam đang sử dụng Microsoft 365, Google Workspace và các nền tảng cloud, ưu tiên cần chuyển sang bảo vệ danh tính, MFA chống phishing, giám sát phiên đăng nhập và phản ứng nhanh khi tài khoản có dấu hiệu bị chiếm quyền. Đây là cách giảm phụ thuộc vào giả định rằng “hạ tầng đáng tin cậy” đồng nghĩa với “nội dung đáng tin cậy”.

Nguồn tham khảo

AdSecVN - Tấn công mạng: Lừa đảo qua hạ tầng đám mây gây nguy hiểm https://adsecvn.com/tan-cong-mang-lua-dao-qua-ha-tang-dam-may-gay-nguy-hiem/

Google Cloud / Mandiant - Cloud Threat Horizons Report H1 2026: https://cloud.google.com/security/report/resources/cloud-threat-horizons-report-h1-2026

Check Point Research - Phishing Campaign Leverages Trusted Google Cloud Automation Capabilities to Evade Detection https://blog.checkpoint.com/research/phishing-campaign-leverages-trusted-google-cloud-automation-capabilities-to-evade-detection/

Microsoft Threat Intelligence & Microsoft Defender Security Research Team — Breaking the Code: Multi-stage phishing campaign leads to AiTM token compromise https://www.microsoft.com/en-us/security/blog/2026/05/04/breaking-the-code-multi-stage-code-of-conduct-phishing-campaign-leads-to-aitm-token-compromise/

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page