Tin tặc chuyển hướng: Lạm dụng danh tính để âm thầm vét sạch dữ liệu đám mây
- Thảo Nguyên

- 10 thg 7
- 5 phút đọc
Thay vì sử dụng các phương thức tấn công ồn ào bằng mã độc tống tiền (ransomware) để khóa dữ liệu như trước đây, một thế lực mới trong giới tội phạm mạng có tên Helix đang thu hút sự chú ý bằng một chiến thuật hoàn toàn khác. Nhóm này tập trung vào việc lạm dụng danh tính của chính người dùng để xâm nhập vào hệ thống đám mây Microsoft 365 của các doanh nghiệp. Điều này khiến các cuộc tấn công diễn ra trong im lặng và khó bị phát hiện hơn rất nhiều.
Đánh lừa người dùng để cướp quyền truy cập
Phương thức hoạt động của Helix rất đặc biệt: chúng không cần dựa vào các lỗ hổng bảo mật phức tạp mà chọn cách thao túng tâm lý con người. Nhóm này sử dụng các cuộc gọi giả mạo (vishing) kết hợp với các chiến dịch lừa đảo trực tuyến (phishing) hướng thẳng vào các dịch vụ đám mây nhằm chiếm được quyền đăng nhập hợp lệ.
Một trong những chiêu trò phổ biến của Helix là lừa nạn nhân nhập một loại mã gọi là mã thiết bị (device code). Rất nhiều nhân viên không hề biết rằng việc nhập mã này đồng nghĩa với việc trao toàn bộ quyền truy cập tài khoản cho kẻ xấu.
Một trường hợp điển hình: Kẻ tấn công đã giả danh làm cấp trên của nạn nhân và hướng dẫn họ nhập mã thiết bị vào trình duyệt Chrome. Nhờ vậy, chúng chiếm được một phiên đăng nhập đã được xác thực mà không cần biết mật khẩu của người dùng, qua mặt các hệ thống cảnh báo thông thường.
Các chiêu trò ẩn mình và duy trì sự hiện diện
Ngay sau khi lọt được vào tài khoản của nạn nhân, chỉ trong vòng vài phút, Helix sẽ tiến hành đăng ký một thiết bị xác thực hai lớp (MFA) mới. Hành động này giúp chúng tạo ra một lối vào riêng ổn định để có thể quay lại bất cứ lúc nào mà không cần liên tục thực hiện các hành vi gây ngờ vực.

Theo ghi nhận từ các nhà phân tích tại ReliaQuest, nhóm này còn tinh vi sử dụng các kỹ thuật mạng nhằm che mắt các hệ thống giám sát an ninh:
Tạo bẫy tinh vi: Đăng ký các tên miền phụ dành riêng cho từng mục tiêu dưới một tên miền lừa đảo lớn.
Giả mạo vị trí: Sử dụng hệ thống máy chủ trung gian (proxy dân cư) có vị trí địa lý trùng khớp với thành phố nơi nạn nhân đang sinh sống.
Xóa dấu vết: Liên tục thay đổi các địa chỉ IP đăng nhập nhằm tạo cảm giác đây là các hoạt động truy cập hoàn toàn bình thường của nhân viên.
SharePoint - "Mỏ vàng" dữ liệu bị nhắm tới
Khi đã có chỗ đứng vững chắc trong môi trường Microsoft 365, Helix bắt đầu chuyển sang giai đoạn tìm kiếm và thu thập dữ liệu doanh nghiệp. Mục tiêu trung tâm và béo bở nhất trong các vụ tấn công của nhóm này chính là các thư viện lưu trữ SharePoint.
Tùy từng trường hợp, tốc độ lấy cắp dữ liệu có thể rất khác nhau:
Tấn công chớp nhoáng: Có những vụ việc kẻ tấn công chỉ mất chưa đầy một giờ để chuyển từ bước đột nhập sang tải dữ liệu hàng loạt.
Nằm vùng kiên nhẫn: Có khi chúng dành ra nhiều ngày để âm thầm đọc email, xem xét các trang web nội bộ nhằm chuẩn bị cho một đợt rút dữ liệu quy mô lớn.
Helix sẽ duyệt thủ công trước, sau đó dùng công cụ tự động để liệt kê toàn bộ thư viện SharePoint rồi tiến hành tải xuống hàng loạt thông qua một địa chỉ IP được chuẩn bị riêng cho việc này. Những kho lưu trữ vốn chứa nhiều tài liệu quan trọng như hợp đồng, kế hoạch nội bộ, hồ sơ pháp lý hay dữ liệu khách hàng bỗng chốc biến thành công cụ để chúng dùng làm áp lực tống tiền.
Giải pháp phòng vệ và thu hẹp cơ hội của kẻ tấn công
Nhiều tổ chức vẫn coi SharePoint như một công cụ làm việc chung có rủi ro thấp, điều này vô tình làm giảm sự cảnh giác trước các nhóm tống tiền dữ liệu. Để đối phó với hình thức lạm dụng danh tính này, các biện pháp bảo mật trực tiếp và chủ động nhất bao gồm:
Vô hiệu hóa tính năng xác thực bằng mã thiết bị nếu hệ thống không thực sự cần đến.
Giới hạn quyền truy cập vào các dịch vụ đám mây nhạy cảm, chỉ cho phép các thiết bị do công ty quản lý được quyền kết nối.
Chủ động ngăn chặn các tên miền mới đăng ký trước khi chúng có thể biến thành công cụ lừa đảo.
Bên cạnh đó, các bước xử lý sự cố tiêu chuẩn như đặt lại mật khẩu, hủy phiên đăng nhập và khóa tài khoản vẫn mang lại hiệu quả cao. Tuy nhiên, rào cản lớn nhất chính là thời gian ứng phó cực kỳ ngắn. Kẻ tấn công phản ứng rất nhanh; trong một tình huống thực tế, ngay sau khi tài khoản bị khóa, chúng đã lập tức tìm cách đăng ký lại MFA và đặt lại mật khẩu. Do đó, các hành động ứng phó cần phải được thực hiện đồng thời, nhanh chóng trên cả hệ thống danh tính đám mây lẫn hệ thống nội bộ.
Mô hình tống tiền của nhóm Helix đang phát triển dựa trên việc lợi dụng lòng tin, yếu tố thời gian và các dịch vụ đám mây quen thuộc của doanh nghiệp. Để nhận diện và ngăn chặn sớm các sự cố này, các đội ngũ bảo mật cần lưu ý các dấu hiệu nghi ngờ (IoCs) như: các địa chỉ IP/tên miền lừa đảo, chuỗi hoạt động đăng ký mã thiết bị và thiết lập MFA mới, việc sử dụng proxy dân cư trùng vị trí nạn nhân, hoặc các tên miền phụ lạ. Chỉ một cuộc gọi lừa đảo được chuẩn bị kỹ lưỡng và một mã thiết bị duy nhất cũng có thể mở toang cánh cửa cho một vụ đánh cắp dữ liệu quy mô lớn mà không để lại bất kỳ dấu vết mã độc nào.











Bình luận