Phishing Microsoft 365: Mối đe dọa trực tiếp với nhân viên văn phòng
Phishing Microsoft 365 là hình thức lừa đảo trực tuyến trong đó kẻ tấn công tạo ra trang đăng nhập và email giả mạo, khiến người dùng tưởng đang đăng nhập vào dịch vụ Microsoft 365 hợp pháp rồi nhập mật khẩu hoặc mã xác thực, để từ đó đánh cắp thông tin đăng nhập và chiếm quyền truy cập toàn bộ tài khoản làm việc của họ.
Chiến dịch BigBear là ví dụ rõ ràng cho thấy các nhóm tội phạm mạng coi tài khoản Microsoft 365 là mục tiêu vàng. Hạ tầng BigBear 2.0 được thiết kế như phishing-as-a-service, tập trung vào người dùng Microsoft 365 và chặn dữ liệu xác thực ngay trên đường truyền giữa nạn nhân và hệ thống đăng nhập của Microsoft. Theo các nhà nghiên cứu, bảng quản trị mà họ tiếp cận chứa 5.137 bản ghi liên quan đến 461 tổ chức, gồm 1.032 mật khẩu dạng text và 4.148 cookie phiên đăng nhập. Điều này không còn là rủi ro lý thuyết mà là một chiến dịch đánh cắp thông tin đăng nhập quy mô lớn đang diễn ra.
Từ mã độc Excel đến cookie phiên: Quy mô và mức độ nghiêm trọng
Nhìn rộng hơn, phishing nhắm vào tài khoản làm việc đã tồn tại từ lâu và ngày càng tinh vi. Trước đây, một công dân Nga bị truy tố vì thực hiện chiến dịch phishing quy mô lớn, phát tán mã độc điều khiển máy tính từ xa và đánh cắp dữ liệu của hơn 80.000 người. Nạn nhân chủ yếu là người làm việc tự do trên nền tảng tuyển dụng trực tuyến ở Bắc California. Mã độc được phát tán qua tệp Excel chứa macro, từ đó kẻ tấn công cài đặt TVRAT và DarkVNC để điều khiển máy tính từ xa và thu thập dữ liệu nhạy cảm, bao gồm thông tin đăng nhập dịch vụ thương mại điện tử và thông tin nhận dạng cá nhân của hàng trăm nạn nhân.
BigBear đi xa hơn khi nhắm thẳng vào Microsoft 365. Chiến dịch này đang hoạt động tại thời điểm được điều tra và có ít nhất 474 phiên đăng nhập được phân loại là đã vượt qua xác thực đa yếu tố, nghĩa là kẻ tấn công đã nắm trong tay phiên Microsoft 365 đã xác thực đầy đủ. Tài khoản bị chiếm quyền không chỉ là hộp thư: nó mở ra email, lịch, cuộc trò chuyện Teams, tệp trên SharePoint và OneDrive, thậm chí là đường vào hạ tầng đám mây và ứng dụng SaaS liên kết. Khi hàng nghìn thông tin đăng nhập và cookie bị thu thập, an toàn dữ liệu văn phòng và quyền riêng tư nhân viên đều bị đặt vào vùng nguy hiểm.

Vì sao email lừa đảo vẫn thắng: MFA không phải là lá chắn tuyệt đối
Nhiều nhân viên văn phòng tin rằng bật xác thực đa yếu tố (MFA) là đủ để bảo vệ tài khoản công ty. Chiến dịch BigBear chứng minh điều ngược lại: vấn đề không nằm ở công nghệ MFA, mà ở cách người dùng bị dẫn vào trang giả mạo. Hạ tầng Evilginx2 đóng vai trò "kẻ tấn công ở giữa" – nó đứng giữa nạn nhân và trang đăng nhập thật của Microsoft, chuyển tiếp mọi thứ từ tên người dùng, mật khẩu đến thử thách MFA. Sau khi bạn đăng nhập thành công, cookie phiên được Microsoft gửi về cũng đi qua máy chủ của kẻ tấn công, và đó là khoảnh khắc chúng đánh cắp phiên hợp lệ để phát lại sau.
Đáng lo hơn, BigBear còn tùy biến JavaScript để vô hiệu hóa FIDO2/WebAuthn trên trang phishing, ép người dùng chọn các phương thức như SMS, push hoặc TOTP – vốn vẫn có thể bị tấn công theo kiểu proxy. Chiến dịch này sử dụng cả mạng proxy dân cư ở 69 quốc gia để làm cho lần đăng nhập trông "bình thường" với hệ thống, giảm khả năng bị phát hiện. Khi kỹ thuật được nâng cấp, phòng thủ chỉ bằng công cụ là không đủ; nhân viên văn phòng phải nâng cấp nhận thức bảo mật của chính mình để không đưa thông tin đăng nhập vào tay kẻ xấu.
Chiến lược bảo vệ tài khoản công ty và an toàn dữ liệu văn phòng
Nếu bạn sống cả ngày trong Outlook, Teams và SharePoint, tài khoản Microsoft 365 chính là bản thân bạn trên không gian làm việc. Mất nó là mất quyền kiểm soát email, lịch, tệp dự án và thậm chí cả hệ thống quản lý danh tính của tổ chức. Không có một nút bấm thần kỳ, nhưng có vài nguyên tắc mà mỗi nhân viên nên quán triệt. Các nhà nghiên cứu khuyến nghị ưu tiên các phương thức xác thực chống phishing như FIDO2/WebAuthn, kết hợp chính sách truy cập có điều kiện, yêu cầu thiết bị tuân thủ và thu hồi token phiên, token refresh nghi ngờ đã bị lộ.
Về phía tổ chức, việc giám sát hoạt động bất thường của tài khoản phải trở thành thói quen vận hành, không phải giải pháp khẩn cấp. Nhật ký đăng nhập từ vị trí lạ, thời gian lạ hoặc thiết bị chưa từng dùng cần được xem là tín hiệu cảnh báo, để kịp thời khóa phiên và buộc đổi mật khẩu. Cùng lúc, hệ thống lọc email nên chặn hoặc gắn cảnh báo với đường link đăng nhập lạ, nội dung mạo danh bộ phận CNTT, phòng nhân sự hoặc đối tác quen thuộc. Với phishing Microsoft 365, an toàn dữ liệu văn phòng không đến từ một giải pháp thần kỳ, mà từ sự kết hợp giữa cấu hình kỹ thuật đúng và thói quen cảnh giác của chính những người đang làm việc trước màn hình.






