Cuộc tấn công vishing nhắm vào các ông lớn tài chính: Bài test khắc nghiệt cho bảo mật

Cuộc tấn công vishing nhắm vào các ông lớn tài chính: Bài test khắc nghiệt cho bảo mật
Sở thích|Mỹ & Canada

Vishing: chiêu cũ nhưng đang là mũi khoan hiểm nhất vào Phố Wall

Tấn công vishing là hình thức lừa đảo qua điện thoại trong đó kẻ tấn công giả danh bộ phận hỗ trợ kỹ thuật hoặc nhân sự nội bộ, gọi vào số di động cá nhân của nhân viên, tạo tình huống khẩn cấp liên quan đến bảo mật và dẫn dụ họ truy cập vào trang đăng nhập giả mạo nhằm đánh cắp thông tin định danh, mật khẩu và mã xác thực đa yếu tố theo thời gian thực để chiếm quyền truy cập hệ thống doanh nghiệp tài chính.

Làn sóng tấn công vishing Phố Wall mới nhất cho thấy những hệ thống bảo mật tài chính Mỹ được đầu tư mạnh vẫn có thể bị khuất phục trước một cuộc gọi tưởng như vô hại. Trong tháng qua, một nhóm tin tặc tống tiền dùng thủ đoạn gọi điện để xâm nhập hệ thống đã nhắm tới hàng chục định chế tài chính và doanh nghiệp lớn tại Mỹ. Điều đáng nói là đây không phải khai thác lỗ hổng kỹ thuật cao siêu, mà là khai thác điểm yếu cố hữu: con người. Việc các tập đoàn như Blackstone, KKR hay Apollo xuất hiện trong danh sách mục tiêu cho thấy, trong cuộc chơi an ninh mạng, quy mô và danh tiếng không còn là tấm khiên đủ dày.

Cuộc tấn công vishing nhắm vào các ông lớn tài chính: Bài test khắc nghiệt cho bảo mật

Kịch bản lừa gọi giả danh IT: Cuộc tấn công bắt đầu từ tiếng chuông

Cốt lõi của chiến dịch này là chiêu lừa gọi giả danh IT được thiết kế rất bài bản. Theo phân tích, các cuộc gọi được thực hiện bởi kẻ mạo danh nhân viên helpdesk nội bộ, nhắm vào điện thoại di động cá nhân của nhân viên để né tránh mọi lớp giám sát an ninh gắn với thiết bị công ty. Có những trường hợp chúng còn giả số hiển thị đúng với số tổng đài hỗ trợ kỹ thuật, khiến nhân viên khó lòng nghi ngờ. Kịch bản quen thuộc: “có đợt nâng cấp bắt buộc về passkey FIDO2” hay “cập nhật gấp xác thực đa yếu tố để tránh khóa tài khoản”.

Ngay sau đó, nạn nhân được hướng dẫn truy cập một trang đăng nhập trông rất “chuẩn bài”, với tên miền kiểu passkeyhelpdesk hoặc secure-passkey, kèm theo tên công ty ở dạng subdomain để tạo cảm giác hợp pháp. Đằng sau lớp giao diện này là hạ tầng Adversary-in-the-Middle, chặn thu tên người dùng, mật khẩu và mã OTP theo thời gian thực để chiếm phiên đăng nhập trước khi cuộc gọi kết thúc. Tiếp theo, chúng âm thầm xóa email báo đổi mật khẩu hay cảnh báo đăng nhập bất thường, khiến nạn nhân và đội an ninh không hay biết cho đến khi thông điệp tống tiền xuất hiện.

Cuộc tấn công vishing nhắm vào các ông lớn tài chính: Bài test khắc nghiệt cho bảo mật

UNC6671: Một nhóm tin tặc, bốn chiếc mặt nạ và mục tiêu là dữ liệu cực nhạy cảm

Dữ liệu tình báo cho thấy đứng sau chiến dịch tấn công vishing Phố Wall là một cụm tội phạm mạng duy nhất, được Google theo dõi dưới mã UNC6671, từng dùng thương hiệu BlackFile cho các hoạt động tống tiền. Trong báo cáo công bố gần đây, Google cho biết nhóm này vận hành nhiều “thương hiệu” khác nhau như Redact, Pink, Falcon và Helix, nhưng thực chất cùng dùng chung hạ tầng miền, mẫu trang lừa và kịch bản gọi điện. Việc đổi tên liên tục không nhằm đánh lừa người dùng, mà để làm rối loạn phân tích của giới bảo mật và gây khó cho đàm phán bảo hiểm an ninh mạng.

Những gì đang bị săn lùng không chỉ là mật khẩu đơn lẻ, mà là kho dữ liệu cực kỳ nhạy cảm của các quỹ đầu tư tư nhân và tổ chức tài chính Mỹ – những nơi quyết định dòng chảy vốn cho hàng loạt doanh nghiệp. Nhóm tin tặc tống tiền này tin rằng dữ liệu họ lấy được đủ sức ép buộc nạn nhân phải trả tiền chuộc để tránh thảm họa uy tín và pháp lý. Bằng chứng cho thấy, trong một số vụ, nạn nhân vô danh đã chấp nhận trả tiền, càng khuyến khích chúng mở rộng phạm vi tấn công sang các công ty luật, tổ chức xếp hạng tín nhiệm và cả doanh nghiệp ngoài ngành tài chính.

Ai đang bị nhắm tới và vì sao các định chế tài chính dễ tổn thương

Danh sách các nạn nhân tiềm năng cho thấy tấn công vishing không phải trò đùa lẻ tẻ. Các trang web bẫy được dựng riêng để đánh cắp mật khẩu nhân viên tại loạt tên tuổi lớn: Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital, Moody’s và nhiều doanh nghiệp khác. Chỉ trong vòng vài tuần, bẫy kỹ thuật số đã được cài cho hơn 200 công ty, từ nền tảng công nghệ, thời trang đến các hãng luật hàng đầu. Đây là bề rộng tấn công hiếm thấy, cho thấy tin tặc đang săn mọi mắt xích trong chuỗi giá trị tài chính.

Lý do các định chế tài chính Mỹ trở thành mục tiêu hấp dẫn nằm ở chỗ chúng tập trung khối dữ liệu tài chính, pháp lý, xếp hạng tín nhiệm có giá trị tống tiền khổng lồ. Theo phân tích của chuyên gia, khi lớp phòng vệ công nghệ trở nên tinh vi, tin tặc chuyển sang “đánh người gác cổng”, tức nhân viên tuyến đầu, bằng chiến thuật công nghệ thấp như gọi điện. Nói cách khác, các ngân hàng, quỹ và sàn giao dịch đã xây tường lửa rất cao, nhưng lại để cửa hậu cho yếu tố con người mở hé. Nếu không thay đổi cách nghĩ, bảo mật tài chính Mỹ sẽ tiếp tục bị đánh bại bởi những chiêu trò xã hội học tưởng như lỗi thời.

Từ cảnh báo đến hành động: 7 biện pháp cấp tốc để giảm thiểu rủi ro vishing

Các cuộc tấn công hiện tại là lời nhắc thẳng thắn rằng nâng cấp tường lửa nhưng bỏ mặc văn hóa bảo mật là chiến lược thất bại. Để giảm thiểu rủi ro từ tấn công vishing Phố Wall, các tổ chức tài chính không thể trông chờ vào một giải pháp duy nhất; cần một bộ biện pháp đồng bộ, từ công nghệ đến quy trình và đào tạo. Trong bối cảnh tin tặc tống tiền nhắm vào dữ liệu cực nhạy cảm, mỗi cuộc gọi không mong đợi liên quan đến “bảo mật” phải được coi là tình huống rủi ro cao, không phải dịch vụ tận tâm.

  1. Triển khai xác thực chống phishing như khóa cứng hoặc passkey có khả năng từ chối hoạt động trên domain giả mạo.
  2. Giới hạn đăng nhập vào hệ thống quan trọng chỉ từ thiết bị được quản lý và mạng tin cậy; chặn đăng nhập từ thiết bị cá nhân không kiểm soát.
  3. Đào tạo nhân viên coi mọi cuộc gọi helpdesk không được yêu cầu là “có tội cho đến khi chứng minh vô tội”, đặc biệt khi yêu cầu tiết lộ mã OTP hoặc truy cập link lạ.
  4. Thiết lập quy trình xác minh ngược: nếu nhận cuộc gọi hỗ trợ, nhân viên phải chủ động gọi lại vào số nội bộ đã công bố, không sử dụng số do người gọi cung cấp.
  5. Giám sát và cảnh báo theo thời gian thực mọi đăng nhập từ địa chỉ IP bất thường, vị trí lạ, hoặc trình duyệt chưa từng dùng; điều tra ngay cả khi đăng nhập thành công.
  6. Đăng ký, bảo vệ và theo dõi các domain dễ bị giả mạo liên quan đến thương hiệu (typo domain, subdomain kiểu “helpdesk”, “secure-passkey”).
  7. Diễn tập giả lập tấn công vishing định kỳ để đo mức độ cảnh giác của nhân viên và điều chỉnh chương trình đào tạo.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!