Khám phá sở thích, cùng nhau

Deal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Khám phá sở thích, cùng nhauDeal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Chiến dịch BigBear 2.0 và PREY-0058: Báo động đỏ cho người dùng Microsoft 365

Chiến dịch BigBear 2.0 và PREY-0058: Báo động đỏ cho người dùng Microsoft 365
Sở thích|Công cụ năng suất văn phòng

BigBear 2.0 và PREY-0058 là gì, tại sao đáng sợ đến vậy?

Chiến dịch phishing Microsoft 365 BigBear 2.0 và nhóm tấn công PREY-0058 là những chiến dịch lừa đảo ở quy mô lớn, sử dụng hạ tầng phishing‑as‑a‑service, proxy kẻ tấn công ở giữa và giả mạo bộ phận IT để chiếm đoạt mật khẩu, mã xác thực nhiều lớp và cookie phiên đăng nhập của người dùng doanh nghiệp trên toàn thế giới. Microsoft 365 hiện đang hứng chịu một làn sóng tấn công với mục tiêu duy nhất là lộ thông tin đăng nhập, từ đó dùng để đánh cắp dữ liệu doanh nghiệp. Điều nguy hiểm là các nhóm này không tấn công trực diện vào hệ thống, mà tấn công vào con người – cụ thể là thói quen tin tưởng email công việc, cuộc gọi hỗ trợ IT và giao diện đăng nhập quen thuộc. Nếu doanh nghiệp tiếp tục xem nhẹ bảo mật tài khoản công ty, BigBear 2.0 và PREY-0058 sẽ biến mọi hộp thư và tài liệu nội bộ thành cửa ngõ cho kẻ xấu.

Chiến dịch BigBear 2.0 và PREY-0058: Báo động đỏ cho người dùng Microsoft 365

Cách BigBear 2.0 chiếm 5.137 bộ thông tin xác thực từ 461 tổ chức

BigBear 2.0 là một nền tảng phishing‑as‑a‑service dựa trên Evilginx2, được thiết kế riêng để tấn công Microsoft 365 và đánh cắp cả mật khẩu lẫn cookie phiên đăng nhập. Theo các nhà nghiên cứu, bảng điều khiển quản trị của chiến dịch này chứa 5.137 bản ghi liên quan đến 461 tổ chức, trong đó có 1.032 mật khẩu dạng plaintext và 4.148 cookie phiên. Một trích dẫn đáng chú ý là: “Chiến dịch BigBear 2.0 đã thu được 5.137 bản ghi, bao gồm 474 phiên đăng nhập Microsoft 365 đã vượt qua MFA”. Chiến dịch mà CloudSEK theo dõi được đánh giá là “khá thành công”, với hơn 5.000 bản ghi thông tin xác thực, gồm 474 phiên đăng nhập đã bị vượt qua bảo vệ MFA, 1.032 mật khẩu và 4.148 cookie phiên, ảnh hưởng đến 3.331 địa chỉ IP nạn nhân ở hơn 40 quốc gia, và vẫn đang hoạt động tại thời điểm nghiên cứu. Nói thẳng: đây không phải lý thuyết, mà là một dây chuyền công nghiệp hóa việc bán thông tin đăng nhập doanh nghiệp.

Kịch bản tấn công: Giả mạo IT, cuộc gọi lạ và trang đăng nhập quen thuộc

Điểm chung của tấn công BigBear 2.0 và PREY-0058 là đánh thẳng vào lòng tin người dùng: giả làm IT helpdesk, dùng chiến dịch lừa đảo email và cuộc gọi để dẫn nạn nhân vào bẫy. Kẻ tấn công gọi điện, nhắn qua Teams hoặc gửi email, tự giới thiệu là nhân viên IT đến “xử lý sự cố tài khoản”, yêu cầu nạn nhân cho truy cập từ xa hoặc mở một trang đăng nhập Microsoft 365 giả mạo. Giao diện đăng nhập được proxy từ trang thật, nên nạn nhân gần như không nhận ra. Người dùng nhập tên, mật khẩu, mã 2FA; tất cả được chuyển tiếp qua hạ tầng attacker‑in‑the‑middle, nơi BigBear 2.0 thu thập thông tin xác thực và cookie phiên. Hạ tầng này còn chặn FIDO2/WebAuthn trên trang phishing, buộc nạn nhân dùng các hình thức xác thực dễ bị chặn như SMS, push, TOTP. Sau khi chiếm được phiên hợp lệ, kẻ tấn công có thể truy cập Outlook, Teams, SharePoint, OneDrive, và thậm chí là Entra ID cùng các ứng dụng SaaS liên kết để mở rộng tấn công nội bộ.

Mức độ lan rộng: hàng trăm tổ chức, hàng nghìn tài khoản trên toàn cầu

Dữ liệu từ CloudSEK cho thấy chiến dịch phishing Microsoft 365 này không hề nhỏ lẻ: nó nhắm vào 461 tổ chức, trong đó 258 tổ chức đã bị lộ ít nhất một bộ thông tin đăng nhập. Hơn 3.331 địa chỉ IP nạn nhân từ hơn 40 quốc gia đã bị ảnh hưởng, và chiến dịch BigBear 2.0 vẫn đang hoạt động khi các nhà nghiên cứu truy cập bảng điều khiển. Với PREY-0058, một nhóm nghiên cứu khác ghi nhận mục tiêu chủ yếu là doanh nghiệp tại Mỹ trong các ngành xây dựng, y tế, bất động sản, tài chính và dịch vụ chuyên nghiệp. Điều này cho thấy ranh giới giữa các nhóm tội phạm khá mờ, với nhiều nhóm liên kết, chia sẻ chung hạ tầng phishing, residential proxy ở 69 quốc gia và bot Telegram để nhận thông tin bị đánh cắp theo thời gian thực. Nói cách khác, nếu tổ chức đang dùng Microsoft 365 mà chưa nâng cấp cơ chế bảo vệ, xác suất xuất hiện trong một bảng điều khiển như vậy không hề thấp.

Chiến lược phòng thủ: từ chính sách truy cập đến MFA chống phishing

Điểm tích cực là vẫn còn nhiều cách thực tế để bảo mật tài khoản công ty trước các chiến dịch như BigBear 2.0 và PREY-0058. Các nhà nghiên cứu khuyến nghị doanh nghiệp áp dụng chính sách Conditional Access, yêu cầu thiết bị tuân thủ tiêu chuẩn, triển khai MFA chống phishing dựa trên FIDO2/WebAuthn và thu hồi mọi token phiên, token refresh nghi ngờ bị lộ. Một trích dẫn quan trọng là: “Các nhà nghiên cứu khuyến nghị triển khai MFA chống phishing, chính sách truy cập có điều kiện và giới hạn phạm vi dữ liệu người dùng có thể truy cập qua SharePoint”. Thêm vào đó, nên hạn chế quyền truy cập dữ liệu trong SharePoint, giám sát hành vi bất thường như truy cập qua proxy dân cư, tải mail hàng loạt hoặc hoạt động khám phá SharePoint. Cuối cùng, đào tạo nhân viên về rủi ro chiến dịch lừa đảo email, cuộc gọi giả IT và trang đăng nhập giả là bắt buộc; mọi lớp kỹ thuật sẽ vô nghĩa nếu người dùng vẫn dễ dàng cung cấp thông tin đăng nhập cho kẻ lạ.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!