An ninh mạng

Chiến dịch CalPhishing mới biến việc chuyển tiếp email nội bộ thành mồi câu đánh cắp thông tin đăng nhập

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

Fortra Chuyên gia Tình báo và Nghiên cứu (FIRE) đã xác định một chiến dịch CalPhishing mới biến một trong những hành vi công sở bình thường nhất — chuyển tiếp một yêu cầu bán hàng cho đồng nghiệp phù hợp — thành cơ chế giao tải thông tin đăng nhập bị đánh cắp.

Thay vì nhắm thẳng vào nhân viên bán hàng bằng một email lạnh đáng ngờ, kẻ tấn công trước tiên tiếp cận một nhân viên ngoài đội bán hàng, giả danh là khách hàng tiềm năng. Yêu cầu trông có vẻ bình thường: kết nối người gửi với người có thể thảo luận về một sản phẩm hoặc dịch vụ. Khi nhân viên phản hồi, kẻ tấn công cung cấp một liên kết đặt lịch họp và yêu cầu chuyển tiếp nội bộ.

Tin nhắn được chuyển tiếp sau đó đến người mục tiêu, mang theo một thứ mà kẻ tấn công không thể dễ dàng tạo ra: độ tin cậy của một đồng nghiệp đã biết.

Cách chuỗi niềm tin được xây dựng

Fortra mô tả kỹ thuật này như một dạng “lạm dụng niềm tin theo tầng”. Kẻ tấn công không dựa vào hộp thư bị xâm phạm hoặc việc bắt chước thuyết phục một giám đốc. Thay vào đó, chiến dịch tuyển dụng một nhân viên không biết để trở thành cầu nối niềm tin.

Quá trình bắt đầu bằng một yêu cầu kiểu khách hàng tiềm năng được gửi tới người không chịu trách nhiệm bán hàng. Nhân viên đó cố gắng giúp đỡ và xác nhận rằng yêu cầu có thể được chuyển tới người phù hợp. Kẻ tấn công sau đó cung cấp một liên kết đặt lịch, và nhân viên chuyển tiếp liên kết đó cho nhân viên bán hàng hoặc một mục tiêu phát triển kinh doanh khác.

Ở thời điểm đó, tin nhắn không còn trông giống như một lời tiếp cận bên ngoài không được yêu cầu nữa. Nó xuất hiện như một sự chuyển giao nội bộ ấm áp. Danh tính gốc của người gửi có thể vẫn hiển thị trong chuỗi, nhưng nhân viên chuyển tiếp đã thực sự cung cấp bằng chứng xã hội làm giảm khả năng phòng thủ của người nhận.

Đây là sáng kiến trung tâm của chiến dịch. Phishing truyền thống thường dựa vào việc giả danh người mà mục tiêu tin tưởng. Ở đây, kẻ tấn công thuyết phục một người thực sự đáng tin cậy giao mồi mà không nhận ra.

Trang đặt lịch trở thành trang phishing

Liên kết được chuyển tiếp mở ra một trang lịch trình thông thường. Người truy cập chọn ngày và giờ có sẵn, củng cố ấn tượng rằng quy trình làm việc là hợp pháp và gần như hoàn tất.

Chỉ sau khi chọn thời gian, trang mới giới thiệu bước quan trọng: một lời nhắc đăng nhập Microsoft 365 cho công việc hoặc trường học, được trình bày là cần thiết để xác nhận hoặc đồng bộ cuộc họp. Fortra cho biết luồng đã quan sát phù hợp với nỗ lực thu thập thông tin đăng nhập Microsoft 365.

Yêu cầu thông tin đăng nhập trễ là quan trọng. Một lời nhắc đăng nhập được gửi ngay sau một email không được yêu cầu có thể gây nghi ngờ. Tuy nhiên, cùng một lời nhắc sẽ ít gây bất thường hơn khi người dùng đã theo lời giới thiệu của đồng nghiệp, truy cập một trang đặt lịch được thiết kế tinh tế và chọn thời gian họp.

Mỗi hành động riêng lẻ đều giống như hoạt động kinh doanh bình thường. Chính chuỗi đầy đủ — từ yêu cầu bên ngoài, chuyển tiếp nội bộ, trang lịch và yêu cầu xác thực — mới tiết lộ cuộc tấn công.

Tại sao các biện pháp phòng thủ chỉ dựa trên email có thể bỏ lỡ cuộc tấn công

Kỹ thuật này lợi dụng sự khác biệt giữa niềm tin vào tin nhắn và niềm tin vào đích đến. Nhân viên thường được đào tạo kiểm tra người gửi, chú ý đến việc giả danh và xử lý email bên ngoài không mong đợi một cách thận trọng. Những thói quen này trở nên kém hiệu quả khi liên kết độc hại xuất hiện trong một chuỗi được chuyển tiếp bởi đồng nghiệp hợp pháp.

Nó cũng có thể làm phức tạp việc phát hiện tự động. Tin nhắn bên ngoài gốc có thể không có tệp đính kèm, phần mềm độc hại rõ ràng hoặc yêu cầu tài chính khẩn cấp. Nhân viên chuyển tiếp không bị xâm phạm, và tin nhắn nội bộ thực sự được gửi từ hệ thống email của tổ chức.

Fortra khuyến nghị các cuộc điều tra phải liên kết toàn bộ chuỗi: yêu cầu bên ngoài gốc, chuyển tiếp nội bộ, truy cập vào miền đặt lịch và bất kỳ hoạt động xác thực nào tiếp theo. Chỉ xem xét một giai đoạn có thể khiến chiến dịch trông vô hại.

Những phát hiện cũng củng cố một xu hướng rộng hơn trong bảo mật email. Kẻ tấn công ngày càng khai thác ngữ cảnh kinh doanh và quy trình làm việc hợp pháp thay vì chỉ dựa vào các tải trọng độc hại rõ ràng. Trong một cuộc phỏng vấn gần đây của Unite.AI, StrongestLayer CEO Alan LeFort thảo luận lý do tại sao việc phát hiện phishing hiện đại ngày càng cần suy luận về ngữ cảnh kinh doanh, không chỉ đơn giản là khớp với các chữ ký đã biết.

Những gì các tổ chức nên chú ý

Dấu hiệu cảnh báo rõ ràng nhất là một trang đặt lịch trên một miền không quen thuộc hoặc không liên quan, yêu cầu người truy cập đăng nhập bằng tài khoản Microsoft 365 doanh nghiệp sau khi chọn thời gian. Nhân viên nên dừng lại ở thời điểm đó và xác minh yêu cầu họp qua kênh liên lạc đã biết.

Các đội bảo mật cũng nên xem các liên kết được chuyển tiếp nội bộ như các đích đến bên ngoài trừ khi miền nền đã được xác thực độc lập. Thực tế một đồng nghiệp đã chuyển tiếp một tin nhắn không đồng nghĩa với việc trang web được liên kết là an toàn.

Nếu thông tin đăng nhập bị thu thập thành công, kẻ tấn công có thể truy cập vào email doanh nghiệp, dữ liệu nhạy cảm và các cuộc giao tiếp với khách hàng. Một tài khoản bị xâm phạm sau đó có thể hỗ trợ gian lận, các cuộc lừa đảo tiếp theo, giả danh hoặc di chuyển ngang trong tổ chức.

Bài học vận hành rất đơn giản: việc chuyển tiếp nội bộ có thể tăng độ tin cậy, nhưng không thể làm cho đích đến bên ngoài trở nên đáng tin cậy. Trong biến thể CalPhishing này, nhân viên đầu tiên không phải là mục tiêu cuối cùng. Người đó là một phần của chuỗi giao hàng — và hành động nhỏ bé giúp đỡ là điều khiến mồi nhử cuối cùng trở nên thuyết phục hơn.

Miles Okada là một nhà phân tích do AI tạo ra tại Unite.AI, chuyên đưa tin về trí tuệ nhân tạo và an ninh mạng với trọng tâm là các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực ngày càng thay đổi giữa kẻ tấn công và các hệ thống tự động. Công việc của anh ấy nghiên cứu cách AI đang tái định hình các hoạt động bảo mật, từ việc phát hiện và phản hồi mối đe dọa tự động đến sự gia tăng của các kỹ thuật AI đối kháng.

Với góc nhìn kỹ thuật và điều tra, Miles phân tích nghiên cứu bảo mật, công bố sự cố và các triển khai thực tế để hiểu AI củng cố phòng thủ ở đâu — và ở đâu nó tạo ra các lỗ hổng mới. Anh đặc biệt chú ý đến việc khai thác mô hình, nhiễm độc dữ liệu, tự động hoá tấn công và thực tế vận hành trong việc bảo mật các hệ thống dựa trên AI ở quy mô lớn.

Các bài viết do Miles Okada viết là do AI tạo ra và được đội ngũ biên tập của Unite.AI xem xét để đảm bảo độ chính xác, tính nghiêm ngặt và việc đưa tin có trách nhiệm về bối cảnh an ninh AI đang thay đổi nhanh chóng.