Tấn công lừa đảo bằng mã thiết bị: mặt trận mới chống lại Microsoft 365

Cập nhật lần cuối: Có thể 7, 2026
tác giả: Isaac
  • Tấn công lừa đảo mã thiết bị lợi dụng quy trình xác thực OAuth hợp pháp của Microsoft để lấy mã thông báo hợp lệ mà không cần đánh cắp mật khẩu.
  • Kỹ thuật này đã được công nghiệp hóa thông qua các bộ công cụ PhaaS và được nhiều nhóm sử dụng cho các hoạt động BEC, đánh cắp thông tin và duy trì quyền truy cập trong Microsoft 365.
  • Để giảm thiểu rủi ro, cần hạn chế luồng Mã thiết bị, tăng cường bảo mật cho Entra ID và Exchange, đồng thời hướng tới xác thực đa yếu tố (MFA) chống lừa đảo.
  • Các tổ chức phải giám sát mã thông báo, quy tắc hộp thư và hoạt động OAuth bất thường, cũng như đào tạo người dùng về mô hình cụ thể này.

lừa đảo bằng cách sử dụng mã thiết bị

El lừa đảo bằng cách sử dụng mã thiết bị Đây đã trở thành một trong những cuộc tấn công đáng lo ngại nhất nhắm vào các công ty sử dụng Microsoft 365 và Entra ID. Đây không phải là kiểu email đánh cắp mật khẩu thông thường, mà là một kỹ thuật tinh vi hơn nhiều: kẻ tấn công xâm nhập bằng cách khai thác quy trình xác thực hoàn toàn hợp pháp của Microsoft và lừa người dùng xác thực phiên làm việc của chính chúng.

Theo nghiên cứu gần đây Barracuda, Microsoft và ProofpointLoại tấn công này đang gia tăng với tốc độ đáng báo động, được thúc đẩy bởi tự động hóa, mô hình lừa đảo trực tuyến dưới dạng dịch vụ (PhaaS) và việc lạm dụng OAuth. Hậu quả rất nghiêm trọng: chiếm đoạt tài khoản, đánh cắp email, duy trì hoạt động lâu dài và di chuyển ngang trong nội bộ tổ chức—tất cả mà không cần phải đánh cắp mật khẩu truyền thống hoặc kích hoạt nhiều cảnh báo thông thường.

Lừa đảo bằng mã thiết bị là gì và tại sao nó lại nguy hiểm đến vậy?

Điểm bắt đầu là Luồng xác thực mã thiết bịOAuth là một quy trình hoàn toàn hợp lệ được Microsoft thiết kế cho các thiết bị có khả năng hạn chế: TV, máy in, máy chơi game hoặc các hệ thống mà việc nhập đầy đủ thông tin đăng nhập là bất tiện. Quy trình điển hình rất đơn giản: thiết bị hiển thị một mã, người dùng truy cập vào URL của Microsoft trên một máy tính hoặc thiết bị di động khác, nhập mã và cấp quyền truy cập.

Vấn đề phát sinh khi những kẻ tấn công quyết định để chiếm đoạt cơ chế nàyThay vì lập một trang web giả mạo để đánh cắp mật khẩu, chúng bắt đầu quy trình xác thực thiết bị với chính Microsoft, lấy được mã thiết bị thật, rồi lừa nạn nhân nhập mã đó vào trang web chính thức của Microsoft, khiến họ tin rằng mình đang xác minh danh tính, ký tài liệu hoặc truy cập vào một tài nguyên quan trọng.

Ngay sau khi người dùng hoàn tất quy trình, Microsoft sẽ tạo ra... mã thông báo OAuth hợp lệ (bao gồm cả mã thông báo làm mới) và chuyển chúng đến thiết bị đã khởi tạo luồng… tức là đến kẻ tấn công. Không cần phải chặn mật khẩu hoặc phá vỡ xác thực đa yếu tố theo nghĩa truyền thống: điều mà chúng đạt được là chính người dùng xác thực phiên của kẻ thù.

Các cuộc điều tra của Barracuda đã phát hiện ra hơn bốn tuần hoạt động. 7 triệu lần tấn công Dựa trên mô hình này, rõ ràng chúng ta không còn đang nói về một thử nghiệm đơn lẻ, mà là một kỹ thuật được công nghiệp hóa, có khả năng mở rộng và phát triển nhanh chóng nhằm vào môi trường email và nhận dạng trên đám mây.

Tệ hơn nữa, chiến thuật này lại đặc biệt hiệu quả bởi vì Nó dựa vào các liên kết hợp pháp. Và nó không cần đến các trang đăng nhập giả mạo. Email lừa đảo có thể chứa URL thật của Microsoft, và người dùng sẽ được chuyển hướng đến một trang web chính thức nơi họ nhập mã. Điều này khiến việc phát hiện trở nên khó khăn đối với cả bộ lọc email và nạn nhân, người nhìn thấy một tên miền đáng tin cậy và mất cảnh giác.

Thay đổi mô hình: từ việc đánh cắp mật khẩu đến việc lạm dụng luồng tin cậy

Trong nhiều năm qua, chúng ta thường liên tưởng đến hình ảnh kinh điển về lừa đảo trực tuyến: Trang giả mạo + thông tin đăng nhập bị đánh cắpTrong tấn công lừa đảo mã thiết bị, sự thay đổi là hoàn toàn khác biệt. Kẻ tấn công không còn cần phải sao chép trang web của Microsoft hoặc thuyết phục bạn nhập tên người dùng và mật khẩu vào một biểu mẫu giả mạo. Mục tiêu của chúng là khiến bạn chấp thuận một phiên đăng nhập do chúng khởi tạo, lợi dụng quy trình xác thực thực sự.

Microsoft đã ghi nhận các chiến dịch quy mô lớn trong đó tin tặc tự động hóa quá trình tấn công. tạo mã thiết bị độngQuá trình này đồng bộ hóa mã với các lần nhấp chuột của nạn nhân để duy trì tính hợp lệ của mã. Bằng cách này, khi nạn nhân truy cập trang xác minh của Microsoft và nhập mã, mã thông báo liên kết vẫn còn hiệu lực và kẻ tấn công có thể sử dụng nó ngay lập tức.

Sau khi xâm nhập, các đối tượng xấu đã sử dụng Microsoft Graph để thực hiện các thao tác sau: sự công nhận của tổ chứcĐiều này bao gồm việc kiểm tra hộp thư, truy cập các tệp trong OneDrive hoặc SharePoint, và, điều rất quan trọng, tạo ra các quy tắc độc hại trong Exchange Online để chuyển tiếp, ẩn hoặc lọc tin nhắn. Các quy tắc hộp thư đến này là một cơ chế duy trì điển hình trong các cuộc tấn công chiếm đoạt email doanh nghiệp (BEC).

CISA từ lâu đã cảnh báo rằng không phải tất cả các phương thức xác thực đa yếu tố (MFA) đều giống nhau và các phương pháp truyền thống có thể dễ bị tấn công. các chiến dịch lừa đảo hiện đạimệt mỏi hoặc lừa dối. Đó là lý do tại sao nó nhấn mạnh việc thúc đẩy xác thực chống lừa đảo, dựa trên các tiêu chuẩn như FIDO/WebAuthn và passkeys, giúp giảm đáng kể khả năng lạm dụng thông tin đăng nhập có thể tái sử dụng hoặc phê duyệt gian lận.

Về phía mình, Proofpoint nhấn mạnh rằng xu hướng này thể hiện một cột mốc trong sự phát triển của lừa đảo trực tuyếnTrọng tâm đang chuyển từ việc đánh cắp mật khẩu trực tiếp sang việc lạm dụng các luồng OAuth và quy trình xác thực đáng tin cậy, cùng lúc các công ty đang hướng tới xác thực đa yếu tố (MFA) mạnh mẽ hơn. Tất cả các dấu hiệu cho thấy việc lạm dụng OAuth và các luồng mã thiết bị sẽ tiếp tục gia tăng song song với quá trình chuyển đổi này.

  Làm thế nào để bạn mở ProsaFirma?

Trong một kịch bản điển hình được Microsoft và các nhà cung cấp khác mô tả, quy trình tấn công diễn ra theo một loạt các bước được xác định rõ ràng và phần lớn được tự động hóa. Mối nguy hiểm nằm ở chỗ: Mỗi giai đoạn đều dựa trên những yếu tố tưởng chừng như hợp lý.Điều này khiến nhiều người dùng và hệ thống mất cảnh giác.

1. Lựa chọn và lập hồ sơ mục tiêu. Kẻ tấn công không tấn công bừa bãi. Chúng thường xác định các tài khoản có tiềm năng gây ảnh hưởng đến hoạt động hoặc tài chính: tài chính, mua hàng, quản lý, quản trị hệ thống, v.v. Trước khi triển khai chiến dịch, chúng xác thực xem tài khoản nào tồn tại và thu thập thông tin để tạo ra mồi nhử phù hợp (hóa đơn, tài liệu pháp lý, thông báo nội bộ, v.v.).

2. Gửi mồi nhử lừa đảo. Điểm tiếp xúc đầu tiên thường là một email có nút bấm, liên kết văn bản hoặc thậm chí là một... mã QR tích hợp Trong nội dung thư hoặc trong tệp PDF đính kèm. Trong một số trường hợp, kẻ tấn công tận dụng trí tuệ nhân tạo tạo sinh để tạo ra những tin nhắn được trau chuốt kỹ lưỡng, với văn phong hay và chủ đề phù hợp với ngữ cảnh của nạn nhân (tài liệu được chia sẻ, xem xét hợp đồng, chữ ký đang chờ xử lý, thông báo của Microsoft, v.v.).

3. Trang chuyển hướng và trang chuyển tiếp. Khi nạn nhân nhấp chuột, họ không phải lúc nào cũng trực tiếp truy cập vào một trang giả mạo. Thông thường, lưu lượng truy cập sẽ đi qua các dịch vụ đám mây hợp pháp, các tên miền có uy tín tốt hoặc cơ sở hạ tầng tạm thời. làm mờ dấu vếtMục tiêu là đạt đến điểm mà quy trình xác thực mã thiết bị được kích hoạt mà không gây ra quá nhiều nghi ngờ.

4. Tạo mã thiết bị. Vào thời điểm đó, hệ thống hạ tầng của kẻ tấn công yêu cầu Microsoft cung cấp thông tin. mã thiết bị thời gian thựcKhác với việc gửi mã được tạo sẵn (có thể hết hạn trước khi người dùng sử dụng), việc tạo mã động được đồng bộ hóa với cú nhấp chuột của người dùng giúp tối đa hóa thời gian hiệu lực của mã và tăng tỷ lệ thành công.

5. Trình bày mã số dưới dạng mã OTP. Người dùng nhìn thấy mã này trên một trang trung gian, trong một email thứ hai, hoặc thậm chí được nhúng trong một tài liệu, kèm theo các hướng dẫn như "Nhập mã này làm mật khẩu một lần để xác minh tài khoản của bạn." Như vậy, mã thiết bị được ngụy trang thành... Mã OTP hợp lệvà nạn nhân được chuyển hướng đến URL xác minh chính thức của Microsoft.

6. Giới thiệu đoạn mã trên trang web chính thức của Microsoft. Đây là thủ thuật tâm lý quan trọng: tên miền và trang web là có thật, chúng thuộc sở hữu của Microsoft, vì vậy... nhận thức an ninh Mức độ nguy hiểm đã đạt đến đỉnh điểm. Nếu người dùng đã đăng nhập hoặc hoàn tất quá trình xác thực bằng phương thức xác thực đa yếu tố (MFA) thông thường, họ đang vô tình xác thực phiên làm việc mà kẻ tấn công đã mở ở phía họ. Họ không nhập mật khẩu vào bất kỳ nơi nào bất thường, nhưng họ vẫn bị lừa.

7. Phát hành và duy trì token. Sau khi quá trình xác thực hoàn tất, Microsoft sẽ cấp các mã thông báo OAuth tương ứng (mã thông báo truy cập và mã thông báo làm mới). Kẻ tấn công nhận được các mã thông báo này trong cơ sở hạ tầng của chúng và bắt đầu sử dụng chúng để... truy cập email, tệp và các tài nguyên khác.Nhờ có mã thông báo làm mới, bạn có thể gia hạn phiên đăng nhập ngay cả khi mật khẩu tài khoản của bạn thay đổi, giúp bạn có quyền truy cập lâu dài mà không gây nghi ngờ ngay lập tức.

Trong các vụ việc được phân tích, người ta nhận thấy rằng những kẻ tấn công đã thực hiện trinh sát bằng Microsoft Graph, tham khảo lịch, lấy được danh sách liên lạc và tạo ra... quy tắc hộp thư độc hại Để ẩn một số email nhất định, chuyển tiếp chúng ra bên ngoài hoặc xóa các tin nhắn cảnh báo. Tất cả những điều này đều hoàn toàn phù hợp với các kịch bản lừa đảo qua email doanh nghiệp (BEC), gian lận tài chính và gián điệp doanh nghiệp.

Một trong những lý do khiến các vụ lừa đảo qua mã thiết bị tăng vọt là do... công nghiệp hóa trong mô hình lừa đảo trực tuyến dưới dạng dịch vụ (PhaaS)Bạn không cần phải là chuyên gia kỹ thuật để thiết lập một chiến dịch phức tạp nữa: hiện có các bộ công cụ, dịch vụ và công cụ tự động hóa hầu hết toàn bộ quy trình.

Barracuda đề cập đến các nền tảng như bộ dụng cụ Những lá bài ác quỷĐược thiết kế để khai thác các luồng OAuth và tạo điều kiện thuận lợi cho việc thu thập mã thông báo truy cập hợp lệ, các bộ công cụ này thường bao gồm tạo mã tự động, mẫu email, quản lý cơ sở hạ tầng và bảng điều khiển để giám sát các nạn nhân bị xâm phạm.

Về phía mình, Proofpoint đã ghi nhận việc sử dụng các công cụ như... SquarePhish2 và GraphishCũng như các ứng dụng độc hại được rao bán trên các diễn đàn hacker cho phép mở rộng và tự động hóa các chiến dịch lừa đảo bằng cách sử dụng mã thiết bị. Những giải pháp này làm giảm đáng kể rào cản kỹ thuật: những kẻ tấn công ít kinh nghiệm có thể triển khai các hoạt động hiệu quả cao chỉ với một vài cú nhấp chuột.

Về các nhóm liên quan, các chiến dịch do thực hiện bởi TA2723 và bởi nhóm thân Nga UNK_AcademicFlare, cùng với các tác nhân khác. Hơn nữa, Proofpoint lưu ý rằng kỹ thuật này trước đây được sử dụng trong các hoạt động tấn công giả lập (red teaming) và các cuộc tấn công có mục tiêu, nhưng gần đây đã mở rộng sang các hoạt động rộng hơn và có hệ thống hơn.

Thông điệp ngầm từ các nhà cung cấp bảo mật rất rõ ràng: lừa đảo mã thiết bị Nó không còn là điều hiếm gặp nữa.Nó là một phần trong bộ công cụ tiêu chuẩn của nhiều nhóm, bao gồm cả những nhóm có động cơ kinh tế và địa chính trị, và sẽ tiếp tục phát triển khi các phương thức xác thực chống lừa đảo truyền thống trở nên phổ biến hơn.

  Tệp hình thu nhỏ có ý nghĩa gì?

Đối với các tổ chức có hoạt động hàng ngày dựa trên Microsoft 365, Entra ID, Exchange Online, Teams, OneDrive và các ứng dụng SaaS liên kết khác, kiểu tấn công này không chỉ là một vấn đề kỹ thuật nan giải: Nó ảnh hưởng trực tiếp đến hoạt động của tim. của công ty. Chỉ cần một vụ xâm nhập thành công cũng có thể dẫn đến việc đánh cắp thông tin nhạy cảm, gian lận tài chính và thiệt hại về danh tiếng.

Khi kẻ tấn công có được mã thông báo hợp lệ thông qua hình thức lừa đảo mã thiết bị, chúng sẽ tiến hành hoạt động với... quyền truy cập hợp pháp rõ ràngTừ góc nhìn của nhiều hệ thống, không có gì "lạ" cả: một người dùng đã được xác thực, với thông tin đăng nhập hợp lệ và xác thực đa yếu tố (MFA) thành công, đang kiểm tra email, xem xét tài liệu hoặc truy cập các ứng dụng của công ty. Ranh giới giữa việc sử dụng thông thường và sử dụng độc hại trở nên mỏng manh hơn nhiều.

Một trong những tác động phổ biến nhất là việc truy cập hàng loạt vào hộp thư, rò rỉ email và tệp đính kèm nhạy cảmViệc đánh cắp tài liệu trong SharePoint/OneDrive, xác định những người chịu trách nhiệm thanh toán và ủy quyền, và từ đó, chuẩn bị các vụ lừa đảo BEC rất đáng tin cậy dựa trên các chuỗi email thực tế.

Hơn nữa, khả năng duy trì hoạt động thông qua mã thông báo làm mới và các quy tắc hộp thư cho phép kẻ tấn công ở lại trong môi trường Trong một thời gian dài, ngay cả khi công ty phản ứng bằng cách thay đổi mật khẩu, lỗ hổng vẫn tồn tại. Nếu không xem xét kỹ lưỡng các phiên, mã thông báo và quy tắc trao đổi, kẻ xâm nhập rất dễ dàng duy trì điểm truy cập.

Tất cả những điều này góp phần tạo nên một bối cảnh mà trong đó bản sắc là chiến trường chính. Các mô hình truy cập dựa trên Thông tin xác thực có thể tái sử dụng và xác thực đa yếu. Những chiến lược này ngày càng không tương thích với các chiến dịch tấn công tập trung vào việc lạm dụng các luồng dữ liệu, mã thông báo và sự đồng ý hợp pháp. Đó là lý do tại sao CISA và các tổ chức khác đang nỗ lực thúc đẩy các kiến ​​trúc nhận dạng hoàn thiện hơn và các phương pháp xác thực chống lừa đảo.

Một vấn đề khác là rất ít tổ chức sẽ thấy cảnh báo ghi rõ "phát hiện lừa đảo mã thiết bị". Thay vào đó, những gì thường xuất hiện là một loạt các thông báo khác. các triệu chứng rải rác Nếu xét riêng lẻ, chúng có thể chỉ là những tạp âm, nhưng khi kết hợp lại, chúng tạo nên một bức tranh về sự cam kết với bản sắc cá nhân.

Một số dấu hiệu đáng lo ngại là các truy cập bất thường trong nhật ký OAuth hoặc các xác thực nằm ngoài các mô hình thông thường của tổ chức; hoạt động bất thường trong Exchange OnlineVí dụ như việc tạo hoặc sửa đổi đáng ngờ các quy tắc hộp thư đến; việc sử dụng mã thông báo từ các vị trí, dải IP hoặc cơ sở hạ tầng bất thường; người dùng tuyên bố đã "xác minh danh tính" hoặc nhập mã vào Microsoft mà không nhớ rõ lý do; hoặc email được chuyển tiếp, ẩn hoặc biến mất mặc dù việc truy cập có vẻ hợp pháp.

Hơn nữa, điều quan trọng là phải làm rõ một điều: Việc có chứng chỉ xác thực đa yếu tố (MFA) không phải là sự đảm bảo tuyệt đối.CISA khẳng định rằng một số biện pháp bảo mật truyền thống vẫn dễ bị tấn công lừa đảo, đánh chặn hoặc làm suy yếu khả năng xác thực. Tấn công lừa đảo mã thiết bị không "phá vỡ" xác thực đa yếu tố (MFA), nhưng nó vượt qua được MFA: nó đánh lừa người dùng áp dụng MFA trong ngữ cảnh sai, hợp pháp hóa phiên truy cập của kẻ tấn công.

Chỉ dựa vào một "phần mềm diệt virus tốt", kiểm tra mật khẩu hoặc cảm thấy yên tâm vì người dùng được chuyển đến trang web của Microsoft cũng không đủ. Giá trị của cuộc tấn công này nằm chính ở việc khai thác các luồng dữ liệu hợp pháp.Do đó, nhiều biện pháp bảo mật truyền thống không thể tự phát hiện ra nó. Việc sử dụng Microsoft 365 không phải là vấn đề, nhưng nó cũng không tự động là giải pháp.

Theo nghĩa đó, nếu một tổ chức muốn xem xét rủi ro này một cách nghiêm túc, họ phải nhìn nhận nó từ góc độ của... bảo mật danh tính và OAuthKhông chỉ dừng lại ở lớp chống lừa đảo qua email. Cách tiếp cận phải bao gồm các luồng xác thực, mã thông báo, sự đồng ý, giám sát ứng dụng và hành vi người dùng.

Để giảm thiểu các loại tấn công này, cần kết hợp thay đổi kiến ​​trúc hệ thống, điều chỉnh cấu hình và các chiến dịch nâng cao nhận thức chuyên biệt. Một chiến dịch chung chung kiểu "đừng nhấp vào các liên kết đáng ngờ" là không đủ. Nó cần... giải quyết vấn đề trên nhiều phương diện và với các tiêu chí ưu tiên rõ ràng.

Trước hết, nó thuận tiện ưu tiên các phương pháp xác thực chống lừa đảoCISA khuyến nghị nên chuyển sang sử dụng FIDO/WebAuthn và mã xác thực bất cứ khi nào có thể. Mặc dù các phương pháp này không tự loại bỏ hoàn toàn nguy cơ lạm dụng quy trình OAuth, nhưng chúng giúp giảm sự phụ thuộc vào mật khẩu và Mã SMS và mã tạm thời Các phê duyệt dễ thấy hoặc dễ bị thao túng.

Thứ hai, điều quan trọng là phải xem xét lại sử dụng luồng Mã thiết bịNhiều công ty không cần phải kích hoạt quy trình này trên toàn bộ hệ thống. Cách tiếp cận hợp lý là xác định những ứng dụng và nhóm người dùng nào thực sự cần đến nó, giới hạn việc sử dụng chỉ trong những trường hợp đó, và nếu có thể, hãy chặn hoàn toàn nếu nó không mang lại giá trị. Proofpoint nhấn mạnh đây là biện pháp hiệu quả nhất: vô hiệu hóa quy trình mã thiết bị khi nó không thực sự cần thiết.

Việc tăng cường năng lực của cũng rất cần thiết. Nhập ID và quyền truy cập có điều kiệnMicrosoft khuyến nghị các chính sách đăng nhập dựa trên rủi ro, phản hồi tự động đối với các nỗ lực truy cập bất thường, thu hồi các phiên đáng ngờ và yêu cầu các thiết bị tuân thủ hoặc đã đăng ký cho một số quy trình nhất định, bao gồm cả OAuth. Điều này phù hợp với chiến lược quản trị danh tính và điện toán đám mây rộng hơn, tập trung vào việc giảm thiểu phạm vi ảnh hưởng của mã thông báo bị xâm phạm.

  Quỹ nào nguy hiểm nhất?

Một yếu tố quan trọng khác là cải thiện Giám sát Exchange Online và Microsoft GraphVì nhiều chiến dịch nhắm mục tiêu vào email như mục tiêu chính, nên việc theo dõi cẩn thận việc tạo quy tắc hộp thư đến, chuyển tiếp thư bên ngoài không mong muốn, thay đổi hộp thư âm thầm và truy cập dữ liệu bất thường từ Graph là điều cần thiết. Defender XDR, Defender for Office 365 và Entra ID Protection có thể cung cấp các tín hiệu có giá trị nếu được cấu hình và giám sát chủ động; xem thêm phần hướng dẫn của chúng tôi. Hướng dẫn toàn diện về nghiên cứu và phân tích mối đe dọa.

Cuối cùng, việc nâng cao nhận thức cần tập trung vào một thông điệp rất cụ thể:Không nhập mã Microsoft hoặc xác thực phiên. "Những liên kết hoặc tài liệu chưa được xác minh, ngay cả khi trang đích đến từ Microsoft và trông hoàn toàn hợp pháp, cũng là điều đáng nghi ngờ." Chi tiết này rất quan trọng, bởi vì nhiều người dùng tin rằng nếu họ thấy một tên miền chính thức, thì không thể có bất kỳ sự lừa dối nào nữa.

Để biến tất cả những ý tưởng này thành hành động cụ thể trong một công ty quy mô vừa, việc hợp tác với một nhóm chuyên gia sẽ rất hữu ích. danh sách kiểm tra rõ ràng Điều này cho phép đánh giá rủi ro và ưu tiên các biện pháp. Dựa trên các khuyến nghị từ Microsoft, CISA, Barracuda và Proofpoint, các hướng công việc sau đây, cùng với những hướng khác, có thể được xem xét:

  • Xác định xem luồng mã thiết bị có thực sự cần thiết hay không. Trong tổ chức, và nếu có, trong những trường hợp cụ thể nào (thiết bị đặc biệt, phòng họp, hệ thống cũ, v.v.).
  • Xem lại danh mục ứng dụng Những ứng dụng sử dụng OAuth và, đặc biệt, cho phép hoặc yêu cầu truyền mã thiết bị, nhằm mục đích giới hạn nó ở mức độ thực sự cần thiết.
  • Đánh giá việc triển khai xác thực đa yếu tố (MFA) hiện tại.Tỷ lệ người dùng nào có khả năng chống lại tấn công lừa đảo, các phương pháp yếu kém nào vẫn đang được sử dụng và nhóm nào (tài chính, mua sắm, quản lý, CNTT) cần chuyển sang FIDO2/mật khẩu hoặc các giải pháp tương đương càng sớm càng tốt.
  • Tăng cường các chính sách truy cập có điều kiện tại Entra.bao gồm rủi ro đăng nhập, yêu cầu thiết bị tương thích và chặn các luồng OAuth không cần thiết.
  • Giám sát các quy tắc hộp thư, chuyển tiếp và hoạt động bất thường. Trong Exchange Online, hãy cấu hình các cảnh báo cụ thể cho những thay đổi cho thấy khả năng duy trì hoạt động hoặc đánh cắp thông tin.
  • Kiểm tra khả năng hiển thị trong Defender XDR, Defender for Office và tính năng Bảo vệ ID Entra để đảm bảo phát hiện các mẫu liên quan đến việc lạm dụng OAuth và mã thiết bị.
  • Xem xét các tài khoản đặc quyền và có mức độ hiển thị cao., áp dụng các biện pháp kiểm soát tăng cường (xác thực đa yếu tố mạnh mẽ, quyền truy cập có điều kiện nghiêm ngặt hơn, giám sát bổ sung).
  • Đào tạo người dùng chính và các nhóm. Trong mô hình tấn công cụ thể này, với các ví dụ thực tế về email, mã độc và quy trình phê duyệt đáng ngờ, và cách thức thực hiện. Báo cáo email lừa đảo trong Outlook.
  • Xây dựng kế hoạch ứng phó. Trong trường hợp nghi ngờ lạm dụng luồng mã thiết bị: thu hồi phiên, vô hiệu hóa mã thông báo làm mới, xem xét hộp thư, phân tích hoạt động Graph và giám sát các truy cập gần đây cũng như cách thức thực hiện. Khắc phục sự cố tài khoản Microsoft.

Việc tích hợp danh sách kiểm tra này vào quy trình kiểm toán Microsoft 365 hoặc đánh giá bảo mật cụ thể giúp biến lý thuyết thành thực tiễn. những thay đổi hữu hình trong cấu hình người dùng, quy trình và thói quen.

Trong cuộc trò chuyện này, mật khẩu và xác thực FIDO/WebAuthn Chúng không chỉ đơn thuần là "tiện ích bổ sung" cho người dùng. Chúng trực tiếp giải quyết thực tế của các cuộc tấn công như lừa đảo mã thiết bị, trong đó kẻ thù lợi dụng việc người dùng sao chép, nhập hoặc phê duyệt một thứ gì đó có thể tái sử dụng trong ngữ cảnh không phù hợp.

Bằng cách loại bỏ nhu cầu nhập mật khẩu hoặc mã có thể được sử dụng lại, và bằng cách liên kết chặt chẽ quá trình xác thực với thiết bị và tên miền chính xác, các phương pháp chống lừa đảo trực tuyến trở nên hiệu quả hơn. Nhiều cánh cửa đang đóng lại. Các cuộc tấn công này dựa trên việc lừa dối người dùng để họ chấp thuận những hành động không phù hợp. Chúng không phải là giải pháp thần kỳ, nhưng chúng đánh dấu một sự thay đổi đáng kể về mặt kiến ​​trúc.

CISA nêu rõ: xác thực chống lừa đảo phải là mục tiêu tham chiếuĐiều đó không có nghĩa là một công ty có thể kích hoạt mã xác thực trong một buổi chiều rồi quên đi, nhưng nó có nghĩa là chiến lược định danh của họ cần phải chuyển đổi khỏi các mô hình dựa trên mật khẩu tĩnh, tin nhắn SMS, mã tạm thời hiển thị công khai hoặc các quy trình phê duyệt quá dễ bị thao túng.

Trên thực tế, quá trình chuyển đổi thường diễn ra dần dần: nó bắt đầu từ... những người dùng và hệ thống quan trọng nhấtCác phương pháp đang được kết hợp trong khi hệ thống thiết bị đang được điều chỉnh, và điều này đi kèm với những thay đổi về chính sách truy cập có điều kiện, quản trị ứng dụng và giám sát OAuth. Đồng thời, công tác đào tạo đang được tăng cường để người dùng hiểu rằng "bảo mật" không còn chỉ đơn thuần là "sử dụng mật khẩu dài và bật xác thực hai yếu tố".

Bối cảnh mà Microsoft, Barracuda và Proofpoint đưa ra khá rõ ràng: kẻ tấn công sẽ tiếp tục khai thác các lỗ hổng. các luồng hợp pháp, mã thông báo hợp lệ và bối cảnh tin cậyTấn công đánh cắp mã thiết bị là một trong những ví dụ rõ ràng nhất về xu hướng tấn công đánh cắp danh tính hiện nay. Đối với các tổ chức sử dụng Microsoft 365, câu hỏi đặt ra không còn là liệu họ có triển khai xác thực đa yếu tố (MFA) hay không, mà là mô hình truy cập của họ có đủ khả năng chống lại các chiến dịch tấn công hiện đại khai thác logic ủy quyền của chính nền tảng này hay không.

Các nhân viên, hãy cảnh giác với lừa đảo trực tuyến (phishing).
Bài viết liên quan:
Nhân viên hãy cảnh giác với lừa đảo trực tuyến: hướng dẫn đầy đủ dành cho doanh nghiệp và nhân viên