Knight Office đánh cắp dữ liệu phiên Microsoft 365 sau khi nạn nhân hoàn tất MFA, rồi có thể biến quyền truy cập này thành cơ chế bám trụ trong Entra ID. Huntress ghi nhận email mồi nhử giả DocuSign, chuỗi chuyển hướng qua dịch vụ theo dõi của Monday.com và một website Joomla bị xâm nhập, trước khi token phiên bị th...
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office là lời nhắc rõ ràng rằng MFA chỉ xác thực một lần đăng nhập; nó không tự động bảo vệ mọi phiên được tạo ra sau lần đăng nhập đó. Trong vụ việc do Huntress ghi nhận, một chuỗi lừa đảo adversary-in-the-middle (AiTM, kẻ đứng giữa) đã thu thập dữ liệu phiên Microsoft 365, sau đó dẫn tới việc đăng ký thiết bị trái phép trong Microsoft Entra ID. Vì vậy, đây cần được xử lý như một sự cố xâm phạm danh tính, chứ không đơn thuần là lộ mật khẩu. 6
40
Chuỗi tấn công được quan sát bắt đầu bằng email lừa đảo theo phong cách DocuSign. Liên kết trong email đi qua một dịch vụ theo dõi của Monday.com, rồi chuyển tới một website Joomla đã bị xâm nhập. Các bước trung gian này giúp che giấu trang lừa đảo cuối cùng khỏi công cụ đánh giá uy tín URL và việc kiểm tra liên kết cơ bản. 6
Ở trang đích, kẻ tấn công có thể dựng một quy trình trông giống đăng nhập hoặc cộng tác của Microsoft, nhằm khiến nạn nhân tiếp tục xác thực, kể cả theo kiểu tương tác mã thiết bị. Mục tiêu là làm người dùng phê duyệt một luồng xác thực mà họ tưởng là hợp lệ.
Thành phần AiTM hoạt động như reverse proxy, nằm giữa nạn nhân và dịch vụ đăng nhập Microsoft thật:
Điều này không có nghĩa là MFA bị phá vỡ về mặt mật mã. Kẻ tấn công đánh cắp trạng thái cấp quyền được tạo ra sau MFA. Microsoft định nghĩa đánh cắp token là việc xâm phạm và phát lại token được cấp cho người dùng, kể cả khi người dùng đó đã hoàn thành xác thực đa yếu tố. 40
Một phiên trình duyệt bị đánh cắp, hoặc quyền truy cập bắt nguồn từ refresh token, có thể giúp kẻ xâm nhập tiếp tục hoạt động mà không cần bị hỏi lại mật khẩu hay MFA, cho đến khi token liên quan bị thu hồi. Hướng dẫn ứng phó đánh cắp token của Microsoft nêu rõ cần chặn người dùng hoặc thiết bị bị ảnh hưởng và thu hồi token hiện hành. 40
Knight Office đáng lo hơn vì hoạt động hậu xâm nhập được báo cáo có cả việc ghi danh một máy trái phép vào Microsoft Entra ID và thiết lập thông tin đăng nhập Windows Hello for Business do kẻ tấn công kiểm soát. 6 Đây có thể trở thành một đường xác thực riêng: ngay cả khi phiên web ban đầu đã bị thu hồi hoặc mật khẩu đã đổi, đội phòng thủ vẫn cần xác minh không còn thiết bị hay phương thức xác thực mới nào trái phép.
Khái niệm bám trụ tương tự cũng được ghi nhận trong nghiên cứu về lừa đảo bằng mã thiết bị. Microsoft cho biết refresh token lấy được từ một luồng mã thiết bị bị lạm dụng có thể được dùng để xin quyền truy cập phục vụ đăng ký thiết bị, rồi đăng ký thiết bị do tác nhân tấn công kiểm soát trong Entra ID. 28
AiTM làm proxy cho một phiên đăng nhập trực tiếp và đánh cắp phiên tạo ra sau đó. Còn lừa đảo mã thiết bị lạm dụng một luồng ủy quyền OAuth hợp pháp: kẻ tấn công khởi tạo yêu cầu mã thiết bị, dụ nạn nhân nhập mã và xác thực, rồi nhận token cho ứng dụng do chúng kiểm soát nếu nạn nhân phê duyệt. 22
Cả hai kỹ thuật đều chuyển mục tiêu từ thu thập mật khẩu sang chiếm lấy các dữ liệu cấp quyền có thể sử dụng được. Vì vậy, chương trình phát hiện cần bao quát cả hai con đường. Hướng dẫn phát hiện của Elastic nhấn mạnh các lần đăng nhập Entra tương tác, thành công, dùng giao thức mã thiết bị với ứng dụng Microsoft Authentication Broker và yêu cầu tài nguyên chính chủ như Exchange Online, Microsoft Graph hoặc SharePoint. 17
Cuộc điều tra của Huntress đã xác lập chuỗi xâm nhập Knight Office gồm mồi nhử dạng tài liệu, chuyển hướng nhiều chặng, thu thập token phiên và ghi danh thiết bị Entra trái phép. Huntress cũng liên hệ các lần phát lại token lặp lại trong telemetry của họ với một địa chỉ IP duy nhất; tuy nhiên, quan sát này không nên được hiểu là tổng số nạn nhân trên toàn cầu. 6
Knight Office cũng nằm trong thị trường rộng hơn của các bộ công cụ phishing-as-a-service (PhaaS, lừa đảo dưới dạng dịch vụ) nhắm vào phiên danh tính Microsoft 365:
Bài học phòng thủ chung rất trực diện: cần bảo vệ, phát hiện và ứng phó với hành vi lạm dụng phiên, token nghiêm ngặt như đối với sự cố lộ mật khẩu.
Đừng chỉ dựa vào một cảnh báo đơn lẻ; hãy ưu tiên tương quan nhiều tín hiệu.
Điều tra các lần đăng nhập mà cùng tài khoản hoặc phiên xuất hiện từ địa chỉ IP, mạng, vị trí địa lý, trình duyệt hay đặc tính thiết bị khác biệt đáng kể trong thời gian ngắn — đặc biệt ngay sau một lần MFA thành công. Microsoft có các cơ chế phát hiện việc dùng token bất thường và thuộc tính đăng nhập không quen thuộc liên quan đến cookie phiên. 38
Rà soát các lần xác thực mã thiết bị thành công và đánh giá liệu ứng dụng khách, IP nguồn, tài nguyên được yêu cầu và hành vi của người dùng có hợp lý hay không. Trong nhật ký đăng nhập Entra, hoạt động này có thể được nhận diện qua các trường như authenticationProtocol: deviceCode và originalTransferMethod: deviceCodeFlow. 26
Ưu tiên các sự kiện kiểm toán Entra liên quan đến:
Một thiết bị được đăng ký trái phép ngay sau xác thực đáng ngờ phải được xem là tín hiệu bám trụ danh tính ở mức ưu tiên cao. 26
28
Một email mang chủ đề DocuSign có thể chỉ là spam; một thiết bị Entra mới cũng có thể hợp lệ. Nhưng tổ hợp gồm thư đáng ngờ, dấu vết chuỗi chuyển hướng, sự kiện MFA thành công, tái sử dụng phiên bất thường và thay đổi thiết bị hoặc phương thức xác thực sẽ có giá trị xử lý cao hơn nhiều.
Với sự cố nghi ngờ AiTM hoặc đánh cắp token qua mã thiết bị, hãy dùng quy trình cô lập danh tính:
revokeSignInSessions khi ứng phó lừa đảo mã thiết bị. Xác thực chống lừa đảo là biện pháp quan trọng cho người dùng rủi ro cao, nhưng cần nằm trong một chương trình phòng thủ nhiều lớp. Microsoft khuyến nghị các phương thức như khóa bảo mật FIDO2, Windows Hello for Business và xác thực dựa trên chứng chỉ; đồng thời áp dụng kiểm soát để giảm thời gian phiên còn hữu dụng trên thiết bị không được quản lý. 39
Tổ chức cũng nên đánh giá liệu luồng mã thiết bị có thực sự cần thiết hay không, hạn chế đăng ký thiết bị trái phép, áp dụng Conditional Access theo trạng thái tuân thủ của thiết bị và mức rủi ro, đồng thời bảo đảm đội vận hành có thể nhanh chóng thu hồi phiên và điều tra các thay đổi đối tượng danh tính.
Bài học trung tâm từ Knight Office không phải là MFA đã thất bại. Đó là: một lần MFA thành công có thể là điểm bắt đầu của sự cố nếu kẻ tấn công đánh cắp phiên được tạo ra ngay sau đó. Việc ứng phó chỉ hoàn tất khi tổ chức đã kiểm tra và cô lập đầy đủ các phiên, thiết bị, phương thức xác thực và quyền truy cập được ủy quyền trong tenant.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Knight Office đánh cắp dữ liệu phiên Microsoft 365 sau khi nạn nhân hoàn tất MFA, rồi có thể biến quyền truy cập này thành cơ chế bám trụ trong Entra ID.
Knight Office đánh cắp dữ liệu phiên Microsoft 365 sau khi nạn nhân hoàn tất MFA, rồi có thể biến quyền truy cập này thành cơ chế bám trụ trong Entra ID. Huntress ghi nhận email mồi nhử giả DocuSign, chuỗi chuyển hướng qua dịch vụ theo dõi của Monday.com và một website Joomla bị xâm nhập, trước khi token phiên bị thu thập.[6]
Xu hướng PhaaS đang chuyển từ lấy mật khẩu sang lấy “bằng chứng đã được cấp quyền” sau MFA; Mirage2FA ghi nhận 9.332 sự kiện xâm phạm tiềm năng trong dữ liệu telemetry giai đoạn 2024–2026.[4]