Chiến Dịch 'Bẫy Đấu Thầu': Tấn Công Đánh Cắp Phiên Đăng Nhập Microsoft 365 Bất Chấp Xác Thực Đa Yếu Tố (MFA)
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều... Cuộc tấn công hoạt động bằng cách đặt một proxy ngược giữa nạn nhân và dịch vụ xác thực hợp pháp...
Đăng bởiBiên tập bằng DeepSeek-V4-FlashHình ảnh được tạo bằng GPT Image 1.5
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều...
Cuộc tấn công hoạt động bằng cách đặt một proxy ngược giữa nạn nhân và dịch vụ xác thực hợp pháp của Microsoft, đánh cắp cookie phiên được cấp sau khi MFA hoàn tất, từ đó vượt qua mọi lớp bảo vệ xác thực đa yếu tố.
Chiến dịch nhắm vào các trường đại học, doanh nghiệp, và các tổ chức đa quốc gia bao gồm các cơ quan của Liên minh Châu Âu (EU) và Liên Hợp Quốc (LHQ).
Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailbAdversary-in-the-middle (AiTM) phishing works by placing a proxy between the victim and the legitimate authentication service, capturing the session cookie issued after MFA.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Chiến dịch "Bẫy Đấu Thầu" là gì?
Vào ngày 22 tháng 7 năm 2026, Bộ phận Tình báo Mối đe dọa của Infoblox đã công bố một báo cáo chi tiết về một chiến dịch tấn công trung gian (Adversary-in-the-Middle - AiTM) toàn cầu mà họ gọi là "Bẫy Đấu Thầu" (The Procurement Trap). Chiến dịch này sử dụng các email mồi nhử có chủ đề đấu thầu – như các tài liệu yêu cầu thông tin (RFI), thư mời thầu và tập tin dự án giả mạo – được gửi từ các hòm thư Outlook đã bị tin tặc chiếm đoạt từ trước . Khi người nhận nhấp vào các đường link này, họ sẽ bị chuyển hướng đến các trang lừa đảo proxy ngược (reverse-proxy phishing). Các trang này sẽ đánh cắp cookie phiên làm việc của Microsoft 365 ngay sau khi nạn nhân xác thực thành công, hoàn toàn vượt qua xác thực đa yếu tố (MFA) .
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Chiến Dịch 'Bẫy Đấu Thầu': Tấn Công Đánh Cắp Phiên Đăng Nhập Microsoft 365 Bất Chấp Xác Thực Đa Yếu Tố (MFA)" là gì?
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều...
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 22/07/2026, Infoblox Threat Intelligence công bố chiến dịch 'The Procurement Trap' – một chiến dịch tấn công trung gian (AiTM) toàn cầu sử dụng email chủ đề đấu thầu gửi từ hòm thư Outlook đã bị chiếm quyền điều... Cuộc tấn công hoạt động bằng cách đặt một proxy ngược giữa nạn nhân và dịch vụ xác thực hợp pháp của Microsoft, đánh cắp cookie phiên được cấp sau khi MFA hoàn tất, từ đó vượt qua mọi lớp bảo vệ xác thực đa yếu tố.
Tôi nên làm gì tiếp theo trong thực tế?
Chiến dịch nhắm vào các trường đại học, doanh nghiệp, và các tổ chức đa quốc gia bao gồm các cơ quan của Liên minh Châu Âu (EU) và Liên Hợp Quốc (LHQ).
Vector tấn công: Tin tặc xâm nhập các trang web doanh nghiệp nhỏ hợp pháp và các tài khoản Outlook để lưu trữ và phát tán các đường link lừa đảo, định tuyến các cuộc tấn công thông qua hạ tầng có vẻ đáng tin cậy .
Mục tiêu: Chiến dịch nhắm mục tiêu rõ ràng vào các trường đại học, doanh nghiệp và các tổ chức đa quốc gia, bao gồm cả các cơ quan của Liên minh Châu Âu và Liên Hợp Quốc .
Nhiều bộ kit AiTM được sử dụng: Các tác nhân đe dọa luân phiên sử dụng một số bộ công cụ lừa đảo dạng dịch vụ (PhaaS):
EvilProxy – một bộ kit PhaaS chặn cookie phiên để vượt qua mã SMS, ứng dụng xác thực (authenticator) và thông báo đẩy (push notification) .
FlowerStorm – một chiến dịch PhaaS đang hoạt động rộng rãi, gần đây đã áp dụng kỹ thuật làm xáo trộn máy ảo trong trình duyệt để né tránh các hệ thống phòng thủ email .
Kali365 – một nền tảng PhaaS lần đầu tiên xuất hiện vào tháng 4 năm 2026, được phân phối qua Telegram, sử dụng kỹ thuật lừa đảo mã thiết bị (device code phishing) để đánh cắp token phiên mà không cần mật khẩu hay mã MFA .
Các tên miền thuật toán được đăng ký hàng loạt (RDGAs) được sử dụng để tạo một khối lượng lớn các URL lừa đảo luân chuyển nhanh, khiến việc đưa vào danh sách chặn trở nên khó khăn .
Cách thức hoạt động của cuộc tấn công (Cơ chế kỹ thuật)
Tin tặc thiết lập một trang web lừa đảo trung gian, hoạt động như một proxy ngược trực tiếp giữa nạn nhân và các dịch vụ xác thực hợp pháp của Microsoft 365 . Khi nạn nhân nhập thông tin đăng nhập và hoàn tất MFA, proxy này sẽ đánh cắp cookie phiên kết quả trước khi nó đến được trình duyệt của nạn nhân. Sau đó, tin tặc nhập cookie đó vào trình duyệt của chúng và giành toàn quyền truy cập vào Exchange Online, SharePoint, OneDrive và bất kỳ ứng dụng liên kết nào của nạn nhân .
Nhiều nguồn tin mô tả cùng một cơ chế cốt lõi: proxy tạo ra giao tiếp hai chiều thời gian thực, trong khi lừa đảo truyền thống chỉ sao chép các trang đăng nhập và thu thập thông tin xác thực . Bởi vì token phiên chứng minh người dùng đã vượt qua MFA, tin tặc không bao giờ cần phải phá vỡ chính lớp MFA đó .
Tại sao MFA tiêu chuẩn là không đủ
Tài liệu của chính Microsoft cảnh báo rằng lừa đảo AiTM đánh bại các phương pháp MFA phổ biến như mã SMS, thông báo đẩy từ ứng dụng xác thực và token TOTP . Cookie phiên được cấp sau khi hoàn tất MFA chính là mục tiêu: nếu bị đánh cắp, nó có thể được phát lại từ bất kỳ thiết bị nào, ở bất kỳ đâu, cho đến khi token hết hạn hoặc bị thu hồi bởi quản trị viên.
Báo cáo của Infoblox nhấn mạnh rằng MFA truyền thống là không đủ vì các proxy AiTM đánh cắp token phiên được cấp sau khi MFA hoàn tất . Vấn đề cốt lõi mang tính kiến trúc: proxy nằm giữa người dùng và điểm cuối xác thực thực sự theo cách mà MFA cổ điển không thể phát hiện được.
Các biện pháp phòng thủ ngoài MFA do Infoblox khuyến nghị
Infoblox khuyến nghị một chiến lược phòng thủ nhiều lớp, không chỉ dựa vào MFA như một điểm yếu duy nhất. Các khuyến nghị chính bao gồm:
Bảo mật ở lớp DNS – Chặn các tên miền độc hại đã biết và các tên miền thuật toán mới đăng ký (RDGA) ở cấp độ DNS để phá vỡ hạ tầng lừa đảo trước khi người dùng có thể truy cập .
Thông tin xác thực chống lừa đảo – Triển khai khóa bảo mật phần cứng FIDO2/WebAuthn hoặc Windows Hello for Business. Các công nghệ này sử dụng mật mã khóa công khai gắn với một nguồn gốc cụ thể. Một proxy AiTM không thể chuyển tiếp các thử thách FIDO2 bởi vì khẳng định mật mã được gắn với tên miền của trang web hợp pháp, chứ không phải của proxy.
Chính sách Truy cập có Điều kiện (Conditional Access) – Thực thi các chính sách rủi ro đăng nhập nghiêm ngặt trong Microsoft Entra ID, chẳng hạn như yêu cầu liên kết token, chặn đăng nhập từ các vị trí hoặc thiết bị bất thường, và rút ngắn thời gian tồn tại của phiên để giảm cơ hội phát lại cookie.
Quản lý rủi ro và giám sát thương hiệu – Chủ động phát hiện các tên miền lừa đảo mạo danh tổ chức và gỡ bỏ hạ tầng trước khi người dùng gặp phải các mồi nhử .
Nhận thức an ninh và báo cáo – Đào tạo người dùng nhận biết các mồi nhử lừa đảo chủ đề đấu thầu và báo cáo các email đáng ngờ, cho phép Trung tâm Vận hành An ninh (SOC) phản ứng nhanh hơn.
FBI cũng đã đưa ra cảnh báo cụ thể về Kali365, khuyên các tổ chức kiểm tra các phương pháp MFA của họ, xem xét nhật ký đăng nhập để tìm các luồng mã thiết bị bất thường, và xem xét chặn xác thực mã thiết bị đối với tất cả người dùng ngoại trừ các ứng dụng đáng tin cậy .
Giới hạn bằng chứng và phạm vi
Báo cáo của Infoblox là nguồn chính cho tên chiến dịch, mục tiêu là các tổ chức EU/LHQ, và việc sử dụng các hòm thư Outlook bị xâm nhập cũng như các trang web doanh nghiệp nhỏ. Các báo cáo thứ cấp xác nhận độc lập các mục tiêu và việc luân phiên sử dụng các bộ kit.
Thành phần Kali365 được xác nhận độc lập bởi thông báo công khai (PSA) của FBI và các nhà cung cấp bảo mật Huntress và Paubox , nhưng báo cáo của Infoblox xếp nó cùng với EvilProxy và FlowerStorm trong cùng một hạ tầng chủ đề đấu thầu.
Các khuyến nghị phòng thủ kết hợp các tuyên bố trực tiếp từ báo cáo của Infoblox với các phương pháp thực hành tốt nhất trong ngành đã được thiết lập vững chắc, được ghi lại qua nhiều nguồn . Không có một đoạn văn nào trong các nguồn liệt kê từng mục trong danh sách gạch đầu dòng một cách đầy đủ; danh sách trên tổng hợp các hướng dẫn được tìm thấy trong các tài liệu được trích dẫn.
Kết luận
"Bẫy Đấu Thầu" minh họa cho một xu hướng đang gia tăng: các tác nhân đe dọa không cố gắng phá vỡ MFA – chúng đang hoàn toàn lách qua nó bằng cách đánh cắp các cookie phiên được cấp sau khi xác thực thành công. Các biện pháp đối phó kỹ thuật như khóa bảo mật FIDO2 và chặn tên miền ở lớp DNS có thể giảm đáng kể rủi ro, nhưng tuyến phòng thủ đầu tiên vẫn là sự cảnh giác của người dùng. Các tổ chức sử dụng Microsoft 365 nên xem xét nhật ký xác thực của họ để tìm các mẫu mã thiết bị hoặc AiTM bất thường và ưu tiên triển khai các thông tin xác thực chống lừa đảo.
ic3.gov
Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 ...