Một chiến dịch lừa đảo mới đang lợi dụng chủ đề passkey, xác thực đa yếu tố (MFA) và đăng nhập một lần (SSO) để chiếm quyền tài khoản Microsoft 365. Đối tượng giả danh bộ phận IT qua điện thoại, tin nhắn hoặc Microsoft Teams, sau đó hướng người dùng đến trang đăng nhập giả mạo hoặc yêu cầu xác thực device code. Mục tiêu cuối cùng là đánh cắp phiên đăng nhập hợp lệ, thiết lập phương thức xác thực do kẻ tấn công kiểm soát và truy xuất dữ liệu doanh nghiệp trên môi trường cloud.
Đáng chú ý
Microsoft ghi nhận hoạt động xâm nhập này trên các môi trường cloud từ tháng 5/2026. Sau khi truy cập được tài khoản, đối tượng thường tạo phương thức xác thực mới, thực hiện truy vấn Microsoft Graph để tìm kiếm dữ liệu, rồi tải tệp từ SharePoint Online, OneDrive for Business hoặc thu thập email qua Exchange Online.
Hoạt động thu thập có thể diễn ra với tốc độ dưới 1.000 tệp hoặc email mỗi giờ. Mức độ này có thể không gây chú ý ngay lập tức nhưng vẫn đủ để đối tượng trích xuất lượng lớn dữ liệu trong nhiều giờ hoặc nhiều ngày.
Điểm nguy hiểm là người dùng có thể đã hoàn tất MFA nhưng vẫn bị chiếm phiên làm việc qua hình thức phishing trung gian hoặc device-code phishing. Trong một số trường hợp, việc đổi mật khẩu đơn thuần chưa đủ để loại bỏ hoàn toàn quyền truy cập của kẻ tấn công nếu phiên đăng nhập, refresh token hoặc phương thức xác thực trái phép vẫn còn tồn tại.
Khuyến nghị cho doanh nghiệp
- Xác minh mọi yêu cầu liên quan đến passkey, MFA, SSO hoặc hỗ trợ tài khoản qua kênh nội bộ đã được xác thực; không gọi lại số điện thoại, nhấp liên kết hoặc làm theo hướng dẫn do người gọi cung cấp.
- Giám sát các dấu hiệu như đăng nhập từ thiết bị không được quản lý, đăng ký MFA bất thường, truy vấn Microsoft Graph diện rộng, tải xuống hàng loạt từ SharePoint/OneDrive và tìm kiếm tập trung trong hộp thư.
- Khi phát hiện tài khoản có dấu hiệu bị xâm nhập, cần thu hồi phiên hoạt động và refresh token, đặt lại thông tin xác thực, gỡ bỏ phương thức MFA trái phép, rà soát mailbox rule và yêu cầu đăng ký lại MFA an toàn.
- Hạn chế device-code flow khi không cần thiết, kiểm soát truy cập cloud từ thiết bị không được quản lý và rà soát quyền consent ứng dụng cũng như các quyền Microsoft Graph có đặc quyền cao.

