Bỏ qua điều hướng
ICSAn ninh mạng quốc tế
Đối tác
Tin tứcTuyển dụngLiên hệ
Liên hệ ICS
TRAO ĐỔI CÙNG ICS

Bạn đang cần bảo vệ hệ thống nào?

Đặt lịch tư vấn
ICSAn ninh mạng quốc tế

Công ty Cổ phần An ninh mạng Quốc tế

TT3-5 Khu đô thị Đại Kim mới, Định Công, Hà Nội

Sơ đồ trang
Liên hệ trực tiếp
0707 806 860contact@ics.vn
Facebook YouTube Zalo
© 2026 ICS. Bảo lưu mọi quyền.
Chính sách bảo mật
  1. Trang chủ
  2. Tin tức
  3. CASE STUDY: BỊ LỘ MẬT KHẨU VÀ DUYỆT MFA, VÌ SAO DOANH NGHIỆP VẪN CHẶN ĐƯỢC KẺ TẤN CÔNG?
Câu chuyện triển khai/4 phút đọc

CASE STUDY: BỊ LỘ MẬT KHẨU VÀ DUYỆT MFA, VÌ SAO DOANH NGHIỆP VẪN CHẶN ĐƯỢC KẺ TẤN CÔNG?

26 tháng 8, 2026•ICS Cyber Security

Một nhân viên đã nhập thông tin đăng nhập vào trang giả và phê duyệt MFA push. Tuy vậy, cuộc tấn công vẫn được ngăn chặn trước khi đối tượng có thể truy cập ứng dụng nội bộ, hệ thống doanh nghiệp, môi trường khách hàng hoặc dữ liệu telemetry.

Hình minh họa cho bài viết: CASE STUDY: BỊ LỘ MẬT KHẨU VÀ DUYỆT MFA, VÌ SAO DOANH NGHIỆP VẪN CHẶN ĐƯỢC KẺ TẤN CÔNG?
Mục lục 4 mục
Kịch bản tấn côngLớp kiểm soát đã chặn cuộc tấn côngBài học cho doanh nghiệpCTA cụ thể
Trong bài viếtKịch bản tấn côngLớp kiểm soát đã chặn cuộc tấn côngBài học cho doanh nghiệpCTA cụ thểTrao đổi với ICS

Ngày 22/08/2026, một nhóm tấn công được liên hệ với hệ sinh thái ShinyHunters thực hiện chiến dịch social engineering nhắm vào ReliaQuest. Kẻ tấn công dùng vishing, website SSO giả mạo và MFA push để đánh cắp thông tin xác thực của nhân viên.

Kịch bản tấn công

Nhóm tấn công đăng ký một tên miền typosquatting, đặt sau CDN và dựng lại giao diện cổng xác thực SSO của doanh nghiệp. Chúng giả danh một nhân sự bảo mật nội bộ, gọi điện cho nhiều nhân viên, tạo cảm giác khẩn cấp rồi hướng dẫn họ truy cập trang đăng nhập giả mạo.

Một nhân viên đã cung cấp thông tin xác thực và chấp nhận yêu cầu MFA push trên điện thoại. Từ đó, kẻ tấn công có được một web session hợp lệ trên dashboard của Identity Provider.

Nếu doanh nghiệp chỉ dựa vào mật khẩu và MFA push truyền thống, đây có thể là thời điểm cuộc xâm nhập chuyển sang các hệ thống SaaS, dữ liệu khách hàng và tài nguyên cloud.

Lớp kiểm soát đã chặn cuộc tấn công

Dù có session hợp lệ, hoạt động truy cập của kẻ tấn công xuất phát từ thiết bị bên ngoài, không được quản lý và không đáp ứng yêu cầu tuân thủ thiết bị của doanh nghiệp.

Các kiểm soát device trust, Conditional Access và nguyên tắc Zero Trust đã giới hạn phiên đăng nhập chỉ ở giao diện dashboard cấp cao nhất. Khi đối tượng cố gắng truy cập các ứng dụng nội bộ và hệ thống doanh nghiệp, yêu cầu bị từ chối do thiết bị không đáp ứng chính sách.

Đội ứng phó sự cố sau đó đã:

  • Cô lập danh tính bị xâm phạm.
  • Thu hồi các session token đang hoạt động.
  • Xác minh không có dữ liệu bị trích xuất.
  • Xác minh không có truy cập trái phép vào hệ thống nội bộ, môi trường khách hàng hoặc telemetry.

Bài học cho doanh nghiệp

MFA không phải lớp phòng thủ cuối cùng.
MFA push vẫn có thể bị vượt qua khi người dùng bị lừa phê duyệt yêu cầu đăng nhập. Trong case study này, quyền truy cập bị chặn nhờ đánh giá thêm bối cảnh thiết bị và chính sách truy cập.

Danh tính cần gắn với thiết bị đáng tin cậy.
Một tài khoản hợp lệ không nên mặc định được truy cập mọi ứng dụng. SaaS, cổng nội bộ và API quan trọng cần chỉ cho phép từ thiết bị doanh nghiệp đã được quản lý, kiểm tra tình trạng EDR hoặc xác thực qua MDM/chứng thư thiết bị.

Vishing là rủi ro vận hành, không chỉ là rủi ro kỹ thuật.
Kẻ tấn công đã mạo danh nhân sự nội bộ, khai thác yếu tố khẩn cấp và dẫn dụ người dùng qua điện thoại. Đào tạo nhận diện caller ID spoofing, yêu cầu đăng nhập bất thường và website SSO giả mạo cần trở thành một phần của chương trình an ninh mạng.

Cần phát hiện tên miền giả mạo từ sớm.
Theo dõi typosquatting domain, tên miền mới xuất hiện và branded subdomain nhắm vào cổng SSO giúp doanh nghiệp có thêm tín hiệu cảnh báo trước khi chiến dịch phishing mở rộng.

Kẻ tấn công có thể đánh cắp mật khẩu, thậm chí nhận được MFA approval. Nhưng nếu quyền truy cập được kiểm soát theo thiết bị, ngữ cảnh và mức độ tin cậy, một session hợp lệ vẫn chưa đủ để gây ra sự cố.

CTA cụ thể

ICS cung cấp Identity & Zero Trust Security Assessment dành cho doanh nghiệp đang vận hành Microsoft 365, cloud, SaaS hoặc môi trường hybrid.

Trong buổi đánh giá 60 phút, chuyên gia ICS sẽ cùng doanh nghiệp rà soát:

  • Rủi ro MFA fatigue và phishing-resistant MFA.
  • Conditional Access, device compliance và kiểm soát đăng nhập từ thiết bị không quản lý.
  • Quyền truy cập của tài khoản người dùng, tài khoản quản trị và ứng dụng SaaS.
  • Khả năng phát hiện tên miền giả mạo, vishing và hoạt động SSO bất thường.
  • Quy trình cô lập tài khoản, thu hồi token và ứng phó khi danh tính bị xâm phạm.

Liên hệ ICS để đánh giá và tăng cường bảo mật danh tính, truy cập cloud và khả năng ứng phó sự cố của doanh nghiệp.

Nguồn: Health-ISAC — Cyber Incidents: ShinyHunters-Linked Social Engineering and Identity Targeting, công bố ngày 24/08/2026.

Tin mới
Bản tin và cập nhật · 26 thg 8, 2026BẢN TIN NGÀY 26/08/2026: CISA: CÔNG CỤ NHIỀU CHƯA ĐỦ - SOC CẦN PHÁT HIỆN NHANH VÀ HÀNH ĐỘNG DỨT KHOÁTTài liệu và hướng dẫn · 25 thg 8, 2026SME CẦN QUẢN TRỊ AI NGAY TỪ ĐẦU ĐỂ KHÔNG BIẾN CÔNG NGHỆ THÀNH RỦI RO
Xem cùng chủ đềCâu chuyện triển khaiXem tất cảTin tứcBước tiếp theoTrao đổi với ICS
Đọc tiếp

Bài viết liên quan

Xem tất cả
01
Câu chuyện triển khai · 19 thg 8, 2026

CASE STUDY TREZOR – SHIPMONK: Gần 14.000 khách hàng bị lộ dữ liệu từ đối tác giao hàng

02
Bản tin và cập nhật · 26 thg 8, 2026

BẢN TIN NGÀY 26/08/2026: CISA: CÔNG CỤ NHIỀU CHƯA ĐỦ - SOC CẦN PHÁT HIỆN NHANH VÀ HÀNH ĐỘNG DỨT KHOÁT

03
Tài liệu và hướng dẫn · 25 thg 8, 2026

SME CẦN QUẢN TRỊ AI NGAY TỪ ĐẦU ĐỂ KHÔNG BIẾN CÔNG NGHỆ THÀNH RỦI RO