Ngày 22/08/2026, một nhóm tấn công được liên hệ với hệ sinh thái ShinyHunters thực hiện chiến dịch social engineering nhắm vào ReliaQuest. Kẻ tấn công dùng vishing, website SSO giả mạo và MFA push để đánh cắp thông tin xác thực của nhân viên.

Kịch bản tấn công
Nhóm tấn công đăng ký một tên miền typosquatting, đặt sau CDN và dựng lại giao diện cổng xác thực SSO của doanh nghiệp. Chúng giả danh một nhân sự bảo mật nội bộ, gọi điện cho nhiều nhân viên, tạo cảm giác khẩn cấp rồi hướng dẫn họ truy cập trang đăng nhập giả mạo.
Một nhân viên đã cung cấp thông tin xác thực và chấp nhận yêu cầu MFA push trên điện thoại. Từ đó, kẻ tấn công có được một web session hợp lệ trên dashboard của Identity Provider.
Nếu doanh nghiệp chỉ dựa vào mật khẩu và MFA push truyền thống, đây có thể là thời điểm cuộc xâm nhập chuyển sang các hệ thống SaaS, dữ liệu khách hàng và tài nguyên cloud.
Lớp kiểm soát đã chặn cuộc tấn công
Dù có session hợp lệ, hoạt động truy cập của kẻ tấn công xuất phát từ thiết bị bên ngoài, không được quản lý và không đáp ứng yêu cầu tuân thủ thiết bị của doanh nghiệp.
Các kiểm soát device trust, Conditional Access và nguyên tắc Zero Trust đã giới hạn phiên đăng nhập chỉ ở giao diện dashboard cấp cao nhất. Khi đối tượng cố gắng truy cập các ứng dụng nội bộ và hệ thống doanh nghiệp, yêu cầu bị từ chối do thiết bị không đáp ứng chính sách.

Đội ứng phó sự cố sau đó đã:
- Cô lập danh tính bị xâm phạm.
- Thu hồi các session token đang hoạt động.
- Xác minh không có dữ liệu bị trích xuất.
- Xác minh không có truy cập trái phép vào hệ thống nội bộ, môi trường khách hàng hoặc telemetry.
Bài học cho doanh nghiệp
MFA không phải lớp phòng thủ cuối cùng.
MFA push vẫn có thể bị vượt qua khi người dùng bị lừa phê duyệt yêu cầu đăng nhập. Trong case study này, quyền truy cập bị chặn nhờ đánh giá thêm bối cảnh thiết bị và chính sách truy cập.
Danh tính cần gắn với thiết bị đáng tin cậy.
Một tài khoản hợp lệ không nên mặc định được truy cập mọi ứng dụng. SaaS, cổng nội bộ và API quan trọng cần chỉ cho phép từ thiết bị doanh nghiệp đã được quản lý, kiểm tra tình trạng EDR hoặc xác thực qua MDM/chứng thư thiết bị.
Vishing là rủi ro vận hành, không chỉ là rủi ro kỹ thuật.
Kẻ tấn công đã mạo danh nhân sự nội bộ, khai thác yếu tố khẩn cấp và dẫn dụ người dùng qua điện thoại. Đào tạo nhận diện caller ID spoofing, yêu cầu đăng nhập bất thường và website SSO giả mạo cần trở thành một phần của chương trình an ninh mạng.
Cần phát hiện tên miền giả mạo từ sớm.
Theo dõi typosquatting domain, tên miền mới xuất hiện và branded subdomain nhắm vào cổng SSO giúp doanh nghiệp có thêm tín hiệu cảnh báo trước khi chiến dịch phishing mở rộng.
Kẻ tấn công có thể đánh cắp mật khẩu, thậm chí nhận được MFA approval. Nhưng nếu quyền truy cập được kiểm soát theo thiết bị, ngữ cảnh và mức độ tin cậy, một session hợp lệ vẫn chưa đủ để gây ra sự cố.
CTA cụ thể
ICS cung cấp Identity & Zero Trust Security Assessment dành cho doanh nghiệp đang vận hành Microsoft 365, cloud, SaaS hoặc môi trường hybrid.
Trong buổi đánh giá 60 phút, chuyên gia ICS sẽ cùng doanh nghiệp rà soát:
- Rủi ro MFA fatigue và phishing-resistant MFA.
- Conditional Access, device compliance và kiểm soát đăng nhập từ thiết bị không quản lý.
- Quyền truy cập của tài khoản người dùng, tài khoản quản trị và ứng dụng SaaS.
- Khả năng phát hiện tên miền giả mạo, vishing và hoạt động SSO bất thường.
- Quy trình cô lập tài khoản, thu hồi token và ứng phó khi danh tính bị xâm phạm.
Liên hệ ICS để đánh giá và tăng cường bảo mật danh tính, truy cập cloud và khả năng ứng phó sự cố của doanh nghiệp.
Nguồn: Health-ISAC — Cyber Incidents: ShinyHunters-Linked Social Engineering and Identity Targeting, công bố ngày 24/08/2026.

