iCloud Calendar bị lợi dụng để gửi email lừa đảo từ máy chủ Apple

Lời mời tham gia ứng dụng iCloud Calendar đang bị lợi dụng với mục đích là gửi email lừa đảo được ngụy trang dưới dạng thông báo mua hàng trực tiếp từ máy chủ email của Apple, khiến chúng dễ dàng vượt qua bộ lọc thư rác và lọt vào hộp thư đến của mục tiêu.

15:44, 09/09/2025

Được biết, iCloud Calendar là ứng dụng lịch trực tuyến của Apple, cho phép người dùng tạo và quản lý các sự kiện, lịch hẹn, lời nhắc trên các thiết bị Apple của mình, đồng thời đồng bộ hóa chúng với nhau thông qua đám mây iCloud. Ứng dụng này giúp người dùng theo dõi lịch trình và không bỏ lỡ bất kỳ sự kiện quan trọng nào bằng cách tự động cập nhật thông tin trên tất cả các thiết bị liên kết tài khoản iCloud.

 

Đầu tháng này, một người đã chia sẻ về việc đã nhận được một biên lai thanh toán 599 đô la Mỹ được trừ vào tài khoản PayPal của mình. Email này bao gồm số điện thoại nếu người nhận muốn thảo luận về khoản thanh toán hoặc thực hiện thay đổi. "Xin chào Quý khách, Tài khoản PayPal của Quý khách đã bị tính phí 599 đô la Mỹ. Chúng tôi đang xác nhận đã nhận được khoản thanh toán gần đây của Quý khách", email viết.

"Nếu Quý khách muốn thảo luận hoặc thay đổi khoản thanh toán này, vui lòng liên hệ với nhóm hỗ trợ của chúng tôi theo số +1 +1 (786) 902-8579. Liên hệ với chúng tôi để hủy +1 (786) 902-8579", email tiếp tục.

Mục đích của những email này là lừa người nhận nghĩ rằng tài khoản PayPal của họ đã bị trừ tiền gian lận để mua hàng và nhắn người nhận email gọi đến số điện thoại "hỗ trợ" của kẻ lừa đảo.

Khi gọi đến số điện thoại này, kẻ lừa đảo sẽ cố gắng hù dọa để bạn nghĩ rằng tài khoản của mình đã bị hack hoặc chúng cần kết nối với máy tính của bạn để bắt đầu hoàn tiền, yêu cầu bạn tải xuống và chạy phần mềm.

Tuy nhiên, trong những vụ lừa đảo trước đây như thế này, quyền truy cập từ xa này đã được sử dụng để đánh cắp tiền từ tài khoản ngân hàng, triển khai phần mềm độc hại hoặc đánh cắp dữ liệu từ máy tính.

Lạm dụng lời mời từ iCloud Calendarđể gửi email

Mồi nhử trong email này là một trò lừa đảo gọi lại điển hình, nhưng điều kỳ lạ là nó được gửi từ noreply@email.apple.com, vượt qua các kiểm tra bảo mật email SPF, DMARC và DKIM, cho thấy nó thực sự đến từ máy chủ thư của Apple.

Kết quả xác thực: spf=pass (IP người gửi là 17.23.6.69)

smtp.mailfrom=email.apple.com; dkim=pass (chữ ký đã được xác minh)

header.d=email.apple.com;dmarc=pass action=none header.from=email.apple.com;

Như bạn có thể thấy từ email lừa đảo ở trên, email này thực chất là lời mời tham gia iCloud Calendar, trong đó kẻ tấn công đã chèn văn bản lừa đảo vào trường Ghi chú và sau đó mời một địa chỉ email Microsoft 365 mà chúng kiểm soát.

Khi sự kiện iCloud Calendar được tạo và người bên ngoài được mời, một email mời sẽ được gửi từ máy chủ của Apple tại địa chỉ email.apple.com, trong đó tên chủ sở hữu iCloud Calendar với địa chỉ email "noreply@email.apple.com". Có thể thấy, lời mời được gửi đến một tài khoản Microsoft 365, "Billing3@WilliamerDickinsonerLTD.onmicrosoft.com".

Tương tự như một chiến dịch lừa đảo trước đây sử dụng tính năng "Địa chỉ mới" của PayPal, người ta tin rằng địa chỉ email Microsoft 365 mà lời mời được gửi đến thực chất là một danh sách gửi thư tự động chuyển tiếp bất kỳ email nào nhận được đến tất cả các thành viên khác trong nhóm.

Trong trường hợp này, các thành viên trong danh sách gửi thư là mục tiêu của trò lừa đảo.

Vì email ban đầu được khởi tạo từ máy chủ email của Apple, nên nếu được chuyển tiếp bởi Microsoft 365, nó thường sẽ không vượt qua được các kiểm tra SPF.

Để ngăn chặn điều này, Microsoft 365 sử dụng Sơ đồ viết lại người gửi (SRS) để viết lại đường dẫn Trả về đến một địa chỉ được liên kết với Microsoft, cho phép nó vượt qua các kiểm tra SPF.

Đường dẫn trả về ban đầu: noreply@email.apple.com

Đường dẫn trả về được viết lại: bounces+SRS=8a6ka=3I@williamerdickinsonerltd.onmicrosoft.com

Mặc dù trò lừa đảo này không có gì đặc biệt, nhưng việc lạm dụng tính năng mời iCloud Calendar hợp pháp, máy chủ email của Apple và địa chỉ email Apple đã tạo thêm cảm giác hợp pháp cho email và cũng cho phép nó vượt qua các bộ lọc thư rác vì nó đến từ một nguồn đáng tin cậy.

Theo nguyên tắc chung, nếu nhận được lời mời Calendar bất ngờ với nội dung lạ, bạn nên cẩn thận.

Hiện Apple vẫn chưa đưa ra bất cứ phản hồi nào cho vấn đề email nói trên.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm