Quét mã – mất tài khoản: Chiến dịch lừa đảo mới qua QR khiến doanh nghiệp điêu đứng

Một chiến dịch lừa đảo tinh vi có tên “Scanception” đang được triển khai trên quy mô toàn cầu, lợi dụng mã QR để đánh cắp thông tin đăng nhập và vượt qua các hệ thống bảo mật doanh nghiệp. Phát hiện do nhóm nghiên cứu an ninh mạng Cyble Research & Intelligence Labs (CRIL) công bố.

14:02, 21/07/2025

Lợi dụng mã QR để né tránh bảo mật truyền thống

Chiến dịch bắt đầu từ những email tưởng chừng vô hại, đi kèm tệp PDF giả mạo dưới dạng tài liệu từ bộ phận nhân sự, tài chính hoặc tuân thủ. Các tài liệu này được thiết kế chuyên nghiệp, thường có tiêu đề như “Sổ tay nhân viên” với đầy đủ logo, mục lục và nhận diện thương hiệu.

Điểm đặc biệt nằm ở trang cuối, nơi kêu gọi người nhận quét mã QR để xem thêm thông tin. Việc chuyển từ "nhấp chuột" sang "quét mã" đã chuyển hướng cuộc tấn công sang thiết bị di động cá nhân – vốn ít được doanh nghiệp kiểm soát hay giám sát.

“Kỹ thuật này hiệu quả trong việc vượt qua hệ thống bảo mật email và các giải pháp bảo vệ điểm cuối truyền thống”, công bố của CRIL.

Ảnh: CRIL
Ảnh: CRIL

Mục tiêu có chọn lọc, phạm vi toàn cầu

Chỉ trong 3 tháng, CRIL đã ghi nhận hơn 600 tệp PDF lừa đảo, phản ánh quy trình nội bộ chân thực đến mức khiến người dùng mất cảnh giác. Đáng lo ngại, gần 80% số tài liệu này không bị phát hiện bởi các công cụ chống mã độc như VirusTotal tại thời điểm phân tích.

Chiến dịch nhắm đến các lĩnh vực:

Công nghệ

Chăm sóc sức khỏe

Sản xuất

Dịch vụ tài chính

Các khu vực bị nhắm nhiều nhất là Bắc Mỹ, EMEA (Châu Âu, Trung Đông, Châu Phi) và APAC (Châu Á - Thái Bình Dương).

Lợi dụng các nền tảng uy tín để che giấu

Kẻ tấn công khai thác các tên miền đáng tin cậy như Google, Bing, YouTube, Cisco, Medium, thậm chí cả các dịch vụ bảo mật email, để chuyển hướng người dùng đến các trang web lừa đảo. Điều này giúp chúng vượt qua các bộ lọc dựa trên danh tiếng và tạo cảm giác an toàn giả tạo.

“Scanception sử dụng nền tảng lưu trữ đám mây và các công cụ chuyển hướng mở để phát tán nội dung độc hại,” – CRIL cho biết.

Tấn công AITM và đánh cắp 2FA theo thời gian thực

Sau khi quét mã QR, người dùng được chuyển đến các trang đăng nhập giả mạo – thường là Microsoft Office 365 – được cài đặt kỹ thuật Adversary-in-the-Middle (AITM) nhằm đánh cắp cả tên đăng nhập và mã xác thực hai yếu tố (2FA/OTP) trong thời gian thực.

Trang lừa đảo còn tích hợp các cơ chế né tránh nâng cao:

Tự động chặn nếu phát hiện công cụ như Selenium, PhantomJS, Burp Suite.

Vô hiệu hóa chuột phải, liên tục kiểm tra thao tác debug.

Chuyển hướng tức thì đến trang rỗng nếu phát hiện hành vi đáng ngờ.

Sau khi thu thập thông tin đăng nhập, người dùng sẽ được chuyển về một trang web hợp pháp nhằm che giấu cuộc tấn công.

Tác động toàn cầu, cảnh báo cho doanh nghiệp

Chiến dịch đã được ghi nhận tại hơn 50 quốc gia, ảnh hưởng tới hơn 70 lĩnh vực khác nhau. Các tài liệu lừa đảo được cá nhân hóa theo từng ngành, từ thông báo nhân sự đến cảnh báo tuân thủ.

CRIL cho biết kỹ thuật mà Scanception sử dụng có nhiều điểm tương đồng với các nền tảng phishing nổi tiếng như ONNX Store, cho thấy một xu hướng đang nổi: mã QR và chuỗi chuyển hướng nhiều tầng đang trở thành tiêu chuẩn trong các chiến dịch phishing hiện đại.

Khuyến nghị bảo mật

CRIL khuyến cáo các doanh nghiệp:

Tăng cường giám sát hoạt động quét mã QR trên thiết bị di động, đặc biệt là thiết bị cá nhân.

Áp dụng quản lý thiết bị di động (MDM) để giám sát thiết bị không thuộc quyền kiểm soát trực tiếp.

Nâng cao nhận thức người dùng, đặc biệt về rủi ro từ mã QR trong email hoặc tài liệu PDF.

Giám sát các chuyển hướng bất thường từ các tên miền đáng tin.

Ngọc Trang (Theo Cyble Research & Intelligence Labs (CRIL)

Bình luận

Tin bài khác

Một binh sĩ Lục quân Mỹ nhận tội tống tiền 10 công ty công nghệ và viễn thông
11:59, 17/07/2025

Một binh sĩ Lục quân Mỹ nhận tội tống tiền 10 công ty công nghệ và viễn thông

Một cựu binh sĩ Lục quân Mỹ, 21 tuổi, đã nhận tội tấn công mạng và tống tiền ít nhất mười công ty viễn thông và công nghệ trong nước.

Xem thêm
Đức, Tây Ban Nha phát lệnh bắt 7 nghi phạm tin tặc trong chiến dịch truy quét toàn cầu
11:43, 17/07/2025

Đức, Tây Ban Nha phát lệnh bắt 7 nghi phạm tin tặc trong chiến dịch truy quét toàn cầu

Đức và Tây Ban Nha đã phát lệnh bắt giữ đối với 7 nghi phạm được cho là thành viên của một nhóm tin tặc ủng hộ Nga, bị cáo buộc thực hiện các cuộc tấn công mạng nhằm vào cơ sở hạ tầng trọng yếu, các nhà sản xuất vũ khí, công ty năng lượng và cơ quan công quyền.

Xem thêm
Khởi tố nhiều vụ bán hàng online trốn thuế
10:25, 16/07/2025

Khởi tố nhiều vụ bán hàng online trốn thuế

Với tinh thần không khoan nhượng với hành vi trốn thuế, mới đây, Thuế thành phố Hà Nội đã phối hợp với các cơ quan chức năng trên địa bàn thực hiện kiểm tra, phát hiện nhiều cá nhân là người nổi tiếng bán hàng qua các trang mạng xã hội như Facebook, Shopee, Tiki, Lazada… có doanh thu lớn nhưng không kê khai và nộp thuế.

Xem thêm
Tội phạm mạng và ngoài đời đang xóa nhòa ranh giới – Làm sao để tự bảo vệ?
09:07, 10/07/2025

Tội phạm mạng và ngoài đời đang xóa nhòa ranh giới – Làm sao để tự bảo vệ?

Mọi chuyện bắt đầu với một cuộc gọi từ người tự xưng là nhân viên ngân hàng của bạn. Họ biết tên bạn. Họ biết bạn dùng ngân hàng nào. Họ thậm chí còn biết số thẻ tín dụng của bạn. Họ nói rằng đang có “hoạt động bất thường” trong tài khoản, và họ vừa gửi cho bạn một mã xác thực dùng một lần (OTP) để xác minh danh tính và hỗ trợ xử lý.

Xem thêm
Những vụ vi phạm dữ liệu và tấn công mạng đáng chú ý nửa đầu năm 2025
08:15, 10/07/2025

Những vụ vi phạm dữ liệu và tấn công mạng đáng chú ý nửa đầu năm 2025

Năm 2025 mới đi qua được nửa chặng đường, nhưng giới công nghệ toàn cầu đã chứng kiến hàng loạt vụ vi phạm dữ liệu và tấn công mạng nghiêm trọng. Điều này cho thấy các băng nhóm tin tặc vẫn hoạt động vô cùng bền bỉ, các thủ đoạn mà chúng triển khai ngày càng tinh vi và phức tạp, gây thiệt hại vô cùng lớn cho các cá nhân, tổ chức, đòi hỏi cần phải có các biện pháp an ninh mạng mạnh mẽ hơn nữa.

Xem thêm
Người giả danh Ngoại trưởng Mỹ sử dụng AI liên lạc với các quan chức nước ngoài
10:25, 09/07/2025

Người giả danh Ngoại trưởng Mỹ sử dụng AI liên lạc với các quan chức nước ngoài

Một cá nhân đã sử dụng giọng nói tạo bằng trí tuệ nhân tạo (AI) để giả danh Ngoại trưởng Mỹ Marco Rubio, liên hệ với ba ngoại trưởng nước ngoài và hai quan chức Mỹ trong tháng trước. Đây là thông tin được tiết lộ trong một bức điện ngoại giao mà Reuters tiếp cận được ngày hôm qua (8/7).

Xem thêm
Cảnh báo lừa đảo khi tham gia đầu tư trên sàn giao dịch vàng quốc tế
08:37, 09/07/2025

Cảnh báo lừa đảo khi tham gia đầu tư trên sàn giao dịch vàng quốc tế

Trong thời gian qua, Công an thành phố Hà Nội đã cảnh báo chiêu trò lừa đảo của các đối tượng mời chào tham gia đầu tư các sàn giao dịch vàng quốc tế. Nhiều người dân đã trở thành nạn nhân, mất hàng trăm triệu đồng, thậm chí hàng tỷ đồng vì tin vào những lời mời gọi đầu tư siêu lợi nhuận trên mạng xã hội.

Xem thêm