Microsoft cảnh báo chiến dịch tấn công chiếm đoạt lương nhân viên

Microsoft vừa phát cảnh báo về chiến dịch tấn công mạng tinh vi mang tên “Payroll Pirates”, tin tặc sử dụng tin giả mạo chiếm quyền các tài khoản email và nền tảng quản lý nhân sự trên đám mây (HR SaaS) để chuyển lương của nhân viên vào tài khoản của tội phạm mạng.

07:58, 14/10/2025
Ảnh minh họa. The Cybersecurity Hub
Ảnh minh họa. (The Cybersecurity Hub)

Hacker bí mật chiếm quyền tài khoản, chuyển đổi thông tin trả lương

Theo báo cáo của Microsoft Threat Intelligence, nhóm tấn công được theo dõi với mã định danh Storm-2657 đã gửi hàng loạt email lừa đảo (phishing) nhằm đánh cắp thông tin đăng nhập và mã xác thực đa yếu tố (MFA) của nhân viên tại nhiều tổ chức, chủ yếu trong lĩnh vực giáo dục ở Mỹ.

Các email này thường giả mạo thông báo nội bộ, chẳng hạn về tình huống y tế hoặc vi phạm quy tắc giảng dạy, buộc người nhận nhấp vào liên kết giả mạo. Khi người dùng nhập thông tin, hacker sẽ thu được cả mật khẩu lẫn mã MFA thông qua kỹ thuật AiTM “adversary-in-the-middle” (giả mạo trang đăng nhập để chặn mã xác thực), cho phép tội phạm chặn dữ liệu xác thực ngay giữa quá trình đăng nhập.

Sau khi chiếm được tài khoản email, kẻ tấn công có thể truy cập vào các nền tảng nhân sự như Workday, nơi lưu trữ dữ liệu thanh toán và bảng lương. Tại đây, tin tặc tạo quy tắc lọc thư tự động để xóa hoặc ẩn mọi email cảnh báo từ hệ thống HR, khiến nạn nhân và bộ phận kế toán không phát hiện ra sự thay đổi.

Đặc biệt, để duy trì quyền truy cập lâu dài, hacker thay đổi thông tin xác thực MFA trên tài khoản như thêm một số điện thoại mới hoặc đăng ký thiết bị MFA do đối tượng kiểm soát. Thiết bị MFA ở đây có thể là số điện thoại nhận mã SMS, ứng dụng tạo mã xác thực, hoặc khóa bảo mật vật lý. Khi thông tin MFA bị chuyển sang thiết bị của hacker, mọi mã xác thực sẽ đến tay tội phạm thay vì người dùng, khiến tin tặc dễ dàng duy trì quyền truy cập, tiếp tục chỉnh sửa thông tin lương, rồi dùng chính tài khoản bị chiếm gửi thêm email lừa đảo nội bộ để mở rộng tấn công.

Theo thống kê của Microsoft, chỉ trong giai đoạn đầu năm 2025, ít nhất 11 tài khoản tại ba trường đại học đã bị xâm nhập, và từ đó, gần 6.000 tài khoản ở 25 trường khác trở thành mục tiêu tiếp theo. Dù chiến dịch tập trung vào các cơ sở giáo dục, Microsoft cảnh báo rằng mọi tổ chức có hệ thống trả lương qua nền tảng đám mây đều có thể trở thành nạn nhân.

Ngăn chặn thủ đoạn “cướp tiền lương”: chú trọng MFA và cảnh báo nội bộ

Theo Microsoft, điểm yếu phổ biến nhất khiến các tổ chức trở thành mục tiêu là sử dụng xác thực yếu, chủ yếu dựa vào mã SMS hoặc email thông thường – những phương thức mà hacker có thể đánh cắp thông qua tấn công trung gian.

Để phòng tránh, hãng khuyến nghị các tổ chức chuyển sang MFA chống phishing, chẳng hạn khóa bảo mật FIDO2, passkey hoặc Windows Hello, giúp loại bỏ nguy cơ bị đánh cắp mã xác thực. Bên cạnh đó, mọi thay đổi về thông tin trả lương, số điện thoại hoặc thiết bị MFA cần được hệ thống cảnh báo ngay cho bộ phận quản lý, và chỉ được xác nhận lại qua kênh độc lập như cuộc gọi trực tiếp.

Một biện pháp quan trọng khác là theo dõi các quy tắc lọc thư bất thường - ví dụ khi có quy tắc mới tự động xóa email từ hệ thống nhân sự hoặc kế toán, đó thường là dấu hiệu xâm nhập. Đồng thời, doanh nghiệp nên định kỳ đào tạo nhân viên nhận biết email giả mạo, đặc biệt là các thư mượn danh hành chính nội bộ, nhằm giảm thiểu rủi ro nhấp vào liên kết độc hại.

Trong trường hợp phát hiện bị tấn công, Microsoft khuyến nghị đặt lại mật khẩu, xóa thiết bị MFA lạ, phục hồi thông tin ngân hàng bị thay đổi và rà soát toàn bộ quy tắc hộp thư. Việc xử lý nhanh giúp ngăn chặn hacker tiếp tục khai thác hoặc mở rộng sang các tài khoản khác trong cùng tổ chức.

Chiến dịch “Payroll Pirates” là minh chứng cho thấy, tin tặc đã không chỉ đánh cắp dữ liệu, mà chuyển hướng chiếm đoạt tài sản tài chính thực tế. Trong bối cảnh nhiều doanh nghiệp và tổ chức giáo dục sử dụng nền tảng HR trên đám mây, việc bảo vệ tài khoản không còn là nhiệm vụ của riêng bộ phận kỹ thuật, mà là trách nhiệm của toàn hệ thống - từ quản lý đến mỗi cá nhân trong tổ chức, doanh nghiệp.

An Lâm (Theo The Hacker News, Microsoft)

Bình luận

Tin bài khác

Úc ghi nhận hơn 1.200 vụ tấn công mạng, cảnh báo nguy cơ gián điệp ngày càng tăng
07:43, 14/10/2025

Úc ghi nhận hơn 1.200 vụ tấn công mạng, cảnh báo nguy cơ gián điệp ngày càng tăng

Theo báo cáo thường niên của Cơ quan Tín hiệu Úc (ASD) trong năm tài chính 2024–2025, các cuộc tấn công mạng nhằm vào doanh nghiệp và cơ quan chính phủ quốc này tiếp tục leo thang với tốc độ đáng lo ngại, buộc các quan chức an ninh kêu gọi tăng cường khả năng phòng vệ và phối hợp liên ngành.

Xem thêm
Chỉ cần một lượng nhỏ dữ liệu độc hại cũng đủ “đầu độc” mô hình AI quy mô lớn
21:44, 13/10/2025

Chỉ cần một lượng nhỏ dữ liệu độc hại cũng đủ “đầu độc” mô hình AI quy mô lớn

Nghiên cứu mới của Anthropic cho thấy chỉ cần một lượng tài liệu rất nhỏ được cài đặt độc hại cũng có thể khiến mô hình ngôn ngữ lớn phản hồi sai lệch, đe dọa nghiêm trọng đến an ninh hệ thống AI.

Xem thêm
Cơ quan an ninh Anh tăng cường hợp tác với doanh nghiệp để chống lại nguy cơ tấn công mạng
21:43, 13/10/2025

Cơ quan an ninh Anh tăng cường hợp tác với doanh nghiệp để chống lại nguy cơ tấn công mạng

Các cơ quan an ninh Anh, bao gồm MI5, đang mở rộng hợp tác với nhiều tập đoàn lớn trong bối cảnh lo ngại ngày càng tăng rằng các cuộc tấn công mạng có chủ đích có thể gây tổn hại cho nền kinh tế quốc gia.

Xem thêm
Apple treo thưởng 02 triệu đô la cho các lỗ hổng không cần nhấp chuột
15:30, 13/10/2025

Apple treo thưởng 02 triệu đô la cho các lỗ hổng không cần nhấp chuột

Apple vừa công bố việc mở rộng và thiết kế lại chương trình thưởng dành cho trường hợp phát hiện ra lỗi, tăng gấp đôi mức thưởng tối đa, bổ sung các hạng mục nghiên cứu mới và giới thiệu cơ cấu phần thưởng minh bạch hơn.

Xem thêm
Từ SIM rác đến AI lừa đảo – Bộ KH&CN vào cuộc mạnh mẽ
12:07, 13/10/2025

Từ SIM rác đến AI lừa đảo – Bộ KH&CN vào cuộc mạnh mẽ

Để ngăn chặn tình trạng tội phạm lợi dụng SIM rác, SIM không chính chủ thực hiện các cuộc gọi giả mạo cơ quan chức năng để lừa đảo, Bộ Khoa học và Công nghệ (KH&CN) đã triển khai hàng loạt biện pháp mạnh tay, trong đó có việc xác thực hơn 125 triệu thuê bao và xử lý 17 triệu SIM có thông tin không trùng khớp.

Xem thêm
Samsung phát hành bản vá khẩn cấp cho lỗ hổng “zero-day” trên điện thoại Galaxy
12:06, 13/10/2025

Samsung phát hành bản vá khẩn cấp cho lỗ hổng “zero-day” trên điện thoại Galaxy

Theo cảnh báo mới từ Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA), một lỗ hổng nghiêm trọng trong phần mềm của Samsung đang bị tin tặc khai thác, có thể cho phép tội phạm mạng chiếm quyền điều khiển từ xa điện thoại Galaxy. Samsung đã phát hành bản vá bảo mật khẩn cấp để khắc phục vấn đề này.

Xem thêm
An ninh mạng y tế 2025: Bệnh nhân đang trở thành mục tiêu tấn công
11:12, 13/10/2025

An ninh mạng y tế 2025: Bệnh nhân đang trở thành mục tiêu tấn công

Lĩnh vực y tế đang trở thành tâm điểm của làn sóng tấn công mạng toàn cầu. Các cuộc xâm nhập dữ liệu, tống tiền và gián đoạn dịch vụ không chỉ gây thiệt hại kinh tế mà còn đe dọa trực tiếp đến tính mạng người bệnh. Những báo cáo quốc tế cho thấy, năm 2025, cường độ và quy mô các vụ tấn công mạng vào ngành y tế tăng cao nhất trong vòng 5 năm qua.

Xem thêm