
Để thích nghi, tội phạm mạng đang chuyển sang khai thác những điểm yếu trong quy trình xác thực hợp pháp thay vì cố gắng lấy trực tiếp mật khẩu của nạn nhân. Thay vì yêu cầu người dùng nhập tên đăng nhập và mật khẩu vào một website giả mạo, kẻ tấn công tìm cách lừa họ cấp quyền truy cập cho một ứng dụng độc hại. Khi điều đó xảy ra, tin tặc có thể nhận được các mã thông báo xác thực (OAuth Token) hợp lệ và duy trì quyền truy cập vào tài khoản mà không cần biết mật khẩu thực tế.
Theo các nhà nghiên cứu bảo mật của Proofpoint, hình thức tấn công này đang được nhiều nhóm tội phạm mạng sử dụng để chiếm quyền truy cập vào tài khoản Microsoft 365, đồng thời vượt qua nhiều cơ chế phòng thủ chống phishing hiện nay.
Tại đây, hệ thống hiển thị một mã xác thực thiết bị (Device Code) và yêu cầu người dùng nhập mã này vào trang đăng nhập chính thức của Microsoft. Do toàn bộ quá trình đều diễn ra trên hạ tầng thật của Microsoft nên nhiều người tin rằng đây chỉ là một bước xác minh thông thường và không nhận ra mình đang bị lừa.
Sau khi người dùng hoàn tất xác thực, Microsoft sẽ cấp OAuth Token hợp lệ cho phiên đăng nhập. Tin tặc sẽ thu thập token này và sử dụng để truy cập email, dữ liệu đám mây, tài liệu doanh nghiệp cùng nhiều dịch vụ liên kết khác.
Tuy nhiên, các bộ công cụ hiện đại đã khắc phục hoàn toàn trở ngại này bằng cách tạo mã thiết bị theo thời gian thực ngay khi nạn nhân nhấp vào liên kết. Nhờ đó, kẻ tấn công có thể phát động chiến dịch ở bất kỳ thời điểm nào mà không lo mã xác thực bị hết hạn.
Đáng chú ý, các nền tảng như EvilTokens, xuất hiện trên các kênh Telegram từ đầu năm 2026, đã thương mại hóa toàn bộ quy trình này. Người sử dụng chỉ cần trả phí là có thể sở hữu:
-
Trang phishing dựng sẵn;
-
Hệ thống lưu trữ và vận hành chiến dịch;
-
Công cụ tạo mã thiết bị tự động;
-
Dashboard quản lý nhiều tài khoản Microsoft 365 bị xâm nhập;
-
Công cụ phục vụ các chiến dịch lừa đảo doanh nghiệp (BEC).
Điều này khiến số lượng chiến dịch tăng mạnh và tạo ra hàng loạt chuỗi tấn công gần như giống hệt nhau trên quy mô toàn cầu. Tuy nhiên, sự phụ thuộc quá mức vào tự động hóa cũng để lộ nhiều sai sót. Trong một số chiến dịch gần đây, các nhà nghiên cứu phát hiện email lừa đảo không chứa nội dung hoặc vô tình làm lộ các chi tiết hạ tầng phía sau, cho thấy nhiều đối tượng đang sử dụng công cụ mà không thực sự hiểu cách chúng hoạt động.
Khi người dùng quét mã, họ được chuyển hướng qua các hạ tầng đám mây trung gian tới những trang web được thiết kế tinh vi nhằm hướng dẫn hoàn tất quá trình xác thực thiết bị. Ngoài ra, tin tặc còn áp dụng chiến thuật “account-hopping” – sử dụng một tài khoản email đã bị xâm nhập để tiếp tục gửi thư lừa đảo tới đồng nghiệp hoặc các đối tác đáng tin cậy của nạn nhân. Do email đến từ địa chỉ quen thuộc nên tỷ lệ thành công của các cuộc tấn công thường cao hơn đáng kể so với phishing truyền thống.
-
Đánh cắp dữ liệu nội bộ;
-
Gian lận tài chính và lừa đảo chuyển khoản;
-
Theo dõi thư điện tử trong thời gian dài;
-
Di chuyển ngang trong mạng doanh nghiệp;
-
Thu thập thông tin phục vụ gián điệp mạng;
-
Triển khai mã độc mã hóa dữ liệu và tấn công ransomware.
-
Hạn chế hoặc vô hiệu hóa Device Code Flow nếu không thực sự cần thiết;
-
Áp dụng chính sách truy cập có điều kiện;
-
Chỉ cho phép xác thực từ thiết bị và vị trí mạng đáng tin cậy;
-
Giám sát hoạt động cấp phát OAuth Token bất thường;
-
Đào tạo nhân viên nhận diện các yêu cầu nhập mã thiết bị đáng ngờ;
-
Kiểm tra thường xuyên các ứng dụng được cấp quyền truy cập vào Microsoft 365;
-
Triển khai cơ chế phát hiện hành vi đăng nhập bất thường sau xác thực.
Khi các bộ công cụ tấn công được thương mại hóa và AI giúp tự động hóa quá trình triển khai chiến dịch, ranh giới giữa một cuộc đăng nhập bình thường và một cuộc tấn công mạng ngày càng khó nhận biết hơn. Trong bối cảnh đó, hiểu rõ cách hoạt động của các cơ chế xác thực và kiểm soát chặt quyền truy cập trở thành yếu tố then chốt để bảo vệ môi trường đám mây trước các mối đe dọa mới nổi.