Phát hiện hơn 31.000 email lừa đảo lợi dụng hệ thống xác thực của Microsoft
Các chuyên gia của Kaspersky vừa phát hiện một chiến dịch email lừa đảo mới. Kẻ tấn công gửi các email chứa đường link chính chủ từ các dịch vụ của Microsoft nhằm chuyển hướng người dùng đến các trang web giả mạo hoặc tải mã độc về. Từ ngày 1/8 - 18/9, hơn 31.000 email chứa các đường link độc hại này.
Đầu năm 2026, Kaspersky đưa ra cảnh báo về chiến dịch giả mạo (phishing) khai thác cơ chế xác thực của Microsoft. Giờ đây, các chuyên gia tiếp tục vạch trần cách tội phạm mạng lợi dụng công nghệ này với "mồi nhử" hoàn toàn mới: kẻ tấn công gửi email "núp bóng” thông báo chính thức từ Microsoft, hối thúc nạn nhân nhấp vào đường dẫn để "cập nhật thông tin đăng nhập" hoặc "ký duyệt tài liệu điện tử".
Để thực hiện hành vi lừa đảo, trước tiên kẻ tấn công tạo tài khoản Microsoft và đăng nhập vào trung tâm quản trị Microsoft Entra. Tại mục đăng ký ứng dụng, kẻ lừa đảo tạo ứng dụng mới. Khi đăng ký, hệ thống cho phép thiết lập địa chỉ URI chuyển hướng (Redirect URI), tức địa chỉ mà máy chủ xác thực của Microsoft Entra sẽ điều hướng người dùng tới sau khi đăng nhập thành công.
Tại đây, tin tặc chèn sẵn liên kết dẫn đến trang web độc hại của chúng. Sau đó, chúng phát tán email chứa liên kết chuyển hướng của Microsoft, kèm theo ID ứng dụng đã đăng ký và địa chỉ URI độc hại kia.
Khi nhấp vào liên kết này, người dùng sẽ lập tức bị dẫn đến trang web chuyên âm thầm thu thập dữ liệu cá nhân hoặc tự động tải mã độc về máy.

Thông qua trung tâm quản trị Microsoft Entra, kẻ xấu còn tìm ra cách cài cắm nội dung lừa đảo trực tiếp vào thông báo chính chủ của dịch vụ này. Nhiều khả năng, chúng chỉ cần mua gói bản quyền rẻ nhất hoặc đăng ký dùng thử.
Kẻ xấu sẽ chèn thông điệp giả mạo vào ô "Tên" ở trang Tổng quan, sau đó tạo tài khoản ảo trong mục Người dùng với email, tên hiển thị và mật khẩu bịa đặt. Tiếp theo, kẻ lừa đảo dùng thông tin đăng nhập của tài khoản ảo này để vào trang quản lý tài khoản Microsoft, rồi điền email thật của nạn nhân vào mục "hòm thư khôi phục" (vốn dùng để nhận thư đặt lại mật khẩu).
Kết quả là nạn nhân nhận được mã xác thực gửi về dù không hề yêu cầu, và nội dung lừa đảo của kẻ xấu xuất hiện ngay ở tiêu đề và phần chữ ký của email đó.

Ông Andrey Kovtun, Quản lý Nhóm Bảo vệ mối đe dọa qua email tại Kaspersky, nhận định:“Kẻ lừa đảo không chỉ dừng lại ở việc mạo danh doanh nghiệp, mà dùng các dịch vụ chính chủ làm bàn đạp để phát tán tin nhắn và liên kết độc hại. Điều này tạo nên lớp vỏ bọc tưởng chừng như rất uy tín nhưng ẩn sau đó lại là mối nguy khó lường, khiến chiêu trò lừa đảo càng trở nên khó phát hiện hơn. Các dấu hiệu nhận biết lừa đảo truyền thống gần như vô hiệu, khiến việc tự phòng vệ của người dùng trở nên vô cùng khó khăn”.
