Back to Explore
Khi hạ tầng đám mây bị lợi dụng: Phân tích kỹ thuật về các cuộc tấn công Phishing vượt qua MFA

Khi hạ tầng đám mây bị lợi dụng: Phân tích kỹ thuật về các cuộc tấn công Phishing vượt qua MFA

Khám phá cách các đối tượng tấn công lợi dụng hạ tầng đám mây hợp pháp như Cloudflare Workers, Vercel và GitHub Pages để triển khai các chiến dịch Phishing tinh vi, qua mặt xác thực đa yếu tố (MFA) và né tránh sự phát hiện của các hệ thống bảo mật truyền thống.

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • Các nhóm tội phạm mạng đang chuyển dịch sang sử dụng hạ tầng PaaS và CDN hợp pháp để hosting nội dung phishing nhằm tăng độ tin cậy và né tránh bộ lọc.
  • Kỹ thuật Adversary-in-the-Middle (AitM) kết hợp với các công cụ như Ultraviolet cho phép đánh cắp phiên đăng nhập ngay cả khi người dùng sử dụng MFA.
  • Việc chặn các tên miền con (subdomain) từ các nền tảng lớn như Cloudflare hay GitHub là bất khả thi do nguy cơ gây gián đoạn cho hàng triệu người dùng hợp pháp.

Trong kỷ nguyên mà các dịch vụ cloud trở thành xương sống của internet, các đối tượng tấn công đã tìm ra một lỗ hổng chí mạng: chính sự uy tín của các nền tảng này. Thay vì tự xây dựng hạ tầng độc hại dễ bị phát hiện, chúng đang biến hạ tầng của các ông lớn công nghệ thành "vũ khí" để thực hiện các chiến dịch phishing tinh vi. Nếu bạn nghĩ rằng việc bật MFA là đủ để bảo vệ tài khoản, thì những kỹ thuật AitM (Adversary-in-the-Middle) hiện đại đang chứng minh điều ngược lại.

Tại sao hạ tầng đám mây lại trở thành thiên đường cho Phishing

Các nền tảng Platform-as-a-Service (PaaS) và mạng lưới phân phối nội dung (CDN) đang vô tình trở thành nơi trú ẩn an toàn cho kẻ xấu. Lý do rất thực dụng: các dịch vụ này cung cấp chứng chỉ SSL miễn phí, độ tin cậy cao từ các trình duyệt, và đặc biệt là khả năng ẩn danh IP gốc của kẻ tấn công.

Ảnh bìa bài viết

Việc lạm dụng các nền tảng như Cloudflare Workers, Vercel, Netlify hay GitHub Pages tạo ra một thách thức lớn cho các đội ngũ bảo mật. Khi một trang phishing được host trên một subdomain của các nền tảng này, việc chặn toàn bộ domain gốc là không thể thực hiện được. Điều này tương tự như việc bạn không thể chặn toàn bộ dịch vụ Cloudflare OS chỉ vì một vài tài khoản bị lợi dụng.

Cơ chế tấn công AitM đa giai đoạn

Một chiến dịch tấn công điển hình thường được chia thành các giai đoạn tách biệt để tối ưu hóa khả năng sống sót của nội dung độc hại.

Giai đoạn 1: Thu thập thông tin và né tránh giám sát

Kẻ tấn công sử dụng email giả mạo với các kịch bản xã hội (social engineering) để dẫn dụ nạn nhân click vào link. Thay vì trỏ trực tiếp đến trang phishing, chúng sử dụng các trang trung gian (relay) thường là các website bị chiếm quyền điều khiển để kiểm tra CAPTCHA. Điều này giúp lọc bỏ các bot quét bảo mật của các nhà cung cấp email.

Hình minh họa

Giai đoạn 2: Khởi tạo Proxy trong suốt

Khi đã vượt qua được các lớp kiểm tra ban đầu, nạn nhân sẽ được điều hướng đến một trang web được host trên Cloudflare Workers. Tại đây, một reverse-proxy được thiết lập để chuyển tiếp yêu cầu từ nạn nhân đến trang đăng nhập thật của dịch vụ mục tiêu (ví dụ: Microsoft 365 hoặc Google Workspace).

Giai đoạn 3: Đánh cắp phiên đăng nhập

Sử dụng các công cụ như Ultraviolet, kẻ tấn công có thể hiển thị trang đăng nhập thật ngay trong trình duyệt của nạn nhân. Khi nạn nhân nhập username, password và mã MFA, kẻ tấn công sẽ bắt giữ các token phiên (session cookies) ngay lập tức. Đây là lý do tại sao MFA không còn là "chìa khóa vạn năng" nếu người dùng không cảnh giác với các URL lạ.

Hình minh họa

Thống kê các nền tảng bị lạm dụng phổ biến

Dưới đây là bảng tổng hợp các nền tảng thường xuyên bị các nhóm tội phạm mạng khai thác trong giai đoạn 2025-2026:

Nền tảng Đặc điểm khai thác Mức độ phổ biến
Cloudflare Workers Script linh hoạt, proxy mạnh Rất cao
Vercel Triển khai nhanh, SSL tự động Cao
GitHub Pages Độ tin cậy cao, miễn phí Trung bình
Netlify Dễ dàng cấu hình redirect Trung bình
IPFS Phi tập trung, khó gỡ bỏ Thấp

Đánh giá & Lời khuyên Thực tiễn

Từ góc độ kỹ thuật, việc các nền tảng cloud bị lợi dụng là hệ quả tất yếu của sự tiện lợi. Các lập trình viên thường tập trung vào tối ưu hóa hiệu năng mà quên mất rằng hạ tầng của mình có thể bị biến thành công cụ tấn công.

Lưu ý: Các doanh nghiệp cần chuyển dịch từ việc chặn domain sang phân tích hành vi nội dung (content-based analysis). Việc sử dụng các giải pháp bảo mật dựa trên AI để phát hiện các mẫu proxy bất thường là ưu tiên hàng đầu.

Đối với các nhà phát triển, hãy luôn kiểm tra kỹ các cấu hình redirect và đảm bảo rằng các ứng dụng của bạn không bị lợi dụng để làm proxy trung gian cho các yêu cầu độc hại. Nếu bạn đang xây dựng các hệ thống tự động, hãy tham khảo cách kiểm soát AI Agent để tránh các kịch bản tương tự.

Câu hỏi thường gặp (FAQ)

Tại sao MFA không ngăn chặn được các cuộc tấn công AitM?

Vì kỹ thuật AitM đánh cắp trực tiếp cookie phiên sau khi MFA đã được xác thực thành công, kẻ tấn công không cần biết mật khẩu hay mã MFA của bạn, chúng chỉ cần phiên làm việc đã được xác thực.

Làm thế nào để nhận biết một trang web đang sử dụng reverse-proxy?

Hãy kiểm tra kỹ URL trên thanh địa chỉ. Nếu URL không khớp với tên miền chính thức của dịch vụ bạn đang truy cập, hoặc có các tiền tố lạ từ các nền tảng như .workers.dev hay .vercel.app, đó chắc chắn là dấu hiệu nguy hiểm.

Tôi nên làm gì nếu nghi ngờ mình đã nhập thông tin vào trang phishing?

Hãy ngay lập tức đăng xuất khỏi tất cả các phiên làm việc trên các thiết bị, thay đổi mật khẩu và thu hồi các token truy cập từ bảng điều khiển bảo mật của dịch vụ đó.

Kết luận

Cuộc chiến giữa bảo mật và phishing chưa bao giờ kết thúc, nó chỉ chuyển dịch sang các mặt trận mới. Việc hiểu rõ cách các đối tượng tấn công khai thác hạ tầng đám mây là bước đầu tiên để xây dựng một hệ thống phòng thủ kiên cố. Hãy luôn giữ cảnh giác và cập nhật kiến thức bảo mật thường xuyên tại hi_dev để không trở thành nạn nhân của những chiêu trò tinh vi này. Bạn có suy nghĩ gì về xu hướng này? Hãy để lại bình luận phía dưới để cùng thảo luận nhé!

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!