Tin tặc dùng ứng dụng desktop giả mạo lừa nhân viên nhân sự cấp quyền truy cập từ xa
Chiến dịch tấn công mạo danh các nền tảng nhân sự và tính lương của Mỹ bằng cách cung cấp ứng dụng desktop giả, thực chất cài đặt phần mềm ScreenConnect hợp pháp để chiếm quyền truy cập từ xa. Điểm mấu chốt là không nhà cung cấp nào trong số bị mạo danh thực sự có ứng dụng desktop.

Trong một chiến dịch tấn công tinh vi mới được phát hiện, tin tặc đang nhắm vào nhân viên phòng nhân sự và tính lương bằng cách giả mạo các nền tảng quản lý nhân sự để cài đặt phần mềm truy cập từ xa. Điểm đáng chú ý là toàn bộ chuỗi tấn công không hề chứa phần mềm độc hại theo nghĩa thông thường, mà chỉ lợi dụng các công cụ và dịch vụ hoàn toàn hợp pháp.
Cách thức tấn công
Kịch bản bắt đầu khi nhân viên nhân sự tìm kiếm và tải về một phiên bản Windows của phần mềm HR mà họ đang sử dụng, với lời hứa hẹn về hiệu năng vượt trội so với giao diện web thông thường. Tuy nhiên, ứng dụng này không phải là thứ mà nó tuyên bố.
Theo báo cáo từ công ty an ninh mạng Allure Security, chiến dịch mạo danh ba nền tảng nhân sự và tính lương có trụ sở tại Mỹ. Điều đáng chú ý là không một nhà cung cấp nào trong số này thực sự cung cấp ứng dụng desktop — đây chính là điểm mấu chốt mà các đội ngũ bảo mật cần nắm bắt.
Khi nạn nhân tải và chạy file cài đặt, họ sẽ thấy một trình cài đặt Microsoft thực sự, khiến mọi thứ trông hoàn toàn hợp pháp. Quá trình cài đặt chạy đến khi hoàn tất và hiển thị thông báo thành công, nhưng không có cửa sổ ứng dụng nào xuất hiện. Thực chất, trình cài đặt này đang âm thầm cài Microsoft .NET Desktop Runtime 8.0.26 cùng với một phần mềm khác.
Phần mềm hợp pháp bị lợi dụng
Điều mà nạn nhân không hề hay biết là trình cài đặt cũng đang chạy một tiến trình không giao diện để cài đặt ScreenConnect của ConnectWise — một sản phẩm quản lý và giám sát từ xa (RMM) hoàn toàn hợp pháp.
"Chế độ truy cập của ScreenConnect được đặt thành không cần giám sát. Mọi chỉ báo hướng đến nạn nhân đều bị tắt: không có biểu ngữ 'máy tính của bạn đang bị điều khiển', không có biểu tượng trong khay hệ thống, không có thông báo kết nối." — Allure Security
Phần mềm này được cấu hình để tự khởi động cùng hệ thống và duy trì kết nối qua nhiều phiên người dùng khác nhau, mang lại cho kẻ tấn công một chỗ đứng tương tác ổn định và dai dẳng trong máy tính nạn nhân.
Toàn bộ chuỗi tấn công đều hợp pháp
Điều khiến chiến dịch này trở nên đặc biệt nguy hiểm là mọi thành phần trong chuỗi tấn công đều là công cụ hợp pháp:
- Trang web giả mạo được tạo bằng công cụ AI Lovable và lưu trữ trên Vercel, ẩn sau trang thử thách bot của dịch vụ lưu trữ đám mây khiến các công cụ thu thập dữ liệu không thể lập chỉ mục và phát hiện
- File tải xuống được lưu trữ trên GitHub Releases, trỏ đến một tên miền đáng tin cậy
- Cửa sổ duy nhất mà nạn nhân nhìn thấy thuộc về Microsoft
- Phần mềm được cài đặt là sản phẩm RMM hợp pháp, hoạt động đúng như thiết kế
"Không có gì trong chuỗi này là phần mềm độc hại theo nghĩa thông thường. Trang web được tạo bởi một công cụ AI hợp pháp và phục vụ bởi một dịch vụ lưu trữ hợp pháp. File tải về đến từ một nền tảng mã nguồn hợp pháp. Thứ được cài đặt là một sản phẩm RMM hợp pháp, đang làm đúng những gì nó được thiết kế để làm — cho một kẻ đáng lẽ không bao giờ được có nó." — Allure Security
Nguy cơ đối với dữ liệu doanh nghiệp
Nhân viên nhân sự và tính lương thường có quyền truy cập vào những dữ liệu cực kỳ nhạy cảm: thông tin cá nhân của toàn bộ nhân viên, chi tiết lương thưởng, số tài khoản ngân hàng, số an sinh xã hội và nhiều hơn nữa. Nếu kẻ tấn công chiếm được quyền truy cập vào máy tính của những nhân viên này, hậu quả có thể rất nghiêm trọng.
Allure cho biết họ chưa xác định được cách các nạn nhân tiềm năng bị nhắm mục tiêu. Số lượng tải xuống trên GitHub của cả ba file giả mạo là 291 tính đến thời điểm báo cáo, nhưng con số này bao gồm cả các nhà nghiên cứu và môi trường sandbox, nên không thể dùng để xác định số nạn nhân thực tế.
Khuyến nghị cho đội ngũ bảo mật
Trước khi kiểm tra các chỉ báo xâm nhập mà Allure đã cung cấp trong báo cáo, các đội ngũ bảo mật cần thực hiện ngay một số bước:
- Liên hệ với nhà cung cấp phần mềm HR và tính lương để xác nhận liệu họ có cung cấp ứng dụng desktop hay không. Nếu không, hãy cảnh báo toàn bộ nhân viên trong các phòng ban liên quan
- Đào tạo nhận thức cho nhân viên nhân sự và tính lương về chiến dịch này, nhấn mạnh rằng phần mềm HR chính thức thường chỉ chạy trên trình duyệt web
- Giám sát các kết nối ScreenConnect không mong đợi trong mạng lưới doanh nghiệp, đặc biệt là từ các máy trạm thuộc phòng nhân sự
- Kiểm tra chính sách tải phần mềm để đảm bảo nhân viên không thể tự ý cài đặt ứng dụng từ các nguồn không được phê duyệt
Đối với các doanh nghiệp tại Việt Nam, bài học từ chiến dịch này càng trở nên cấp thiết khi nhiều tổ chức đang chuyển đổi số mạnh mẽ và nhân viên ngày càng quen với việc tải các ứng dụng hỗ trợ công việc. Việc kiểm soát chặt chẽ những gì được cài đặt trên máy trạm của nhân viên — đặc biệt là những người có quyền truy cập vào dữ liệu nhạy cảm — là một lớp phòng thủ thiết yếu mà nhiều doanh nghiệp vẫn còn xem nhẹ.


