VỮNG MÃI MỘT NIỀM TIN

VoidProxy: Dịch vụ phishing mới nhắm vào Microsoft 365 và Google Workspace

  • 16/09/2025

Một nền tảng phishing-as-a-service (PhaaS) mới mang tên VoidProxy vừa được nhóm nghiên cứu Okta Threat Intelligence phát hiện, mở ra mối đe dọa nghiêm trọng đối với người dùng Microsoft 365 và Google Workspace.

Khác với các chiến dịch phishing truyền thống chỉ tập trung đánh cắp mật khẩu, VoidProxy được thiết kế tinh vi hơn khi thu thập thông tin đăng nhập, mã xác thực đa yếu tố (MFA) và cookie phiên theo thời gian thực. Nhờ vậy, kẻ tấn công có thể chiếm quyền truy cập ngay lập tức, vượt qua các lớp phòng vệ an ninh thông thường.

VoidProxy hoạt động như thế nào?

Theo mô tả từ Okta, VoidProxy là một nền tảng có quy mô lớn, khó phát hiện và được vận hành chuyên nghiệp. Chiến dịch phishing bắt đầu bằng những email được gửi từ các tài khoản đã bị xâm nhập trên các dịch vụ hợp pháp như Constant Contact, Active Campaign và NotifyVisitors.

Các email này chứa liên kết rút gọn, được chuyển hướng qua nhiều lớp nhằm né hệ thống lọc spam, trước khi dẫn nạn nhân đến các trang phishing lưu trữ trên những tên miền giá rẻ như: .icu, .sbs, .cfd, .xyz, .top, .home. Toàn bộ hạ tầng được che chắn bằng Cloudflare, vừa ẩn địa chỉ IP thật vừa tăng độ tin cậy cho chiến dịch.

Khi người dùng truy cập liên kết, họ phải vượt qua một bước CAPTCHA Cloudflare, tạo cảm giác hợp pháp và lọc bỏ phần lớn bot tự động. Ở hậu trường, VoidProxy sử dụng Cloudflare Worker để phân tích lưu lượng, chỉ cho phép người dùng nằm trong danh sách mục tiêu truy cập trang phishing, còn lại bị chuyển hướng đến trang Welcome an toàn. Cách làm này giúp VoidProxy né tránh hệ thống phân tích và tăng tỷ lệ thành công.
Bước CAPTCHA của Cloudflare trên trang web độc hại

Trang đăng nhập giả mạo tinh vi

Với những nạn nhân đủ điều kiện, VoidProxy hiển thị một trang đăng nhập Microsoft hoặc Google giả mạo gần như hoàn hảo. Khi người dùng nhập thông tin đăng nhập, dữ liệu sẽ đi qua máy chủ của VoidProxy trước khi gửi đến máy chủ thật. Nhờ đó, kẻ tấn công có thể thu thập tên đăng nhập, mật khẩu và mã MFA theo thời gian thực.

Đặc biệt, với các tổ chức sử dụng SSO (Single Sign-On) qua Okta, nạn nhân sẽ bị điều hướng sang một trang mô phỏng luồng xác thực Microsoft 365 hoặc Google kèm Okta. VoidProxy tiếp tục proxy toàn bộ lưu lượng để ghi lại mọi dữ liệu xác thực.
Các trang lừa đảo được cung cấp bởi VoidProxy

Điểm nguy hiểm nhất là khả năng chiếm quyền truy cập không cần nhập lại mật khẩu hay mã MFA. Khi dịch vụ hợp pháp cấp cookie phiên, VoidProxy ngay lập tức sao chép và đưa cookie này lên bảng điều khiển quản trị, cho phép kẻ tấn công đăng nhập thẳng vào tài khoản của nạn nhân. Điều này đồng nghĩa, ngay cả người dùng đã bật MFA vẫn có thể trở thành nạn nhân trong các cuộc tấn công AitM (Adversary-in-the-Middle).

Bảng quản trị của VoidProxy

Giải pháp bảo vệ trước VoidProxy

Theo Okta, những người dùng triển khai Okta FastPass – cơ chế xác thực chống phishing – sẽ được bảo vệ và nhận cảnh báo khi bị nhắm mục tiêu. Các chuyên gia an ninh mạng cũng nhấn mạnh rằng doanh nghiệp cần hạn chế quyền truy cập vào các ứng dụng nhạy cảm chỉ từ những thiết bị đã được quản lý.
Bên cạnh đó, việc áp dụng kiểm soát truy cập dựa trên mức độ rủi ro và ràng buộc phiên đăng nhập theo địa chỉ IP, đặc biệt đối với các ứng dụng quản trị, là điều cần thiết. Ngoài ra, các quản trị viên cũng nên được yêu cầu xác thực lại mỗi khi thực hiện các hành động quan trọng để hạn chế rủi ro bị lợi dụng.

VoidProxy – bước tiến mới của phishing-as-a-service

Sự xuất hiện của VoidProxy cho thấy phishing-as-a-service đang phát triển nhanh chóng, ngày càng tinh vi, tự động hóa và khó phát hiện hơn. Đặc biệt, việc tận dụng hạ tầng hợp pháp như Cloudflare giúp các chiến dịch lừa đảo dễ dàng che giấu và ẩn mình hiệu quả hơn.
Trước thách thức này, doanh nghiệp cần chú trọng nâng cấp hệ thống xác thực, tăng cường giám sát và tổ chức các chương trình huấn luyện cho nhân viên nhằm nâng cao khả năng nhận diện phishing, từ đó giảm thiểu nguy cơ trở thành nạn nhân trong các cuộc tấn công AitM.


 


Đối tác