Tổng quan
Vào tháng 3 năm 2023, một khách hàng lớn của Microsoft đã gặp phải một loạt cuộc tấn công mạng bằng thư rác gây ra sự cố ngừng hoạt động trong hệ thống của khách hàng.
Nguyên nhân là gì? Một loạt các tài khoản Microsoft Outlook và Hotmail được tạo ra một cách gian lận nhằm mục đích hưởng lợi từ các dịch vụ của khách hàng được cung cấp dưới dạng bản dùng thử cho người dùng tiềm năng, mặc dù những tài khoản giả mạo này không hề có ý định trả tiền cho các dịch vụ đó. Kết quả là, khách hàng đã chặn mọi đăng ký tài khoản mới từ các địa chỉ Microsoft Outlook và Hotmail.
Trên thực tế, thủ phạm đằng sau vụ tấn công này là một doanh nghiệp lừa đảo lớn hơn có trụ sở tại Việt Nam—một nhóm mà Microsoft gọi là Storm-1152.
Storm-1152 vận hành các website và trang mạng xã hội bất hợp pháp, bán các tài khoản và công cụ Microsoft gian lận để vượt qua phần mềm xác minh danh tính trên các nền tảng công nghệ nổi tiếng. Các dịch vụ của Storm-1152 hoạt động như một cổng kết nối tiếp tay cho tội phạm mạng bằng cách giảm thời gian và công sức cần thiết để thực hiện nhiều hành vi phạm tội và lạm dụng trực tuyến khác nhau. Nhóm này đã tạo tổng cộng khoảng 750 triệu tài khoản Microsoft gian lận để bán, kiếm về hàng triệu đô la doanh thu bất hợp pháp, đồng thời khiến các công ty phải tiêu tốn nhiều hơn nữa để chống lại hoạt động phạm tội của chúng.
Kết quả là, nhiều nhóm đã sử dụng tài khoản Storm-1152 để thực hiện mã độc tống tiền, đánh cắp dữ liệu và tống tiền, bao gồm Octo Tempest, Storm-0252, Storm-0455, v.v.. Hoạt động bán tài khoản đã biến công ty này trở thành một trong những nhà cung cấp dịch vụ tội phạm mạng trực tuyến lớn nhất.
Microsoft đã theo dõi sự gia tăng của hoạt động gây hại này kể từ năm 2022, tăng cường sử dụng các thuật toán học máy để ngăn chặn và phát hiện các mô hình quan sát được trong quá trình tạo các tài khoản gian lận này. Tuy nhiên, mùa xuân năm 2023 đánh dấu bước ngoặt do tình trạng lạm dụng ngày càng gia tăng đối với các nền tảng của Microsoft và đối tác. Điều đó đòi hỏi hành động quyết liệt hơn và một nhóm liên chức năng trên toàn Microsoft và đối tác Arkose Labs đã được thành lập.
Nỗ lực phối hợp đã dẫn đến việc Đơn vị tội phạm kỹ thuật số (DCU) của Microsoft thực hiệnhành độngpháp lý đầu tiên vào tháng 12 năm 2023 để tịch thu và đóng cửa các trang web mà Storm-1152 sử dụng để bán dịch vụ của mình. Ngay sau hành động này, chúng tôi nhận thấy lượng đăng ký giảm khoảng 60%. Mức giảm này rất trùng khớp với 60% số lượt đăng ký trở lên mà các thuật toán hoặc đối tác của chúng tôi sau đó xác định là lạm dụng và chúng tôi đã tạm dừng khỏi các dịch vụ Microsoft. Vào ngày 23 tháng 7, chúng tôi đã đệ đơn kiện dân sự thứ hai nhằm phá vỡ cơ sở hạ tầng mới mà nhóm này đã cố gắng thiết lập sau vụ kiện vào tháng 12.
Báo cáo về mối đe dọa mới nổi này sẽ đi sâu vào diễn biến của vụ việc và nhấn mạnh tầm quan trọng của việc hợp tác trong toàn ngành để giải quyết các mối đe dọa trên mạng. Vụ việc này là một ví dụ về cách ngành có thể sử dụng các kênh pháp lý để giúp ngăn chặn các nhóm khác và bảo vệ an toàn cho các cá nhân trực tuyến. Điều này cũng nói lên tầm quan trọng của các biện pháp ngăn chặn đang diễn ra và cách các hành động pháp lý vẫn là phương pháp hiệu quả chống lại tội phạm mạng, ngay cả khi chúng thay đổi chiến thuật. Cuối cùng, không có hoạt động nào có thể thực hiện một lần là xong.
Theo dõi Microsoft Security