ScamLens
Rủi ro cao Thiệt hại trung bình: $3,000 Thời gian thường thấy: 1-7 days

Lừa Đảo OAuth Consent: Đánh Cắp Danh Tính Qua Quyền Ứng Dụng

Lừa đảo OAuth consent lợi dụng khung xác thực OAuth đáng tin cậy được sử dụng bởi Microsoft 365, Google Workspace và các nền tảng đám mây khác. Thay vì đánh cắp mật khẩu trực tiếp, kẻ tấn công tạo ra các ứng dụng bên thứ ba độc hại yêu cầu quyền truy cập rộng rãi vào email, tệp tin, danh bạ và tài nguyên đám mây. Khi nạn nhân nhấn 'Cho phép' hoặc 'Chấp nhận' trên màn hình đăng nhập có vẻ hợp pháp, họ vô tình cấp quyền truy cập liên tục cho ứng dụng của kẻ tấn công — quyền truy cập này vượt qua xác thực đa yếu tố và vẫn còn hiệu lực ngay cả khi mật khẩu đã được thay đổi. Phương thức tấn công này đã tăng 300% kể từ năm 2021 theo Báo cáo Phòng thủ Kỹ thuật số của Microsoft, với Trung tâm Khiếu nại Tội phạm Mạng FBI liên kết hơn 43 triệu đô la Mỹ thiệt hại do tấn công lừa đảo email doanh nghiệp dựa trên OAuth trong năm 2023. Kỹ thuật này đặc biệt nguy hiểm vì nó tận dụng hạ tầng xác thực hợp pháp, khiến việc phát hiện trở nên khó khăn đối với cả người dùng và các công cụ bảo mật truyền thống. Khác với việc đánh cắp thông tin đăng nhập, lừa đảo OAuth consent không kích hoạt cảnh báo vi phạm mật khẩu hay cảnh báo đăng nhập đáng ngờ. Kẻ tấn công thường gửi các yêu cầu OAuth độc hại này qua các chiến dịch email tinh vi, lời mời hợp tác giả mạo hoặc các trang web bị xâm nhập. FTC báo cáo rằng 68% nạn nhân là nhân viên tại các doanh nghiệp nhỏ và vừa nhận được thông báo SharePoint giả hoặc lời mời họp Teams giả. Mức thiệt hại tài chính trung bình là khoảng 70 triệu đồng cho cá nhân, nhưng các tổ chức phải chịu chi phí cao hơn nhiều, trung bình 1 tỷ đồng mỗi sự cố, bao gồm mất dữ liệu, gián đoạn kinh doanh và chi phí khắc phục.

Thủ đoạn phổ biến

  • Kẻ tấn công đăng ký các ứng dụng độc hại với nhà cung cấp OAuth sử dụng tên giả mạo các dịch vụ hợp pháp như 'Cập nhật Bảo mật Office365' hoặc 'Trình quét Google Drive' để tạo sự tin cậy trên màn hình cấp quyền.
  • Kẻ lừa đảo gửi email phishing chứa liên kết đến trang cấp quyền OAuth, thường được ngụy trang dưới dạng thông báo chia sẻ tài liệu, lời mời họp hoặc cảnh báo bảo mật khẩn cấp yêu cầu hành động ngay lập tức.
  • Tội phạm tạo các yêu cầu quyền có vẻ tối thiểu nhưng thực tế cấp quyền truy cập rộng lớn — yêu cầu quyền 'Đọc email của bạn' bao gồm quyền truy cập toàn bộ hộp thư và khả năng chuyển tiếp tin nhắn.
  • Kẻ tấn công sử dụng chiến thuật gây áp lực về thời gian trong mồi nhử, tuyên bố tài khoản sẽ bị khóa, tệp tin sẽ bị xóa hoặc tài liệu khẩn cấp cần xem xét ngay trong vài giờ để vượt qua sự cân nhắc kỹ lưỡng của nạn nhân.
  • Các hoạt động tinh vi xâm nhập tài khoản nhân viên hợp pháp trước, sau đó gửi liên kết phishing OAuth từ địa chỉ email nội bộ đáng tin cậy để tăng tỷ lệ thành công trong tổ chức.
  • Kẻ lừa đảo duy trì quyền truy cập liên tục bằng cách yêu cầu quyền offline_access, cho phép ứng dụng độc hại giữ quyền truy cập tài khoản vô thời hạn mà không cần nạn nhân xác thực lại.

Cách nhận biết

  • Màn hình cấp quyền OAuth xuất hiện sau khi nhấp vào liên kết trong email bất ngờ, đặc biệt là các tin nhắn khẩn cấp về tài liệu chia sẻ, cập nhật bảo mật hoặc xác minh tài khoản mà bạn không yêu cầu.
  • Tên ứng dụng trên màn hình cấp quyền chứa các thuật ngữ chung chung, lỗi chính tả hoặc tên gọi đáng ngờ như 'Trình đọc Email An toàn' hoặc 'Trình xem Tài liệu Pro' thay vì các thương hiệu quen thuộc.
  • Yêu cầu quyền bao gồm phạm vi truy cập rộng như 'Đọc và ghi tất cả các tệp của bạn,' 'Gửi email thay bạn,' hoặc 'Truy cập tất cả danh bạ của bạn' trong khi chức năng được tuyên bố không cần quyền rộng như vậy.
  • Thông tin nhà phát hành hiển thị 'Chưa xác minh' hoặc tên miền đáng ngờ thay vì tên miền công ty chính thức (microsoft.com, google.com) hoặc huy hiệu nhà phát hành đã xác minh.
  • Yêu cầu cấp quyền OAuth đến qua URL rút gọn (bit.ly, tinyurl) hoặc chuỗi chuyển hướng không quen thuộc thay vì trực tiếp từ tên miền chính thức của dịch vụ đã biết.
  • Thời điểm xuất hiện đáng ngờ — yêu cầu cấp quyền xuất hiện ngay sau khi nhận email không mong muốn về chia sẻ tài liệu, lời mời lịch hoặc cảnh báo bảo mật tạo cảm giác cấp bách giả tạo.

Cách tự bảo vệ

  • Trước khi nhấn 'Chấp nhận' trên bất kỳ màn hình cấp quyền OAuth nào, hãy xác minh nhà phát hành ứng dụng đã được xác minh và tên miền khớp với trang web chính thức của công ty — di chuột qua liên kết và kiểm tra đích URL thực tế.
  • Xem xét kỹ các quyền được yêu cầu và từ chối bất kỳ ứng dụng nào yêu cầu quyền vượt quá mức cần thiết cho mục đích đã nêu; ví dụ, trình xem tài liệu không cần quyền gửi email.
  • Cấu hình chính sách tổ chức trong bảng điều khiển quản trị Microsoft 365 hoặc Google Workspace để giới hạn cài đặt ứng dụng OAuth chỉ cho các ứng dụng được phê duyệt trước hoặc yêu cầu sự đồng ý của quản trị viên đối với các ứng dụng yêu cầu quyền nhạy cảm.
  • Thường xuyên kiểm tra các ứng dụng đã kết nối trong cài đặt tài khoản của bạn (Google: myaccount.google.com/permissions, Microsoft: account.microsoft.com/privacy) và ngay lập tức thu hồi quyền truy cập đối với các ứng dụng không quen thuộc hoặc không sử dụng.
  • Kích hoạt ghi nhật ký và giám sát nâng cao cho các cấp quyền OAuth trong môi trường doanh nghiệp bằng cách sử dụng các công cụ bảo mật truy cập đám mây (CASB) hoặc công cụ bảo mật tích hợp để phát hiện các quyền ứng dụng đáng ngờ.
  • Triển khai đào tạo nâng cao nhận thức cho người dùng về lừa đảo OAuth consent, hướng dẫn nhân viên nhận biết các yêu cầu OAuth hợp pháp và độc hại, đồng thời thiết lập quy trình rõ ràng để xác minh tính xác thực của ứng dụng trước khi cấp quyền truy cập.

Ví dụ thực tế

Một quản lý marketing tại công ty tư vấn vừa và nhỏ nhận được email có vẻ từ tài khoản Microsoft 365 của đồng nghiệp với tiêu đề 'Ngân sách Q4 - Cần bạn xem gấp.' Nhấn vào liên kết SharePoint dẫn đến màn hình cấp quyền OAuth cho ứng dụng có tên 'Trình xem Tài liệu Office.' Chỉ trong vài giờ sau khi cấp quyền, ứng dụng của kẻ tấn công đã chuyển tiếp 2.847 email đến tài khoản bên ngoài, bao gồm hợp đồng khách hàng chứa thông tin ngân hàng được dùng để chuyển khoản 650 triệu đồng.

Một giám đốc nhân sự nhận được lời mời Google Calendar cho cuộc họp điều hành khẩn cấp. Việc chấp nhận lời mời kích hoạt yêu cầu OAuth cho ứng dụng lịch với quyền 'truy cập lịch cơ bản.' Nạn nhân đồng ý mà không để ý các quyền bổ sung truy cập Gmail và Drive. Trong ba ngày tiếp theo, kẻ tấn công đã lấy cắp thông tin cá nhân của 340 nhân viên, bao gồm số an sinh xã hội, trước khi vụ việc được phát hiện trong kiểm tra bảo mật định kỳ.

Chủ doanh nghiệp nhỏ nhấn vào liên kết trong email thông báo tài khoản Dropbox có hoạt động đáng ngờ và cần xác minh. Màn hình cấp quyền OAuth trông hợp pháp, mang màu sắc Dropbox và yêu cầu 'quyền xác minh tài khoản.' Sau khi chấp nhận, ứng dụng độc hại truy cập lưu trữ đám mây công ty, mã hóa các tệp quan trọng và đòi tiền chuộc 105 triệu đồng. Vì quyền truy cập được cấp qua OAuth hợp pháp, hoạt động mã hóa không kích hoạt cảnh báo bảo mật cho đến khi thiệt hại nghiêm trọng xảy ra.

Câu hỏi thường gặp

Làm thế nào để biết tôi đã cấp quyền truy cập cho một ứng dụng độc hại vào tài khoản Microsoft 365 hoặc Google của mình chưa?
Hãy kiểm tra ngay các ứng dụng đã kết nối bằng cách truy cập myapps.microsoft.com (Microsoft) hoặc myaccount.google.com/permissions (Google) và xem xét tất cả các ứng dụng bên thứ ba có quyền truy cập vào tài khoản của bạn. Tìm các tên ứng dụng không quen thuộc, các ứng dụng bạn không nhận ra đang sử dụng, hoặc các ứng dụng có quyền nghi ngờ như 'Mail.Read' hoặc 'offline_access'—nếu phát hiện, hãy thu hồi quyền truy cập ngay lập tức bằng cách nhấn 'Remove' hoặc biểu tượng thùng rác bên cạnh ứng dụng đó.
Tôi nên làm gì nếu đã nhấn 'Allow' trên màn hình đồng ý OAuth đáng ngờ?
Trước tiên, hãy đổi mật khẩu ngay lập tức và bật hoặc tăng cường xác thực đa yếu tố, vì quyền truy cập OAuth bỏ qua việc thay đổi mật khẩu. Sau đó, thu hồi quyền của ứng dụng độc hại tại myapps.microsoft.com hoặc myaccount.google.com/permissions, kiểm tra các quy tắc chuyển tiếp email và tùy chọn khôi phục để đảm bảo kẻ tấn công không chỉnh sửa chúng, và liên hệ ngay với quản trị viên IT hoặc nhóm bảo mật của bạn để họ có thể kiểm tra tài khoản nhằm phát hiện việc rò rỉ dữ liệu hoặc truy cập email trái phép.
Những dấu hiệu cảnh báo nào tôi nên chú ý trong email lừa đảo OAuth để tránh nhấn vào liên kết đồng ý?
Hãy cảnh giác với các email yêu cầu hành động khẩn cấp (khóa tài khoản, đe dọa xóa file, cập nhật bảo mật), lời mời xem tài liệu từ người gửi không rõ, hoặc yêu cầu 'xác minh quyền' cho các dịch vụ bạn đã sử dụng—các dịch vụ hợp pháp hiếm khi yêu cầu đồng ý lại quyền truy cập. Di chuột qua các liên kết trước khi nhấn để xác minh URL đích thực sự thuộc về Microsoft, Google hoặc tổ chức của bạn, và tuyệt đối không nhấn vào liên kết đồng ý OAuth từ email không mong muốn, ngay cả khi chúng có vẻ đến từ đồng nghiệp hoặc địa chỉ tin cậy.
Kẻ tấn công có thể tiếp tục truy cập email và file của tôi ngay cả sau khi tôi thu hồi quyền của ứng dụng không?
Nếu kẻ tấn công đã yêu cầu quyền 'offline_access' trước khi bạn thu hồi, họ có thể đã sao chép email, danh bạ và file của bạn sang hệ thống của họ—việc thu hồi quyền chỉ ngăn truy cập trong tương lai nhưng không lấy lại được dữ liệu đã bị đánh cắp. Thêm vào đó, nếu họ truy cập trước khi bạn bật xác thực đa yếu tố, họ có thể đã thiết lập phương thức khôi phục hoặc quy tắc chuyển tiếp độc lập; hãy liên hệ nhóm bảo mật để tiến hành kiểm tra toàn diện tài khoản và rà soát các quy tắc chuyển tiếp, địa chỉ email khôi phục, cùng hoạt động đăng nhập đáng ngờ trong nhật ký bảo mật của bạn.
Sự khác biệt giữa tấn công lừa đảo OAuth và tấn công lừa đảo mật khẩu thông thường là gì, và tại sao điều đó quan trọng?
Lừa đảo OAuth không đánh cắp mật khẩu của bạn—nó lừa bạn cấp quyền cho ứng dụng của kẻ tấn công truy cập trực tiếp vào tài khoản, bỏ qua việc đặt lại mật khẩu và cảnh báo xác thực đa yếu tố, khiến việc phát hiện và ngăn chặn vi phạm trở nên khó khăn hơn nhiều. Điều này có nghĩa là ngay cả khi bạn đổi mật khẩu sau khi bị tấn công OAuth, kẻ tấn công vẫn giữ quyền truy cập qua ứng dụng được ủy quyền; bạn phải tự thu hồi ứng dụng độc hại thay vì chỉ đặt lại mật khẩu, vì vậy việc kiểm tra các ứng dụng đã kết nối thường xuyên rất quan trọng với bất kỳ ai sử dụng dịch vụ đám mây như Microsoft 365 hoặc Google Workspace.

Nơi báo cáo — Việt Nam

Các kênh chính thức trong khu vực của bạn để báo cáo lừa đảo này.

Cục An toàn thông tin (Bộ TT&TT)

Tội phạm mạng

Cổng tiếp nhận phản ánh tin nhắn rác, cuộc gọi rác và lừa đảo trực tuyến.

Bộ Công an - Cảnh báo lừa đảo

Báo cáo

Trang cảnh báo và tiếp nhận tố giác lừa đảo của Bộ Công an.

Cục Cạnh tranh và Bảo vệ người tiêu dùng

Bảo vệ người tiêu dùng

Tổng đài bảo vệ người tiêu dùng — miễn phí cuộc gọi.

Ngân hàng Nhà nước Việt Nam

Cơ quan tài chính

Báo cáo các trường hợp lừa đảo tài chính, ngân hàng, đầu tư bất hợp pháp.

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Nghi ngờ gặp phải lừa đảo này?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), lừa đảo oauth consent: đánh cắp danh tính qua quyền ứng dụng is described at https://scamlens.org/vi/encyclopedia/oauth-consent-phishing.