Microsoft Tái Hiện 3 Con Đường Tấn Công Salesforce Của Nhóm ShinyHunters: Nguy Cơ Đánh Cắp Dữ Liệu Doanh Nghiệp Từ Các Ứng Dụng

31/07/2026 08:00:00

Nhóm tội phạm mạng ShinyHunters đã âm thầm xâm nhập hàng loạt môi trường Salesforce của doanh nghiệp trong suốt một năm mà không cần khai thác bất kỳ lỗ hổng phần mềm nào, đe dọa trực tiếp đến an toàn an ninh mạng và quyền riêng tư dữ liệu.

Trong môi trường vận hành hiện đại, các nền tảng quản trị quan hệ khách hàng (CRM) như Salesforce đóng vai trò cực kỳ quan trọng đối với các doanh nghiệp thuộc nhiều lĩnh vực từ bán lẻ, giáo dục cho đến sản xuất. Tuy nhiên, đây cũng chính là "mỏ vàng" mà các đối tượng xấu luôn thèm khát đánh cắp. Báo cáo phân tích mới nhất từ Microsoft đã tái hiện lại toàn bộ chiến dịch tấn công kéo dài một năm của nhóm tội phạm mạng ShinyHunters. Điều đáng báo động là tin tặc không hề dùng tới virus, phần mềm gián điệp (spyware) hay khai thác lỗ hổng bảo mật kỹ thuật trên Salesforce. Thay vào đó, chúng lách qua hàng rào an toàn an ninh mạng bằng chính niềm tin và quyền truy cập mà doanh nghiệp đã thiết lập sẵn cho nhân viên hoặc các ứng dụng liên kết của bên thứ ba qua giao thức OAuth.

Các chuyên gia nhận diện được 3 con đường thâm nhập chính của chiến dịch này. Đầu tiên là phương thức lừa đảo qua điện thoại (vishing), nơi tin tặc mạo danh bộ phận hỗ trợ IT để dẫn dắt nhân viên phê duyệt một ứng dụng liên kết độc hại ngụy trang dưới dạng công cụ nội bộ. Khi nhân viên nhấn đồng ý, kẻ xấu lập tức sở hữu quyền truy cập ngầm để trích xuất dữ liệu và săn tìm thông tin đăng nhập vào các dịch vụ đám mây khác. Con đường thứ hai là tấn công chuỗi cung ứng, nơi tin tặc xâm nhập vào các nhà cung cấp phần mềm bên thứ ba đã tích hợp sẵn với Salesforce (như các dịch vụ Drift, Gainsight hay Klue) để đánh cắp mã xác thực (OAuth tokens). Nhờ các mã này, kẻ tấn công dễ dàng thu thập và rút ruột dữ liệu của hàng trăm doanh nghiệp cùng lúc mà không làm kích hoạt bất kỳ cảnh báo đăng nhập bất thường nào. Con đường cuối cùng chính là sự lơ là trong cấu hình quyền truy cập khách (guest access) trên các trang web Salesforce, cho phép kẻ xấu khai thác các điểm cuối API để lấy đi lượng lớn dữ liệu mà không cần tới bất kỳ mật khẩu nào.

Việc dữ liệu doanh nghiệp và thông tin khách hàng bị rò rỉ qua các cổng liên kết không chỉ làm sụt giảm uy tín tổ chức mà còn đe dọa nghiêm trọng đến quyền riêng tư cá nhân của người dùng cuối. Đứng trước các nguy cơ bảo mật tiềm ẩn từ các ứng dụng liên kết đám mây, việc chủ động thực hiện các biện pháp phòng vệ an toàn an ninh mạng là yếu tố sống còn cho mọi hệ thống. Lời khuyên kiên quyết của tôi dành cho các quản trị viên và doanh nghiệp là phải ngay lập tức tiến hành rà soát toàn bộ danh sách các ứng dụng liên kết OAuth trong hệ thống Salesforce cũng như các nền tảng đám mây khác. Hãy thẳng tay thu hồi quyền truy cập đối với các ứng dụng đã bỏ trống không sử dụng trong vòng 90 ngày và áp dụng triệt để nguyên tắc quyền tối thiểu (least privilege) cho các tích hợp còn lại. Đối với người dùng cá nhân và nhân viên, hãy luôn cẩn trọng trước các cuộc gọi hay email yêu cầu cấp quyền ứng dụng đột ngột từ bộ phận kỹ thuật, tuyệt đối không phê duyệt bất kỳ yêu cầu xác thực nào khi chưa kiểm tra lại qua các kênh liên lạc chính thức. Việc kết hợp kiểm soát chặt chẽ quyền truy cập, theo dõi nhật ký sự kiện thời gian thực và đào tạo nhận thức phòng chống lừa đảo cho nhân viên sẽ tạo nên lớp tường lửa vững chắc, giúp dập tắt mọi nguy cơ mã độc, ngăn chặn tội phạm mạng và bảo vệ trọn vẹn tài sản số cũng như quyền riêng tư của doanh nghiệp trên không gian mạng.

Hương - Theo TheHackerNews

Tin cùng chuyên mục

Xem tất cả »
Zalo Button