Google đã phát hiện ra một chiêu trò lừa đảo mới—và cũng trở thành nạn nhân của nó.

Tác giả tanthanh 10/02/2026 7 phút đọc

Vào tháng 6, Google nói rằng nó đã khai quật được một chiến dịch là các tài khoản thỏa hiệp hàng loạt thuộc về khách hàng của Salesforce. Phương tiện: kẻ tấn công giả vờ là ai đó trong bộ phận CNTT của khách hàng giả vờ một số loại vấn đề cần truy cập ngay vào tài khoản. Hai tháng sau, Google tiết lộ rằng họ cũng là nạn nhân.

Hàng loạt vụ hack đang được thực hiện bởi những kẻ đe dọa có động cơ tài chính nhằm đánh cắp dữ liệu với hy vọng bán lại cho mục tiêu với giá cao ngất ngưởng. Thay vì khai thác các lỗ hổng phần mềm hoặc trang web, họ thực hiện một cách tiếp cận đơn giản hơn nhiều: gọi cho mục tiêu và yêu cầu quyền truy cập. Kỹ thuật này đã được chứng minh là thành công đáng kể. Các công ty có trường hợp Salesforce đã bị vi phạm trong chiến dịch, Máy tính ngủ đã báo cáo, bao gồm Adidas, Qantas, Allianz Life, Cisco và các công ty con LVMH Louis Vuitton, Dior và Tiffany & Co.

Muộn còn hơn không

Những kẻ tấn công lạm dụng tính năng Salesforce cho phép khách hàng liên kết tài khoản của họ với các ứng dụng của bên thứ ba tích hợp dữ liệu với hệ thống nội bộ để viết blog, công cụ lập bản đồ và các tài nguyên tương t. Những kẻ tấn công trong chiến dịch liên hệ với nhân viên và hướng dẫn họ kết nối ứng dụng bên ngoài với phiên bản Salesforce của họ. Khi nhân viên tuân thủ, những kẻ tấn công yêu cầu nhân viên cung cấp mã bảo mật gồm tám chữ số mà giao diện Salesforce yêu cầu trước khi thực hiện kết nối. Sau đó, những kẻ tấn công sử dụng số này để có quyền truy cập vào phiên bản và tất cả dữ liệu được lưu trữ trong đó.

Google cho biết phiên bản Salesforce của họ nằm trong số những phiên bản bị xâm phạm. Vụ vi phạm xảy ra vào tháng 6, nhưng Google chỉ tiết lộ vào thứ Ba, có lẽ vì công ty chỉ mới biết đến nó gần đây.

“Phân tích tiết lộ rằng dữ liệu đã được tác nhân đe dọa truy xuất trong một khoảng thời gian nhỏ trước khi quyền truy cập bị cắt, công ty cho biết.

Dữ liệu mà những kẻ tấn công lấy được chỉ giới hạn ở thông tin doanh nghiệp như tên doanh nghiệp và chi tiết liên hệ, mà Google cho biết phần lớn là “public”.

Google ban đầu cho rằng các cuộc tấn công là do một nhóm được truy tìm là UNC6040. Công ty tiếp tục cho biết nhóm thứ hai, UNC6042, đã tham gia vào các hoạt động tống tiền, “đôi khi vài tháng sau vụ xâm nhập UNC6040. Tập đoàn này tự đặt thương hiệu dưới cái tên ShinyHunters.

“Ngoài ra, chúng tôi tin rằng các tác nhân đe dọa sử dụng thương hiệu ‘ShinyHunters’ có thể đang chuẩn bị leo thang chiến thuật tống tiền của họ bằng cách tung ra trang web rò rỉ dữ liệu (DLS),” Google cho biết. “Những chiến thuật mới này có thể nhằm mục đích tăng áp lực lên nạn nhân, bao gồm cả những chiến thuật liên quan đến vi phạm dữ liệu liên quan đến UNC6040 Salesforce gần đây.”

Với rất nhiều công ty rơi vào tình trạng lừa đảo này, bao gồm cả Google, công ty chỉ tiết lộ hành vi vi phạm hai tháng sau khi nó xảy ra, rất có thể còn nhiều điều nữa mà chúng tôi không biết. Tất cả khách hàng của Salesforce nên kiểm tra cẩn thận các trường hợp của họ để xem những nguồn bên ngoài nào có quyền truy cập vào nó. Họ cũng nên triển khai xác thực đa yếu tố và đào tạo nhân viên cách phát hiện các trò gian lận trước khi chúng thành công.

Tác giả tanthanh Admin
Bài viết trước Lỗ hổng bảo mật nghiêm trọng chưa được vá (0-day) của WinRAR đã bị 2 nhóm khai thác trong nhiều tuần.

Lỗ hổng bảo mật nghiêm trọng chưa được vá (0-day) của WinRAR đã bị 2 nhóm khai thác trong nhiều tuần.

Bài viết tiếp theo

Lỗ hổng bảo mật SharePoint với mức độ nghiêm trọng 9.8 đang bị khai thác trên toàn cầu.

Lỗ hổng bảo mật SharePoint với mức độ nghiêm trọng 9.8 đang bị khai thác trên toàn cầu.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899