Microsoft cảnh báo về lỗ hổng lừa đảo mới “Payroll Pirate” đánh cắp tiền lương chuyển khoản trực tiếp của nhân viên

Tác giả tanthanh 06/02/2026 8 phút đọc

Microsoft đang cảnh báo về một vụ lừa đảo đang diễn ra nhằm chuyển các khoản thanh toán tiền lương của nhân viên’ sang các tài khoản do kẻ tấn công kiểm soát sau lần đầu tiên tiếp quản hồ sơ của họ trên Workday hoặc các dịch vụ nhân sự dựa trên đám mây khác.

Cướp biển tính lương, như Microsoft cho biết chiến dịch này đã được lồng tiếng, có quyền truy cập vào cổng thông tin nhân sự của victims’ bằng cách gửi cho họ các email lừa đảo lừa người nhận cung cấp thông tin xác thực của họ để đăng nhập vào tài khoản đám mây. Những kẻ lừa đảo có thể khôi phục mã xác thực đa yếu tố bằng cách sử dụng đối thủ ở giữa chiến thuật, hoạt động bằng cách ngồi giữa các nạn nhân và trang web mà họ nghĩ rằng họ đang đăng nhập, trên thực tế, đó là một trang web giả mạo được điều hành bởi những kẻ tấn công.

Không phải tất cả MFA đều được tạo ra như nhau

Sau đó, những kẻ tấn công nhập thông tin xác thực bị chặn, bao gồm cả mã MFA, vào trang web thực. Chiến thuật này, ngày càng trở nên phổ biến trong những năm gần đây, nhấn mạnh tầm quan trọng của việc áp dụng các hình thức MFA tuân thủ FIDO, miễn nhiễm với các cuộc tấn công như vậy.

Khi vào tài khoản employees’, những kẻ lừa đảo sẽ thay đổi cấu hình bảng lương trong Ngày làm việc. Những thay đổi này khiến các khoản thanh toán tiền gửi trực tiếp bị chuyển hướng khỏi các tài khoản do nhân viên chọn ban đầu và thay vào đó chuyển sang tài khoản do kẻ tấn công kiểm soát. Để chặn tin nhắn Workday tự động gửi cho người dùng khi chi tiết tài khoản đó đã được thay đổi, những kẻ tấn công tạo ra các quy tắc email giữ cho các tin nhắn không xuất hiện trong hộp thư đến.

“Tác nhân đe dọa đã sử dụng các email lừa đảo thực tế, nhắm mục tiêu vào tài khoản tại nhiều trường đại học, để thu thập thông tin xác thực,” Microsoft nói rằng trong một bài viết thứ năm. “Kể từ tháng 3 năm 2025, chúng tôi đã quan sát thấy 11 tài khoản bị xâm phạm thành công tại ba trường đại học được sử dụng để gửi email lừa đảo tới gần 6.000 tài khoản email trên 25 trường đại học.”

 

payroll-pirate-attack-chain-1024x613

 

Các mồi lừa đảo sử dụng nhiều chủ đề khác nhau để lừa người nhận. Trong một trường hợp, email khẳng định nhân viên có thể đã tiếp xúc với một căn bệnh truyền nhiễm được phát hiện gần đây trong khuôn viên trường. Sau đó, nó cung cấp một liên kết đến một trang sẽ tiết lộ nếu cá nhân đó nằm trong số những người bị lộ. Chủ đề thứ hai là gần đây đã có sự thay đổi về phúc lợi của nhân viên cùng với liên kết để người nhận tìm hiểu thêm. Các liên kết dẫn đến một trang do kẻ tấn công kiểm soát được ngụy trang dưới dạng trang đăng nhập cho tài khoản công việc của employees’.

Trong một số trường hợp, những kẻ tấn công đã thêm thành công một số điện thoại mà chúng kiểm soát như một hình thức sao lưu phục hồi tài khoản. Động thái này cho phép kẻ tấn công có được quyền truy cập liên tục vào tài khoản bị vi phạm.

Cảnh báo của Microsoft là một lời nhắc nhở tốt tại sao nên tránh các hình thức MFA dựa vào mã một lần, email, tin nhắn văn bản và thông báo đẩy bất cứ khi nào có th. Các lựa chọn thay thế an toàn hơn nhiều là mật khẩu, khóa bảo mật vật lý và các hình thức xác thực tuân thủ FIDO khác. Cho đến nay, chưa có trường hợp nào được biết đến về việc FIDO MFA rơi vào những vụ lừa đảo như vậy. Tất nhiên, khi người dùng cuối hoặc hệ thống dựa trên đám mây là đã thỏa hiệp hoặc các dịch vụ trực tuyến cho phép dự phòng không phải FIDO, tất cả cược đều tắt.

Nó cũng là một ý tưởng tốt để kiểm tra định kỳ các quy tắc lọc email để tìm kiếm bất kỳ điều gì có thể chặn các email liên quan đến bảo mật từ Workday hoặc các dịch vụ khác.

Tác giả tanthanh Admin
Bài viết trước Apple tăng phần thưởng cho việc phát hiện lỗ hổng nghiêm trọng lên 2 triệu USD

Apple tăng phần thưởng cho việc phát hiện lỗ hổng nghiêm trọng lên 2 triệu USD

Bài viết tiếp theo

Hai thiếu niên ở Anh bị buộc tội liên quan đến vụ tấn công ransomware Scattered Spider

Hai thiếu niên ở Anh bị buộc tội liên quan đến vụ tấn công ransomware Scattered Spider
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899