-
Bị tông hỏng đuôi ô tô ngày Tết, cặp vợ chồng Quảng Ninh gây "bão" mạng vì hành động lạ -
Khánh Thi lần đầu trải lòng về tin đồn "ghen tuông" khi xem Phan Hiển thăng hoa bên bạn nhảy -
Hành trình giành giật sự sống giữa đêm đen: Người đàn ông dũng cảm cứu 6 nạn nhân trong vụ chìm tàu kinh hoàng trên hồ Thác Bà -
Tình hình trật tự an toàn giao thông 9 ngày Tết Bính Ngọ 2026: Tai nạn giảm sâu nhưng vi phạm nồng độ cồn vẫn ở mức cao -
Tìm thấy nạn nhân cuối cùng vụ chìm tàu hồ Thác Bà, hé lộ kết quả test ma túy và giấy phép 2 lái tàu -
Nạn nhân vụ lật tàu hồ Thác Bà ám ảnh khoảnh khắc vợ con chìm dần, người thân nghẹn ngào vì hối hận -
Ngày cuối nghỉ Tết, hàng nghìn người đội mưa phùn đổ về Hà Nội -
Tìm thấy thêm 4 thi thể nạn nhân vụ chìm tàu ở hồ Thác Bà -
7 ô tô đâm nhau "dồn toa" trên cao tốc Phan Thiết - Dầu Giây, cửa ngõ TP.HCM tắc nghẽn ngày cuối nghỉ Tết -
Tai nạn lật tàu trên Hồ Thác Bà: 22 hành khách là anh em họ hàng, sống cùng thôn
Công nghệ
13/10/2025 15:25Cảnh báo chiến dịch Quishing nhắm vào người dùng Microsoft, phát tán mã độc qua QR code

Theo WhiteHat.vn, bắt đầu bùng phát từ đầu tháng 10-2025, chiến dịch này lợi dụng email giả mạo Teams, Office 365 và Authenticator để dụ người dùng quét mã “kích hoạt bảo mật” hoặc “sửa lỗi tài khoản”.
Chỉ một cú quét đơn giản, người dùng đã vô tình mở cửa cho phần mềm gián điệp xâm nhập thiết bị của mình.
Do các thông báo này trông giống hệt thư thật của Microsoft, nhiều người dùng mất cảnh giác và làm theo hướng dẫn, từ đó bị dẫn đến trang web độc hại chứa mã độc đánh cắp thông tin.
Các nhà nghiên cứu tại Gen Threat Labs phát hiện chiến dịch sau khi thấy nhiều email giả mạo mang nhãn Microsoft xuất hiện trong môi trường doanh nghiệp. Mục tiêu chính là người dùng Office 365/Teams và những tổ chức khuyến khích dùng QR để xác thực đa yếu tố. Kẻ tấn công lợi dụng niềm tin vào logo/định dạng email, đồng thời dùng hạ tầng bị xâm phạm (ví dụ một node Azure CDN bị chiếm) để phân phối mã độc.
Kịch bản tấn công cơ bản là nạn nhân nhận email có QR, quét bằng điện thoại; QR trả về một URL rút gọn, URL này chuyển tiếp qua một script kiểm tra môi trường. Script kiểm tra nhiều chỉ báo (ngôn ngữ hệ thống, phiên bản Defender, sandbox) để tránh máy ảo hay phân tích tự động. Nếu “sạch”, hệ thống tải xuống một chương trình infostealer đóng gói (Packaged Infostealer) và tạo persistence bằng một tác vụ định lịch (scheduled task) tên “MSAuthSync”.
Điều này giúp chương trình chạy lại khi người dùng đăng nhập, thu thập mật khẩu, cookie, thông tin host và gửi về máy chủ tấn công qua HTTPS. Điểm sáng tạo nguy hiểm của chiến dịch là kỹ thuật né kiểm duyệt QR, thay vì một ảnh QR duy nhất, kẻ tấn công tách mã thành hai lớp ảnh chồng lên nhau trong PDF.
Phần mềm quét QR thông thường hoặc giải mã tĩnh sẽ bỏ qua hoặc bị nhiễu do màu sắc/định dạng lạ; mã độc sử dụng một trình phân tích tùy chỉnh để ghép hai lớp lại (ví dụ chọn pixel sáng hơn giữa hai lớp) rồi giải mã chuỗi URL ẩn.
Đây là một dạng “mã vạch vũ khí hóa” giúp qua mắt hệ thống chống virus và kiểm duyệt tự động. Chiến dịch tấn công vừa lấy được mật khẩu vừa dùng mã độc để thu thập telemetries, tạo tiền đề cho tấn công sâu hơn (lateral movement) trong môi trường doanh nghiệp.
Vì lừa đảo mượn danh Microsoft và dựa vào QR nên tỷ lệ thành công có thể cao, đặc biệt với người dùng thiếu cảnh giác. Khả năng script kiểm tra môi trường cũng khiến việc phát hiện sớm trở nên khó khăn.
Các chuyên gia an ninh mạng khuyến cáo người dùng không quét QR từ email hoặc thông báo nếu bạn không chắc nguồn gốc.
Khi QR yêu cầu mở URL, người dùng cần kiểm tra kỹ tên miền (không dựa vào logo trong email). Cùng với đó, các tổ chức nên giới hạn việc thiết lập MFA bằng QR cho thiết bị quản lý; khuyến nghị dùng phương thức chính thức (app store) và hướng dẫn người dùng cách xác minh; Bảo vệ endpoint: bật cập nhật Windows, cấu hình Defender, và theo dõi scheduled task lạ (ví dụ “MSAuthSync”).
Nếu nghi ngờ bị lừa, cần ngắt mạng, chạy chương trình diệt virus và nếu cần, thay đổi mật khẩu/khóa MFA trên thiết bị an toàn.
- Bị tông hỏng đuôi ô tô ngày Tết, cặp vợ chồng Quảng Ninh gây "bão" mạng vì hành động lạ (22/02/26 23:27)
- Động thái bất ngờ của quán cà phê Noọng Ơi sau vụ cháy lớn đầu năm mới (22/02/26 23:21)
- Bắt khẩn cấp chủ quán cơm dùng xẻng truy đuổi du khách tại Vũng Tàu (22/02/26 23:11)
- Tìm thấy thi thể người cha trong vụ 3 cha con bị sóng cuốn mất tích tại Quảng Ngãi (22/02/26 22:34)
- Rời phố thị xô bồ, cô gái Gen Z tìm thấy "trạm sạc" tâm hồn tại viện dưỡng lão với chi phí chỉ 700.000 đồng/tháng (22/02/26 22:10)
- Thị trường vàng thế giới trước thềm tuần mới: Kỳ vọng bứt phá từ "bàn đạp" 5.100 USD (22/02/26 22:01)
- Khánh Thi lần đầu trải lòng về tin đồn "ghen tuông" khi xem Phan Hiển thăng hoa bên bạn nhảy (22/02/26 21:37)
- Hành trình giành giật sự sống giữa đêm đen: Người đàn ông dũng cảm cứu 6 nạn nhân trong vụ chìm tàu kinh hoàng trên hồ Thác Bà (22/02/26 21:15)
- Tình hình trật tự an toàn giao thông 9 ngày Tết Bính Ngọ 2026: Tai nạn giảm sâu nhưng vi phạm nồng độ cồn vẫn ở mức cao (22/02/26 21:03)
- Tìm thấy nạn nhân cuối cùng vụ chìm tàu hồ Thác Bà, hé lộ kết quả test ma túy và giấy phép 2 lái tàu (22/02/26 20:55)