An toàn thông tin

Biện pháp chống lừa đảo dịch vụ chữ ký điện tử

Hạnh Tâm 14:56 17/10/2024

Những kẻ lừa đảo luôn nghĩ ra những thủ thuật mới và tìm ra các dịch vụ mới để khai thác và mạo danh trong các chiến dịch lừa đảo. Vậy chúng đã giả mạo Docusign, dịch vụ chữ ký điện tử phổ biến nhất thế giới như thế nào?

Theo công ty an ninh mạng Kapersky, những kẻ lừa đảo đã áp dụng thủ thuật như gửi email giả mạo từ Docusign với liên kết giả đến một tài liệu mà người nhận phải ký. Chúng luôn nghĩ ra những thủ thuật mới và tìm ra các dịch vụ mới để khai thác và mạo danh trong các chiến dịch lừa đảo.

a1(1).jpg

Bài viết này sẽ nói về các email lừa đảo được thiết kế như một thông báo hợp lệ đến từ Docusign, dịch vụ chữ ký điện tử phổ biến nhất thế giới.

Lừa đảo Docusign hoạt động như thế nào?

Cuộc tấn công bắt đầu bằng một email, thường được thiết kế như một thông báo hợp lệ của Docusign. Trong một phi vụ cụ thể, những kẻ lừa đảo thường không quan tâm đến việc làm giả hoặc che giấu địa chỉ người gửi một cách tỉ mỉ, vì các email Docusign chính hãng có thể xuất phát từ bất kỳ địa chỉ nào tùy thuộc vào các tùy chọn tùy chỉnh của dịch vụ.

Trong hầu hết các trường hợp, nạn nhân được thông báo rằng họ cần ký điện tử một tài liệu, thường là tài liệu về tài chính, tuy nhiên, mục đích chính xác của việc này không hoàn toàn rõ ràng trong nội dung email.

a2.jpg

Trong một số trường hợp, kẻ lừa đảo sử dụng một thủ thuật bổ sung là email chứa tệp đính kèm PDF có mã QR bên trong.

a3.jpg

Nạn nhân được nhắc quét mã QR này, được cho là để truy cập tài liệu để ký. Trên thực tế, mã QR dẫn đến một trang web lừa đảo.

Phương pháp này lừa người dùng mở liên kết độc hại không phải trên máy tính của họ mà trên điện thoại thông minh, nơi các URL lừa đảo khó phát hiện hơn và phần mềm bảo mật có thể không được cài đặt.

a4.jpg

Đôi khi, tội phạm mạng cẩn thận sao chép giao diện của email Docusign hợp pháp, hoàn chỉnh với mã bảo mật ở cuối email.

a5.jpg

Trong một số trường hợp, kẻ lừa đảo bắt chước tích hợp Docusign với Microsoft SharePoint.

a6.jpg

Và trong những trường hợp khác, email lừa đảo không có điểm chung nào với email thật. Ví dụ, ở đây, những kẻ lừa đảo thậm chí còn lười biếng đến mức không thêm logo Docusign.

a7.jpg

Tóm lại, các chiến thuật thực hiện có thể khác nhau tùy theo từng email. Tuy nhiên, nguyên tắc chính vẫn là kẻ lừa đảo dựa vào việc người nhận không hiểu cách hoạt động của ký điện tử bằng Docusign.

Nạn nhân không chú ý sẽ nhấp vào liên kết (hoặc mã QR) đến trang lừa đảo và nhập thông tin đăng nhập công việc của họ, thông tin này sẽ được chuyển thẳng đến kẻ tấn công.

Tên người dùng và mật khẩu thu thập được thông qua các cuộc tấn công lừa đảo thành công thường được biên dịch thành cơ sở dữ liệu được bán trên các chợ đen bất hợp pháp và sau đó được sử dụng để tấn công các tổ chức.

Ký điện tử bằng Docusign thực sự hoạt động như thế nào?

Quy trình ký tài liệu bằng Docusign thực tế đối với người dùng thông thường rất đơn giản.

Bạn nhận được email từ bên yêu cầu chữ ký trong đó có nút Review Document màu vàng lớn không thể bỏ qua.

a8.jpeg

Nhấp vào nút này sẽ chuyển hướng bạn qua một liên kết duy nhất đến trang web Docusign (trên tên miền docusign.net).

Trang mở ra sẽ hiển thị một thông báo ngắn từ bên khởi tạo, bên cạnh là nút Continue cũng lớn và màu vàng.

a9.jpeg

Tài liệu để ký sẽ có sẵn ngay lập tức mà không cần nhập bất kỳ mật khẩu nào. Bạn chỉ cần xem lại, có thể thêm một số chi tiết (như tên, ngày tháng...) vào các trường thích hợp, áp dụng chữ ký của bạn và nhấp vào nút Finish (nút này cũng lớn và màu vàng) và sau đó không cần thực hiện thêm hành động nào nữa.

Những điều Docusign không bao giờ làm

Ngoài việc nắm được cách hoạt động của Docusign, chúng ta cần nắm được những việc mà Docusign không bao giờ thực hiện, bao gồm:

Gửi tệp đính kèm PDF có liên kết đến tài liệu cần ký. Những thông báo Docusign chính thống không có tệp đính kèm và hiển thị Review Document trực tiếp trong nội dung email.

Không cho lựa chọn nào khác ngoài việc quét mã QR. Docusign hoạt động trên cả thiết bị di động và máy tính, do đó luôn có liên kết để truy cập tài liệu, không phải mã QR.

Yêu cầu nhập thông tin đăng nhập công việc. Tất cả thông tin Docusign cần đều có trong liên kết duy nhất được gửi trong email, do đó người dùng thông thường không cần phải xác thực để ký tài liệu.

Buộc người dùng phải đăng ký hoặc đăng nhập vào Docusign. Sau khi bạn ký tài liệu, Docusign có thể đề xuất tạo tài khoản, nhưng hoàn toàn là tùy chọn.

Hãy nhớ rằng toàn bộ mục đích của Docusign là giúp các công ty và cá nhân trao đổi tài liệu đã ký điện tử dễ dàng nhất có thể.

Bất kỳ bước hoặc hạn chế bổ sung nào, chẳng hạn như tạo tài khoản, nhập thông tin đăng nhập, mở tệp đính kèm hoặc chỉ sử dụng điện thoại thông minh để ký, đều vi phạm nguyên tắc này. Do đó, Docusign không yêu cầu bất kỳ điều nào trong số này và cố gắng làm cho quy trình ký nhanh chóng và đơn giản nhất có thể.

Cách phòng lừa đảo Docusign và lừa đảo qua mạng

Để bảo vệ tổ chức khỏi các cuộc tấn công lừa đảo qua mạng mạo danh Docusign hoặc các dịch vụ phổ biến khác, Kapersky khuyến nghị người dùng cân nhắc các biện pháp sau:

Lọc email đáng ngờ và không mong muốn ở cấp cổng, có thể dùng giải pháp toàn diện Kaspersky Security for Mail Servers.

Bảo vệ những điểm cuối khỏi các chuyển hướng lừa đảo qua mạng bằng Kaspersky Small Office Security hoặc Kaspersky Next, tùy thuộc vào quy mô tổ chức của bạn.

Nâng cao nhận thức của nhân viên về các mối đe dọa mạng bằng chương trình đào tạo chuyên biệt./.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Giáo dục Việt Nam thời kỳ chuyển đổi số: Thực trạng, thách thức và giải pháp đột phá
    Trong nhiều thập kỷ qua, giáo dục luôn được coi là quốc sách hàng đầu ở Việt Nam. Hệ thống giáo dục đã đạt được những thành tựu nổi bật, như tỷ lệ phổ cập giáo dục tiểu học gần như tuyệt đối và việc duy trì sự tham gia của học sinh ở các cấp học cao hơn. Tuy nhiên, bước vào kỷ nguyên công nghệ số, giáo dục Việt Nam đang phải đối mặt với nhiều yêu cầu cấp bách về đổi mới để phù hợp với xu thế toàn cầu hóa và chuyển đổi số (CĐS).
  • DeepSeek đối mặt với sự giám sát chặt chẽ tại châu Âu
    DeepSeek, chatbot AI mới nổi đến từ Trung Quốc, đang phải đối mặt với sự giám sát chặt chẽ từ các cơ quan quản lý tại châu Âu, chỉ sau một thời gian ngắn gây sốt giới công nghệ.
  • Lì xì “số”: xu hướng của Tết Nguyên đán thời đại số
    Lì xì đầu năm mới là nét đẹp truyền thống trong dịp Tết Nguyên đán ở các nước châu Á. Nó tượng trưng cho những lời chúc dành cho con trẻ và tượng trưng cho lòng hiếu thảo của con cháu đối với người lớn tuổi trong gia đình. Trong thời đại số, lì xì “số” đang trở thành xu hướng tại nhiều quốc gia.
  • Nhu cầu chip toàn cầu cao kỷ lục trong năm 2025
    Theo dự báo của Tổ chức Thống kê kinh doanh bán dẫn thế giới (WSTS) tháng 1/2025, thị trường chip (vi mạch) toàn cầu nhiều khả năng sẽ tăng trưởng 11,2% và đạt mốc cao kỷ lục 697,18 tỷ USD trong năm 2025 nhờ nhu cầu mạnh mẽ đối với các vật liệu bán dẫn cần cho điện thoại thông minh tích hợp trí tuệ nhân tạo (AI) và các trung tâm dữ liệu.
  • Mỹ lo ngại bị "sao chép" công nghệ AI: DeepSeek có vi phạm sở hữu trí tuệ?
    Mỹ đang lo ngại mô hình DeepSeek có thể đã hưởng lợi từ một phương pháp được cho là “sao chép” những tiến bộ của các đối thủ cạnh tranh ở Mỹ, được gọi là "distillation" (tạm dịch: chiết xuất).
Đừng bỏ lỡ
Biện pháp chống lừa đảo dịch vụ chữ ký điện tử
POWERED BY ONECMS - A PRODUCT OF NEKO