Việc người dùng mạnh tay chi cho các khoản mua sắm dịp cuối năm khiến đây là dịp để tội phạm mạng gia tăng các chiến dịch tấn công trực tuyến.
Cụ thể, FortiGuard Labs mới đây đã công bố Báo cáo “Understanding Threat Actor Readiness for the Upcoming Holiday Season” (Tìm hiểu về sự sẵn sàng của các tác nhân đe dọa trong Mùa nghỉ lễ sắp tới), tiết lộ các chiến thuật nâng cao mà những kẻ tấn công đang phát triển để khai thác cơn sốt mua sắm “điên cuồng” trong năm nay.
Nguy cơ chực chờ khi người dùng tăng cường mua sắm dịp cuối năm
Mùa nghỉ lễ là cơ hội hấp dẫn cho tội phạm mạng khi các giao dịch trực tuyến gia tăng đột biến. Các công cụ và dịch vụ hiện có sẵn trên darknet cho phép kẻ tấn công nhắm mục tiêu một cách hiệu quả hơn vào các nền tảng thương mại điện tử và những người mua sắm chủ quan.
Theo FortiGuard Labs, năm nay, các tác nhân đe dọa đang tận dụng các kỹ thuật tiên tiến, bao gồm các công cụ lừa đảo được hỗ trợ bởi AI, các công cụ sao chép trang web phức tạp và các hoạt động khai thác thực thi mã từ xa (RCE) để có được quyền truy cập trái phép vào các nền tảng mua sắm. Các phương pháp và kỹ thuật tích hợp AI cho phép kẻ tấn công tạo ra các email và bản sao như thật của các trang web hợp pháp nhằm đánh cắp dữ liệu hoặc lừa người dùng tiết lộ thông tin các thông tin quan trọng, bí mật.
Báo cáo cũng nhấn mạnh việc hackers đang sử dụng ngày càng nhiều các tên miền lừa đảo có chủ đề ngày lễ, bắt chước các nhà bán lẻ đáng tin cậy để thu hút người mua hàng bằng những ưu đãi hấp dẫn nhưng tiềm ẩn rủi ro khôn lường. Công cụ “đánh hơi” là một vũ khí quan trọng khác cho phép tội phạm mạng chặn để lấy cắp dữ liệu nhạy cảm như thông tin thẻ tín dụng trong các giao dịch trực tuyến.
Nhiều chiêu lừa đảo từ các công nghệ mới
Báo cáo của FortiGuard Labs đưa ra các ví dụ về việc tội phạm mạng sử dụng các mô hình AI như ChatGPT để tạo ra các email lừa đảo thuyết phục, bắt chước thông tin liên lạc hợp pháp từ các nhà bán lẻ và ngân hàng. Điều này làm tăng hiệu quả lừa đảo, đặc biệt là trong những mùa "cao điểm", chẳng hạn như mua sắm dịp cuối năm.
Bên cạnh đó, FortiGuard Labs cũng cảnh báo về hàng nghìn tên miền có chủ đề ngày lễ bắt chước các thương hiệu uy tín như Amazon và Walmart đang được đăng ký để đánh lừa người tiêu dùng bằng những ưu đãi và khuyến mại giả mạo.
Các nền tảng phổ biến như Adobe Commerce, Shopify và WooC Commerce là mục tiêu hàng đầu do cấu hình yếu và những phần bổ trợ như plugin lỗi thời. Những kẻ tấn công đang triển khai các công cụ “đánh hơi” để thu thập dữ liệu khách hàng và sử dụng các hoạt động khai thác RCE để giành quyền truy cập của quản trị viên vào các nền tảng mua sắm.
Cùng đó, các chuyên gia nghiên cứu của FortiGuard Labs đã quan sát thấy sự gia tăng doanh số bán thẻ quà tặng, dữ liệu thẻ tín dụng và cơ sở dữ liệu trang web thương mại điện tử. Bộ công cụ lừa đảo cho phép kẻ tấn công thiết lập các hoạt động lừa đảo nâng cao, bao gồm cả các dịch vụ hỗ trợ, đang được bán với giá từ 100 đến 1.000 USD, tùy thuộc vào độ phức tạp và khả năng tùy chỉnh. Các dịch vụ khác, chẳng hạn như các công cụ “đánh hơi” và hay bẻ khóa mật khẩu, cũng có sẵn, cho phép ngay cả những kẻ tấn công có tay nghề thấp cũng có thể khai thác các lỗ hổng.
Các doanh nghiệp đều dễ bị tổn hại khi phải đối mặt với những rủi ro đáng kể từ lừa đảo cho đến đánh cắp thông tin tài chính thông qua các trang web giả mạo. Các thông tin quản trị bị xâm phạm, phần mềm chưa được vá hay thông tin xác thực yếu đều có thể dẫn đến vi phạm dữ liệu, giao dịch gian lận và gây tổn hại đến danh tiếng của doanh nghiệp.
Theo các chuyên gia, để giảm thiểu những rủi ro này, cả người bán hàng và người mua hàng đều phải áp dụng các biện pháp chủ động.
Người mua | Người bán |
• Kiểm tra kỹ các URL trước khi nhập thông tin nhạy cảm. • Sử dụng các phương thức thanh toán an toàn như thẻ tín dụng có tính năng chống gian lận • Tránh mua sắm qua mạng Wi-Fi công cộng - điều có thể khiến bạn dễ bị chiếm quyền điều khiển. • Bật xác thực đa yếu tố trên tài khoản của bạn để có thêm một lớp bảo mật. • Thường xuyên theo dõi các thông tin, lịch sử giao dịch tài chính để kịp thời phát hiện các giao dịch trái phép. |
• Luôn cập nhật các nền tảng TMĐT và phần bổ trợ plugin, quét lỗ hổng bảo mật thường xuyên. • Triển khai các công cụ phát hiện gian lận nâng cao giúp xác định các hoạt động bất thường. • Truyền thông tới khách hàng những cách nhận biết các nguy cơ lừa đảo và thúc đẩy thói quen mua sắm an toàn. • Giám sát việc đăng ký tên miền để sớm phát hiện các hành vi mạo danh tiềm ẩn. • Bảo mật các thông tin và quyền quản trị bằng mật khẩu mạnh, phân quyền truy cập hạn chế |