Back to Blog

แฮกเกอร์ปลอมขั้นตอนสมัคร Entra Passkey หลอกพนักงานบริษัทขโมยข้อมูล

แฮกเกอร์ใช้เสียงโทรศัพท์ปลอมหลอกพนักงานให้สมัคร Entra Passkey ปลอมเพื่อขโมยข้อมูลและเรียกค่าไถ่จากองค์กรในหลายอุตสาหกรรม

Sales
1 min read
แฮกเกอร์ปลอมขั้นตอนสมัคร Entra Passkey หลอกพนักงานบริษัทขโมยข้อมูล

องค์กรหลายแห่งในหลายอุตสาหกรรมกำลังตกเป็นเป้าหมายของภัยคุกคามรูปแบบใหม่ที่อาศัยเสียงโทรศัพท์ปลอมเพื่อหลอกให้พนักงานสมัครใช้ Entra Passkey ปลอม โดยมีเป้าหมายเพื่อขโมยข้อมูลและเรียกค่าไถ่

กลุ่มผู้โจมตีที่ถูกติดตามโดย Okta ภายใต้ชื่อ O-UNC-066 ได้พัฒนาเครื่องมือฟิชชิ่งแบบควบคุมผ่านแผงควบคุมที่สามารถกำหนดเป้าหมายกระบวนการลงทะเบียนคีย์ผ่านของ Microsoft Entra ได้อย่างแม่นยำ



วิธีการโจมตีทางเสียงที่แนบเนียน


ผู้ไม่หวังดีจะโทรศัพท์ไปยังพนักงานเป้าหมาย โดยอ้างตัวเป็นเจ้าหน้าที่ฝ่ายสนับสนุนด้านไอทีของบริษัท จากนั้นจะแจ้งว่ามีความจำเป็นต้องดำเนินการลงทะเบียน Entra Passkey ใหม่เพื่อความปลอดภัยทางไซเบอร์ ซึ่งเป็นข้ออ้างที่ฟังดูสมเหตุสมผลในยุคที่การยืนยันตัวตนแบบไร้รหัสผ่านกำลังได้รับความนิยม

เมื่อพนักงานหลงเชื่อและดำเนินการตามคำแนะนำ ผู้โจมตีจะส่งลิงก์ไปยังหน้าเว็บฟิชชิ่งที่เลียนแบบขั้นตอนการลงทะเบียนของ Microsoft อย่างสมบูรณ์แบบ ทำให้เหยื่อกรอกข้อมูลประจำตัวและอนุมัติการลงทะเบียนคีย์ผ่านที่ไม่ปลอดภัย



เครื่องมือฟิชชิ่งที่ถูกออกแบบมาอย่างพิถีพิถัน


ฟิชชิ่งคิทที่ใช้ในการโจมตีครั้งนี้มีความซับซ้อนสูง โดยสามารถจำลองหน้าเว็บลงทะเบียน Entra Passkey ที่แทบแยกไม่ออกจากของจริง แผงควบคุมของผู้โจมตีช่วยให้สามารถจัดการเซสชันการโจมตีได้แบบเรียลไทม์ ติดตามสถานะของเหยื่อ และเก็บเกี่ยวข้อมูลรับรองที่ถูกขโมยไปใช้ต่อได้ทันที

การที่เครื่องมือนี้สามารถกำหนดเป้าหมายกระบวนการ passkey enrollment โดยเฉพาะ ทำให้ยากต่อการตรวจจับด้วยระบบรักษาความปลอดภัยทั่วไป เนื่องจากเป็นการเลียนแบบขั้นตอนการทำงานปกติของแพลตฟอร์ม Office 365



ผลกระทบต่อองค์กรและข้อมูลสำคัญ


เมื่อผู้โจมตีสามารถเข้าถึงบัญชี Microsoft 365 ของพนักงานได้สำเร็จ พวกเขาจะสามารถเข้าถึงอีเมล เอกสาร ข้อมูลลูกค้า และระบบภายในอื่นๆ ซึ่งข้อมูลเหล่านี้มักถูกนำไปใช้เป็นเครื่องมือในการข่มขู่เรียกค่าไถ่ต่อไป

การโจมตีในลักษณะนี้ไม่เพียงส่งผลกระทบทางการเงินจากการจ่ายค่าไถ่เท่านั้น แต่ยังสร้างความเสียหายต่อชื่อเสียงและความน่าเชื่อถือขององค์กร รวมถึงอาจนำไปสู่การรั่วไหลของข้อมูลที่ต้องรายงานตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล



แนวทางป้องกันสำหรับองค์กร


องค์กรควรให้ความรู้แก่พนักงานเกี่ยวกับภัยคุกคามรูปแบบใหม่นี้ โดยเฉพาะการยืนยันตัวตนผ่านช่องทางโทรศัพท์ ควรกำหนดนโยบายห้ามพนักงานดำเนินการด้านความปลอดภัยตามคำแนะนำทางโทรศัพท์โดยไม่ผ่านการตรวจสอบจากฝ่ายไอทีที่เชื่อถือได้

นอกจากนี้ การใช้ระบบยืนยันตัวตนแบบหลายปัจจัยที่แข็งแกร่งและการตรวจสอบกิจกรรมที่ผิดปกติบนบัญชีผู้ใช้อย่างต่อเนื่องจะช่วยลดความเสี่ยงในการถูกโจมตี รวมถึงการพิจารณาใช้โซลูชันตรวจสอบสิทธิ์แบบ Zero Trust เพื่อเพิ่มชั้นความปลอดภัยอีกชั้น



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด