แคมเปญฟิชชิงครั้งใหญ่ ปล้นบัญชี Microsoft 365 เพื่อขโมยอีเมลการเงินพนักงาน
แคมเปญฟิชชิงครั้งใหญ่ใช้เทคนิค AitM ปล้นบัญชี Microsoft 365 เพื่อขโมยอีเมลการเงิน รู้จักวิธีป้องกันองค์กรจากภัยคุกคามนี้
นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ได้เปิดเผยถึงแคมเปญฟิชชิงทางอีเมลครั้งใหญ่ที่กำลังเกิดขึ้นอยู่ในขณะนี้ โดยแคมเปญดังกล่าวใช้เทคนิคขั้นสูงที่เรียกว่า Adversary-in-the-Middle หรือ AitM เพื่อเข้าควบคุมบัญชี Microsoft 365 ของผู้ใช้งานจำนวนมาก
เป้าหมายหลักของแคมเปญนี้คือการระบุตัวบุคคลสำคัญที่เกี่ยวข้องกับกระบวนการทำงานด้านการเงินภายในองค์กร และรวบรวมอีเมลที่เกี่ยวข้องกับการเงินและเงินเดือนพนักงานเพื่อนำไปใช้ในการโจมตีในขั้นต่อไป
เทคนิค AitM คืออะไรและทำงานอย่างไร
เทคนิค Adversary-in-the-Middle หรือ AitM เป็นรูปแบบการโจมตีที่อันตรายและซับซ้อนกว่าฟิชชิงแบบทั่วไป โดยผู้โจมตีจะวางตัวเป็นตัวกลางระหว่างผู้ใช้งานกับเว็บไซต์จริงของ Microsoft 365 เมื่อผู้ใช้งานพยายามเข้าสู่ระบบ ผู้โจมตีจะรับข้อมูลก่อนแล้วจึงส่งต่อไปยังเซิร์ฟเวอร์จริง ทำให้สามารถขโมยทั้งชื่อผู้ใช้ รหัสผ่าน และที่สำคัญคือคุกกี้เซสชันที่ใช้ยืนยันตัวตนได้
การที่ผู้โจมตีสามารถขโมยคุกกี้เซสชันได้นั้นหมายความว่า แม้ผู้ใช้งานจะเปิดใช้การยืนยันตัวตนแบบสองขั้นตอนหรือ Multi-Factor Authentication ไว้ ผู้โจมตีก็ยังสามารถหลบเลี่ยงและเข้าถึงบัญชีได้โดยไม่ต้องผ่านการยืนยันตัวตนอีกครั้ง ทำให้การโจมตีแบบนี้มีความเสี่ยงสูงมากต่อองค์กรธุรกิจ
การใช้ Residential Proxies เพื่ออำพรางตัว
จุดเด่นที่น่าสนใจของแคมเปญนี้คือการใช้ residential proxies ซึ่งเป็นพร็อกซีที่ใช้ที่อยู่ IP จริงจากผู้ให้บริการอินเทอร์เน็ตตามบ้านเรือนทั่วไป เพื่อปกปิดการเข้าสู่ระบบที่ผิดปกติให้ดูเหมือนกับการใช้งานจากผู้ใช้ทั่วไปตามปกติ
การทำเช่นนี้ทำให้ระบบตรวจจับความผิดปกติขององค์กรไม่สามารถแยกแยะได้ว่าการเข้าสู่ระบบนี้มาจากผู้โจมตีหรือมาจากพนักงานจริง เนื่องจากที่มาและพฤติกรรมไม่ต่างจากการใช้งานปกติ จึงเป็นการหลบเลี่ยงระบบความปลอดภัยขั้นพื้นฐานได้อย่างแนบเนียน
ผลกระทบต่อองค์กรและแนวทางป้องกัน
แคมเปญนี้อาจนำไปสู่การโจมตีแบบ Business Email Compromise หรือ BEC ซึ่งเป็นการปลอมแปลงอีเมลของบุคคลสำคัญในองค์กรเพื่อหลอกลวงให้โอนเงินหรือเปิดเผยข้อมูลสำคัญ ซึ่งสร้างความเสียหายทางการเงินโดยตรงแก่องค์กรที่ตกเป็นเป้าหมาย
องค์กรควรเพิ่มความระมัดระวังเป็นพิเศษสำหรับอีเมลที่เกี่ยวข้องกับกระบวนการทางการเงิน ตรวจสอบความถูกต้องของ URL ก่อนกรอกข้อมูลสำคัญทุกครั้ง และที่สำคัญคือควรเลือกใช้โซลูชันความปลอดภัยระดับสูงที่สามารถตรวจจับพฤติกรรมที่ผิดปกติและการโจมตีแบบ AitM ได้โดยเฉพาะ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด