Microsoft 365 phishing attacks ยุคใหม่ ไม่ได้แค่หลอกคลิกลิงก์ แต่ยึดเซสชันได้ทั้งก้อน
ภัยคุกคาม Microsoft 365 phishing attacks ยุคใหม่คือการโจมตีที่ใช้หน้าเว็บปลอมและพร็อกซี attacker‑in‑the‑middle เพื่อดักรับรหัสผ่าน โค้ด MFA และคุกกี้เซสชัน จากนั้นนำเซสชันที่ยืนยันตัวตนแล้วไปใช้ต่อเพื่อเข้ายึดบัญชีองค์กรและขโมยข้อมูลสำคัญในบริการคลาวด์ โดยไม่จำเป็นต้องรู้รหัสผ่านเดิมหรือปลด MFA ซ้ำอีกครั้ง ทำให้ผู้ใช้และทีม IT ตรวจจับได้ยากกว่าฟิชชิงแบบเดิมมาก
หัวใจของปัญหาตอนนี้คือสองแคมเปญใหญ่อย่าง BigBear 2.0 และกลุ่มที่ถูกตั้งชื่อว่า PREY-0058 กำลังใช้โครงสร้าง phishing-as-a-service และเทคนิค attacker‑in‑the‑middle (AiTM) เพื่อขโมยข้อมูลยืนยันตัวตนของผู้ใช้ Microsoft 365 จากองค์กรนับร้อยทั่วโลก จุดที่น่ากังวลไม่ใช่แค่จำนวนผู้เสียหาย แต่คือความจริงที่ว่าเมื่อเซสชันถูกยึดแล้ว ผู้โจมตีสามารถทะลวงเข้าไปถึงอีเมล การสนทนา และไฟล์ภายในได้ราวกับเป็นพนักงานคนหนึ่งขององค์กร

BigBear 2.0 กับ PREY-0058 ขโมยบัญชีองค์กรอย่างไร ทำไม MFA แบบเดิมเอาไม่อยู่
BigBear 2.0 เป็นบริการ phishing-as-a-service ที่พัฒนาต่อจาก Evilginx2 เพื่อดักรับชื่อผู้ใช้ รหัสผ่าน โค้ด MFA และคุกกี้เซสชันของ Microsoft 365 ผ่านพร็อกซี AiTM ระหว่างเหยื่อกับระบบของ Microsoft ข้อมูลจากแผงควบคุมของคนร้ายเผยว่ามีบันทึกข้อมูลถูกขโมยแล้ว 5,137 รายการจาก 461 องค์กร รวมถึงรหัสผ่านตัวหนังสือ 1,032 รายการและคุกกี้เซสชัน 4,148 รายการ โดย 474 รายการคือเซสชันที่ผ่าน MFA มาแล้วเต็มรูปแบบ นี่คือหลักฐานชัดเจนว่า MFA แบบที่ต้องกรอกโค้ดสามารถถูกเล่นงานได้เมื่อเจอ AiTM
ในทางปฏิบัติ เหยื่อจะเห็นหน้าล็อกอิน Microsoft 365 ปกติ เพราะเป็นการพร็อกซีหน้าแท้ผ่านเซิร์ฟเวอร์คนร้าย เมื่อเหยื่อกรอกข้อมูลทุกอย่างจนผ่าน MFA แล้ว เซสชันคุกกี้ที่ Microsoft ส่งกลับจะวิ่งผ่านโครงสร้างของ BigBear ทำให้คนร้ายเก็บคุกกี้นั้นไปใช้เปิดเซสชันเดียวกันได้โดยไม่ต้องขอรหัสเพิ่มอีกจนกว่าโทเคนจะหมดอายุหรือถูกเพิกถอน แคมเปญเดียวของ BigBear ถูกพบว่ากำหนดเป้าหมายไปที่ 461 องค์กร โดยอย่างน้อย 258 องค์กรมีข้อมูลยืนยันตัวตนรั่วไหลแล้ว และกระทบ IP เหยื่อ 3,331 รายการในกว่า 40 ประเทศ โดยปฏิบัติการยังไม่จบสิ้นในเวลาที่มีการตรวจสอบ
fake IT support calls อาวุธ social engineering ที่ทำให้มาตรการเทคนิคพังในห้านาที
ต่อให้มีระบบ security ดีแค่ไหน ทุกอย่างพังได้ถ้าคนรับโทรศัพท์หลงเชื่อ fake IT support calls แคมเปญ BigBear 2.0 และ PREY-0058 ใช้การโทรศัพท์ แชตผ่าน Teams และอีเมล แอบอ้างตัวเป็นเจ้าหน้าที่ IT help desk ที่มาช่วยแก้ปัญหาบัญชีหรือระบบขัดข้องให้ผู้ใช้ แนวทางนี้คือ social engineering แบบคลาสสิกที่ถูกยกระดับด้วยโครงสร้างฟิชชิงสมัยใหม่
เมื่อเหยื่อเชื่อว่าคุยกับทีม IT จริง คนร้ายจะโน้มน้าวให้เหยื่อยอมให้ remote access หรือกดเปิดลิงก์หน้า login Microsoft 365 ปลอมแล้วกรอกชื่อผู้ใช้ รหัสผ่าน และโค้ด 2FA ลงไป เมื่อข้อมูลถูกกรอกในไซต์ของ BigBear ข้อมูลทั้งหมดจะถูกส่งต่อผ่านพร็อกซีไปยัง Microsoft ทำให้การยืนยันตัวตนสำเร็จและสร้างเซสชันที่คนร้ายสามารถดักเก็บได้ แนวทางนี้น่ากลัวเพราะไม่ชนกับระบบตรวจจับพฤติกรรมผิดปกติมากนัก โดยเฉพาะเมื่อคนร้ายใช้ residential proxy ให้การเข้าสู่ระบบดูเหมือนมาจากประเทศหรือพื้นที่เดียวกับเหยื่อ
ถ้าบัญชี Microsoft 365 ถูกยึด ผลกระทบกับองค์กรหนักกว่าที่หลายคนคิด
เมื่อคนร้ายเข้าถึงบัญชี Microsoft 365 ได้สำเร็จ เป้าหมายหลักไม่ใช่การลง ransomware แต่คือการขโมยข้อมูลอย่างเป็นระบบ ทั้งอีเมลใน Outlook ประวัติการสนทนาใน Teams เอกสารบน SharePoint และไฟล์ใน OneDrive จากจุดนี้ ถ้าบัญชีนั้นมีสิทธิ์สูง การเข้าถึงอาจลุกลามไปถึง Entra ID โครงสร้างคลาวด์ และแอป SaaS ที่เชื่อมต่ออยู่ ทำให้เกิดช่องทางสำหรับ business email compromise การฟิชชิงภายใน การขโมยข้อมูล และการเคลื่อนที่ด้านข้างภายในระบบขององค์กร
กล่าวอีกแบบหนึ่ง บัญชี Microsoft 365 ใบเดียวอาจเป็นกุญแจเปิดทั้งอีเมล ปฏิทิน การประชุมออนไลน์ เอกสารโครงการ ข้อมูลลูกค้า และระบบยืนยันตัวตนกลางขององค์กร องค์กรที่ยังคิดว่าฟิชชิงคือเรื่องของผู้ใช้รายบุคคลจึงกำลังประเมินความเสี่ยงต่ำเกินไป การปล่อยให้บัญชีเดียวยึดได้ คือการเปิดประตูหลังทั้งองค์กรให้คนร้ายเข้ามาเดินเล่น การลงทุนใน enterprise account protection จึงไม่ใช่ทางเลือกเสริม แต่เป็นเงื่อนไขขั้นต่ำของการทำธุรกิจดิจิทัล
จาก MFA security standard สู่ phishing-resistant MFA แผนรับมือที่ทีม security ควรลงมือทันที
องค์กรจำนวนมากคิดว่าการเปิดใช้ MFA security standard เพียงอย่างเดียวเพียงพอแล้ว เหตุการณ์ BigBear 2.0 พิสูจน์ชัดว่าถ้า MFA ยังพึ่งโค้ดแบบที่ผู้ใช้กรอกเองหรือกดยืนยันบนมือถือ โครงสร้าง AiTM ก็ยังดักรหัสและคุกกี้เซสชันได้อยู่ ความจำเป็นตอนนี้คือการขยับไปสู่ phishing-resistant MFA ที่ออกแบบมาให้ผู้โจมตีหลอกขอรหัสผ่านหรือโค้ดจากผู้ใช้ไม่ได้แม้จะมีหน้าเว็บปลอม เช่น passkeys กุญแจความปลอดภัยอย่าง YubiKey และวิธีพิสูจน์ตัวตนตามมาตรฐาน FIDO2/WebAuthn
งานของทีม security จึงต้องเปลี่ยนจากการแค่เปิด MFA ไปสู่ชุดมาตรการเต็มรูปแบบ ทั้งการใช้ Conditional Access เพื่อบังคับเงื่อนไขการเข้าถึง การตั้ง requirement ว่าต้องใช้ device ที่ได้มาตรฐาน การจำกัดขอบเขตการเข้าถึงข้อมูลบน SharePoint และการเพิกถอน session และ refresh token ที่เสี่ยงทันทีเมื่อพบความผิดปกติ ควบคู่กับการเทรนพนักงานให้ระแวง fake IT support calls และอีเมลฟิชชิงเสมอ เพราะวัฒนธรรม security ของคนทั้งองค์กรคือเกราะชั้นแรกที่ป้องกันไม่ให้เทคนิคขั้นสูงของคนร้ายมีโอกาสทำงาน






