ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

Mirage2FA และ AiTM phishing ภัยเงียบที่กำลังแย่งชิง Session บน Microsoft 365

Mirage2FA และ AiTM phishing ภัยเงียบที่กำลังแย่งชิง Session บน Microsoft 365
ความสนใจ|อุปกรณ์ช่วยงานออฟฟิศ

Mirage2FA คืออะไร และทำไม Microsoft 365 ความปลอดภัยถึงสั่นคลอน

Mirage2FA คือชุดเครื่องมือ phishing-as-a-service ที่ถูกออกแบบมาเพื่อขโมยข้อมูลล็อกอิน Microsoft 365 ทั้งรหัสผ่าน โค้ด MFA และคุกกี้ของ session ที่ล็อกอินสำเร็จแล้ว ผ่านเทคนิค Adversary-in-the-Middle ซึ่งคั่นกลางระหว่างผู้ใช้กับหน้าเว็บจริงเพื่อดักข้อมูลระหว่างทาง ทำให้ผู้โจมตีสามารถเข้ายึดบัญชีและ session โดยที่ระบบยังเชื่อว่าเป็นผู้ใช้ตัวจริงอยู่ หัวใจของภัยนี้คือการโจมตี MFA phishing ที่ไม่พุ่งเป้าแค่รหัสผ่าน แต่จงใจดักรับโค้ดยืนยันตัวตนสองชั้นและ session ที่ผ่านการตรวจสอบแล้ว Mirage2FA เป็นบริการเชิงพาณิชย์ที่มุ่งเจาะบัญชีองค์กรบน Microsoft 365 และ session cookies เพื่อเลี่ยงการตรวจสอบตัวตนแบบทั่วไป กล่าวอีกอย่างคือ ต่อให้เปิดใช้ MFA แบบเดิม ความเสี่ยงระบบ 365 ขององค์กรก็ยังสูงอยู่เมื่อเจอการโจมตีลักษณะนี้

ทำไม Mirage2FA รุนแรงกว่าฟิชชิ่งแบบเดิม และใครคือเหยื่อหลัก

จุดที่น่ากังวลของ Mirage2FA ไม่ใช่แค่การหลอกให้กรอกรหัสผ่าน แต่คือการแย่งชิง session hijacking แบบเต็มตัว เมื่อผู้ใช้กรอกข้อมูลและผ่าน MFA ระบบของผู้โจมตีจะรับส่งข้อมูลผ่าน AiTM flow แล้วดักเก็บรหัสผ่าน โค้ด 2FA และคุกกี้ session ที่ยืนยันแล้ว ผลคือ ผู้โจมตีสามารถล็อกอินเข้าบัญชี Microsoft 365 ในฐานะผู้ใช้จริงโดยไม่ต้องผ่าน MFA ซ้ำ การโจมตี MFA phishing แบบนี้จึงก้าวข้ามแนวคิดเดิมที่เชื่อว่าติดตั้ง MFA แล้วจะปลอดภัย ข้อมูลการวิเคราะห์แสดงให้เห็นว่า Mirage2FA เน้นเจาะบัญชีองค์กรที่ใช้ Microsoft 365 อย่างหนัก โดยมีเป้าหมายคือผู้ใช้ในอุตสาหกรรมเทคโนโลยี การผลิต และการศึกษาเป็นหลัก โควทที่ควรจำคือ "ชุดเครื่องมือ Mirage2FA มีอัตราการล้มบัญชีที่เป็นไปได้สูง โดยจากอีเมลเป้าหมาย 9,426 ราย ถูกมองว่าถูกล้มถึง 4,532 ราย หรือราว 48%" ตัวเลขนี้สะท้อนว่าองค์กรที่ใช้ Microsoft 365 แบบพึ่ง MFA อย่างเดียวกำลังแบกรับความเสี่ยงระบบ 365 ที่สูงกว่าที่คิดมาก

เมื่อปฏิทินและ Workflow กลายเป็นช่องโจมตีใหม่ ไม่ใช่อีเมลอย่างเดียว

องค์กรส่วนใหญ่มองการโจมตีว่าเริ่มจากอีเมล แต่ผู้โจมตีกำลังก้าวไปที่เครื่องมือ productivity และ workflow ที่เราใช้ทุกวัน เช่น ปฏิทินและคำเชิญประชุม ในโลกของ Microsoft 365 ความปลอดภัยไม่ได้อยู่ในกล่องอีเมลอย่างเดียวอีกต่อไป นักโจมตีใช้ไฟล์ .ics และคำเชิญประชุมที่พูดถึง HR update การยืนยันนโยบาย การลงทะเบียนสวัสดิการ หรือการเตือนอบรมด้านการปฏิบัติตามกฎระเบียบ เพื่อกลมกลืนเข้ากับงานประจำวันของพนักงาน ข้อได้เปรียบของคำเชิญปฏิทินคือมันถูกเพิ่มลงปฏิทินโดยอัตโนมัติ แม้เมลต้นทางจะถูกลบหรือกักกัน และการแจ้งเตือนจำนวนมากเกิดบนมือถือ ซึ่งมักอยู่นอกการมองเห็นของระบบป้องกันอีเมลที่เน้นบนเดสก์ท็อป นี่คือการโจมตีแบบ social engineering ผูกกับแอป workflow โดยตรง พนักงานที่ทำงานผ่านปฏิทิน ระบบ HR และเครื่องมือ collaboration จึงเริ่มเป็นเป้าหมายหลัก ไม่ใช่แค่คนที่เปิดอีเมลแบบสุ่ม

ผลกระทบต่อธุรกิจเมื่อ Session ถูกแย่งชิง และความเสี่ยงระบบ 365 ที่มองไม่เห็น

เมื่อผู้โจมตีได้ session ของ Microsoft 365 แล้ว ผลกระทบไม่ได้หยุดที่กล่องอีเมลหนึ่งกล่อง แต่ลุกลามไปสู่การเข้าถึงข้อมูลและบริการที่ผูกกับบัญชีเดียวกัน การรายงานระบุว่าคุกกี้ session ที่ถูกขโมย รหัสผ่าน โค้ด 2FA และการล็อกอินผ่าน SSO อื่นๆ เป็นผลลัพธ์ส่วนใหญ่ของการโจมตี Mirage2FA สิ่งนี้สร้างความเสี่ยงด้านการเข้าถึงตามตัวตน เพราะ session ที่ถูกขโมยให้อำนาจผู้โจมตีเหมือนเป็นเจ้าของบัญชี สามารถเข้าถึง cloud services ที่เชื่อมต่อ Microsoft 365 ได้ จากนั้นตามมาด้วยการปลอมตัวและฉ้อโกง บัญชีที่ถูกยึดอาจถูกใช้ส่งเมลหลอกฝ่ายการเงิน ลูกค้า หรือซัพพลายเออร์ แทรกตัวใน workflow ภายใน และขยายวงเข้าถึงแอปที่ผูกกับ SSO ที่สำคัญ การป้องกัน session hijacking ไม่สามารถแก้ด้วยการรีเซ็ตรหัสผ่านอย่างเดียว เพราะต้องตรวจ สืบค้น และจัดการ session ที่ยังค้างอยู่ ทำให้ต้นทุนการควบคุมเหตุสูงขึ้นอย่างมีนัยสำคัญ นี่คือช่องว่างของการควบคุมที่ยังคงอยู่แม้องค์กรจะเปิดใช้ MFA แล้ว

ยุทธศาสตร์ใหม่ที่ทีม Security ต้องทำทันที เพื่อป้องกัน session hijacking

องค์กรที่จริงจังกับ Microsoft 365 ความปลอดภัยต้องยอมรับก่อนว่า MFA แบบเดิมไม่เพียงพอเมื่อเจอการโจมตี MFA phishing ที่ใช้ AiTM ขั้นต่อไปคือการสร้างชั้นป้องกันเพิ่มให้กับตัวตนและ session แทนที่จะฝากทุกอย่างไว้กับรหัสผ่านและโค้ด OTP การป้องกัน session hijacking ต้องเริ่มจากการตรวจจับให้เร็วที่สุด ก่อนที่ session ที่ถูกขโมยจะถูกนำไปใช้ซ้ำ เพื่อจำกัดความเสียหายของการยึดบัญชี ทีมความปลอดภัยควรปฏิบัติอย่างน้อยสามข้อ หนึ่ง ปฏิบัติกับคำเชิญปฏิทินและไฟล์ .ics เหมือนเป็นเนื้อหาที่รันโค้ดได้ ไม่ใช่แค่ข้อมูลกำหนดการ ต้องสแกนลิงก์ ไฟล์แนบ และ QR code ภายในอีเวนต์ สอง เสริมความปลอดภัยตัวตนด้วย MFA แบบต้านฟิชชิ่ง เช่น FIDO2 หรือ WebAuthn ร่วมกับนโยบาย conditional access และความสามารถในการตรวจ สังเกต และเพิกถอน session อย่างรวดเร็วเพื่อลดผลถ้าพนักงานเผลอกดเข้าไป สาม ปรับการอบรมพนักงานให้รู้ว่าคำเชิญในปฏิทินอาจเป็นฟิชชิ่งได้เช่นกัน และต้องสงสัยคำเชิญ HR หรือ payroll ที่มาแบบ .ics ไม่ต่างจากอีเมลที่ผิดปกติ

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!