ค้นพบความสนใจของคุณ ไปด้วยกัน

ดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

ค้นพบความสนใจของคุณ ไปด้วยกันดีลจริง รีวิวตรงไปตรงมา และเรื่องราวการช้อปปิ้งจากคนที่มีความสนใจเดียวกับคุณ — ทุกวันบน ZestBuy

สองแคมเปญฟิชชิงใหญ่โจมตี Microsoft 365 วิธีจับ IT ปลอมและป้องกันรหัสผ่าน

สองแคมเปญฟิชชิงใหญ่โจมตี Microsoft 365 วิธีจับ IT ปลอมและป้องกันรหัสผ่าน
ความสนใจ|อุปกรณ์ช่วยงานออฟฟิศ

ทำไม Microsoft 365 ถึงกลายเป็นสนามล่ารหัสผ่านของ BigBear 2.0 และ PREY-0058

แคมเปญ Microsoft 365 phishing attacks คือการโจมตีฟิชชิงที่ใช้โทรศัพท์ อีเมล และหน้าเว็บปลอมหลอกให้ผู้ใช้กรอกชื่อผู้ใช้ รหัสผ่าน และโค้ด MFA ลงในหน้าเข้าสู่ระบบที่ดูเหมือนของจริง แต่ถูกควบคุมโดยคนร้าย ผลคือข้อมูลยืนยันตัวตนและคุกกี้เซสชันถูกดักเก็บและนำไปใช้เข้าบัญชีขององค์กรโดยไม่ได้รับอนุญาต ทำให้เสี่ยงทั้งการขโมยข้อมูลภายใน ระบบอีเมล และแอปธุรกิจต่างๆ ในมุมมองด้านความปลอดภัย แคมเปญ BigBear 2.0 และ PREY-0058 ไม่ใช่แค่ฟิชชิงแบบส่งลิงก์ธรรมดา แต่เป็นบริการโจมตีเต็มรูปแบบที่ออกแบบมาเพื่อข้ามการป้องกัน MFA ด้วยเทคนิค attacker-in-the-middle proxy ระหว่างเหยื่อกับโครงสร้างพื้นฐานของ Microsoft ความหมายคือ ต่อให้เราตั้ง MFA แล้ว หากพฤติกรรมใช้งานยังประมาท รหัสผ่านก็อาจถูกดึงไปใช้เปิดประตูเข้าระบบองค์กรได้อยู่ดี

สองแคมเปญฟิชชิงใหญ่โจมตี Microsoft 365 วิธีจับ IT ปลอมและป้องกันรหัสผ่าน

เทคนิคโทร IT ปลอมและอีเมลฟิชชิงที่ใช้โจมตีผู้ใช้ Microsoft 365

หัวใจของแคมเปญนี้คือ fake IT support calls ผสมกับอีเมลและข้อความแชตที่เนียนราวกับมาจากฝ่าย IT จริง คนร้ายจะโทรหาเหยื่อหรือทักผ่าน Teams กับอีเมล แนะนำตัวว่าเป็นพนักงาน help desk เข้ามาแก้ปัญหาบัญชีหรือ MFA ใช้งานไม่ได้ จากนั้นจะโน้มน้าวให้เหยื่อให้สิทธิ์ remote access หรือกดเปิดหน้า Microsoft 365 ปลอมเพื่อ “ทดสอบการล็อกอิน” แล้วกรอกรหัสผ่านและโค้ด MFA ลงไป เบื้องหลังหน้าเว็บเหล่านี้คือเฟรมเวิร์ก BigBear 2.0 ที่ใช้ attacker-in-the-middle proxy ดักชื่อผู้ใช้ รหัสผ่าน โค้ด MFA และคุกกี้เซสชัน จากนั้นนำไป replay ผ่าน API เพื่อสวมรอยเซสชันที่ผ่านการยืนยันแล้ว ระบบแบบนี้ถึงขั้นออกแบบให้ปิดการใช้ FIDO2/WebAuthn เพื่อบังคับให้เหยื่อใช้วิธี MFA ที่ดักจับได้ง่ายอย่างรหัส SMS หรือรหัสแบบ TOTP หากเรายังเชื่อสายโทรศัพท์หรือข้อความที่อ้างว่าเป็น IT โดยไม่ตรวจสอบเอง บัญชี Microsoft 365 ก็อยู่บนเส้นบางๆ ระหว่างปลอดภัยกับถูกขโมยทันที

ตัวเลขความเสียหายจริงจาก BigBear 2.0 บอกอะไรเราเกี่ยวกับความเสี่ยง

ข้อมูลจากแผงควบคุมของคนร้ายเผยให้เห็นภาพที่น่ากังวลอย่างชัดเจน BigBear 2.0 เก็บบันทึกข้อมูลยืนยันตัวตนได้ 5,137 รายการจาก 461 องค์กรทั่วโลก โดยมี 1,032 รายการเป็นรหัสผ่านแบบ plaintext และ 4,148 คุกกี้เซสชัน ในจำนวนนั้น 474 รายการเป็นเซสชัน Microsoft 365 ที่ผ่าน MFA แล้วและถูกดักจับสำเร็จ ซึ่งเท่ากับว่าคนร้ายสามารถสวมรอยเข้าใช้บัญชีเสมือนเจ้าของบัญชีล็อกอินด้วยตัวเองได้ แคมเปญนี้ยังส่งผลกระทบต่อ 3,331 IP เหยื่อในกว่า 40 ประเทศในขณะที่การปฏิบัติการยังดำเนินอยู่ เมื่อบัญชีถูกยึด คนร้ายไม่ได้สนใจแค่กล่องอีเมล แต่สามารถเข้าถึง Outlook Teams SharePoint และ OneDrive รวมถึงโครงสร้างพื้นฐานและแอป SaaS ที่ผูกกับบัญชี Entra ID นี่คือจุดเริ่มต้นของโจมตีแบบ business email compromise และการเคลื่อนย้ายในระบบภายใน ซึ่งอาจลามไปสู่การขโมยข้อมูลธุรกิจทั้งองค์กร ภาพรวมเหล่านี้ชี้ชัดว่าการป้องกัน credential theft prevention ต้องเป็นวาระเร่งด่วน ไม่ใช่เชิงนโยบายสวยหรูบนกระดาษ

MFA แบบไหนช่วยได้ และนโยบายองค์กรควรปรับอย่างไร

แม้คนร้ายจะใช้ proxy เพื่อข้าม MFA ปกติได้ แต่เราไม่ได้หมดทางตั้งรับ หากองค์กรยังใช้ MFA จากรหัส SMS หรือแอปสร้างโค้ด ควรเริ่มวางแผนย้ายไปใช้ MFA security protection ที่ทนต่อฟิชชิง เช่น passkeys หรือ YubiKey ที่อาศัยมาตรฐาน FIDO2/WebAuthn ซึ่งออกแบบให้คนร้ายหลอกเอาโค้ดผ่านหน้าเว็บปลอมได้ยาก ผู้เชี่ยวชาญแนะนำให้ใช้ conditional access บังคับอุปกรณ์ที่สอดคล้องนโยบาย และรีโวคเซสชันกับโทเคนรีเฟรชที่ถูกมองว่าน่าสงสัยทันที นอกจากชั้น MFA ที่แข็งแรง ควรกำหนดขอบเขตข้อมูลที่ผู้ใช้เข้าถึงผ่าน SharePoint ให้แคบลง และตั้งระบบตรวจจับพฤติกรรมผิดปกติ เช่น การใช้ residential proxy แปลกๆ การดาวน์โหลดไฟล์จำนวนมาก หรือการค้นหาไฟล์และเมลในวงกว้าง แต่ทั้งหมดนี้จะไร้ความหมายหากพนักงานยังไม่เข้าใจความเสี่ยงของ Microsoft 365 phishing attacks การให้ความรู้ภายในแบบตรงไปตรงมาจึงสำคัญไม่แพ้เทคโนโลยี

คู่มือสั้นสำหรับผู้ใช้หน้าแรก: จับ IT ปลอม ป้องกันบัญชี ก่อนสายไป

ท้ายที่สุด ต่อให้ระบบองค์กรจะซับซ้อนแค่ไหน สิ่งที่หยุด fake IT support calls และอีเมลฟิชชิงได้มักเป็นสามัญสำนึกของผู้ใช้เอง หากมีคนโทรมาอ้างว่าเป็น IT แล้วขอให้คุณบอกรหัสผ่าน โค้ด MFA หรือให้กรอกข้อมูลลงลิงก์ที่ส่งมา ให้ตั้งธงว่าเป็นภัยก่อนเสมอ โทรกลับผ่านเบอร์อย่างเป็นทางการหรือช่องทางที่องค์กรกำหนดเพื่อตรวจสอบตัวตน อย่าให้ข้อมูลยืนยันตัวตนผ่านการติดต่อที่คุณไม่ได้ร้องขอ สำหรับทุกคนที่ใช้ Microsoft 365 ไม่ว่าจะในระดับผู้บริหารหรือพนักงานทั่วไป ควรจำหลักพื้นฐานง่ายๆ ว่า ไม่กรอกรหัสผ่านจากลิงก์ในเมลที่คาดไม่ถึง ตรวจ URL ให้ดีทุกครั้ง และรายงานอีเมลหรือสายที่น่าสงสัยไปยังทีมความปลอดภัยในทันที แนวทาง credential theft prevention แบบนี้อาจดูพื้นฐาน แต่เมื่อจับคู่กับ MFA ที่ออกแบบมาทนฟิชชิง โอกาสที่ BigBear 2.0 และกลุ่มอย่าง PREY-0058 จะเข้าถึงบัญชีคุณก็จะลดลงอย่างมาก

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!