411/69 (IT) ประจำวันจันทร์ที่ 27 กรกฎาคม 2569

นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญโจมตีที่มุ่งเป้าไปยังระบบ Wi-Fi ของโรงแรม ศูนย์ประชุม และสถานที่ให้บริการเครือข่ายสาธารณะ โดยผู้โจมตีเข้าควบคุมหรือแก้ไขการตั้งค่า Wi-Fi gateway เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าเข้าสู่ระบบ Microsoft 365 ปลอม และขโมยข้อมูลบัญชีของพนักงานองค์กรที่เชื่อมต่อผ่านเครือข่ายดังกล่าว มีรายงานว่าแคมเปญดังกล่าวดำเนินมาตั้งแต่เดือนมิถุนายน 2569 และพบกิจกรรมในหลายเมืองของสหรัฐฯ รวมถึงบางพื้นที่ในอินเดียและซาอุดีอาระเบีย
รายงานระบุว่า ผู้โจมตีอาจเข้าถึงอุปกรณ์ Wi-Fi gateway ผ่านหน้าบริหารจัดการที่ให้เข้าถึงจากอินเทอร์เน็ต เช่น SSH, SNMP หรือหน้า web administration console ร่วมกับการใช้รหัสผ่านที่อ่อนแอหรือถูกใช้ซ้ำ จากนั้นแก้ไขการตั้งค่า DNS เพื่อให้ผู้ใช้ที่พยายามเข้าใช้งาน Microsoft 365 ถูกเปลี่ยนเส้นทางไปยังโดเมนปลอมที่ผู้โจมตีควบคุม เช่น m365-owa[.]com, ms365-device[.]com และ ms365-live[.]com บางกรณียังพบความพยายามใช้ Web Proxy Auto-Discovery (WPAD) เพื่อกำหนด proxy อันตราย และการใช้ device-code authentication flow เพื่อหลอกให้ผู้ใช้อนุมัติการเข้าสู่ระบบของผู้โจมตี ซึ่งอาจทำให้ผู้โจมตีได้รับ OAuth token ที่ผ่านเงื่อนไข MFA แล้วโดยไม่จำเป็นต้องขโมยรหัสผ่านโดยตรง
องค์กรควรกำหนดให้อุปกรณ์ของพนักงานใช้ VPN แบบ always-on และ full-tunnel เมื่อเชื่อมต่อเครือข่ายสาธารณะ เพื่อให้ทราฟฟิกและ DNS ถูกส่งผ่านเครือข่ายที่เชื่อถือได้ก่อนออกสู่อินเทอร์เน็ต ปิดใช้งาน WPAD หากไม่จำเป็น จำกัดหรือปิด device-code authentication flow ใน Microsoft Entra ID ตามความเหมาะสม และให้ผู้ใช้ตรวจสอบ URL และใบรับรองของเว็บไซต์ก่อนกรอกข้อมูลบัญชี โดยเฉพาะเมื่อใช้งาน Wi-Fi โรงแรม สนามบิน ศูนย์ประชุม หรือเครือข่ายสาธารณะอื่น ๆ นอกจากนี้ควรเฝ้าระวังการเข้าสู่ระบบ Microsoft 365 จากตำแหน่งหรืออุปกรณ์ผิดปกติ ตรวจสอบการใช้งาน OAuth token ที่น่าสงสัย และบล็อกโดเมนหรือ IP address ที่เกี่ยวข้องกับแคมเปญดังกล่าว
