443/69 (IT) ประจำวันจันทร์ที่ 17 สิงหาคม 2569

นักวิจัยด้าน Cybersecurity จาก CTM360 เปิดเผยรายงานแคมเปญ Phishing ขนาดใหญ่ในชื่อ RecruitTrap ใช้การสรรหาบุคลากรหรือการนัดสัมภาษณ์งานปลอม เพื่อหลอกขโมย Credential ของ Google และ Facebook รวมถึงในบางกรณีสามารถ Relay คำขอ Multi-Factor Authentication หรือ MFA ได้แบบ Real-time โดย CTM360 ระบุว่าพบ Phishing URL มากกว่า 3,000 รายการภายในระยะเวลา 2 เดือน แคมเปญดังกล่าวแอบอ้างเป็น Recruiter และกระบวนการรับสมัครงานขององค์กรมากกว่า 50 แห่ง ครอบคลุม 14 ภาคส่วน โดยกลุ่มเป้าหมายที่พบมากที่สุดคือบุคลากรด้าน Marketing เนื่องจากบัญชีของกลุ่มนี้อาจเข้าถึง Advertising Platform, Corporate Social Media, Customer Data, Email และบริการสำคัญทางธุรกิจอื่น ๆ ได้
รูปแบบการโจมตีเริ่มจาก Email หรือ Meeting Invitation ที่ไม่ได้ร้องขอ ที่ดูเหมือนมาจาก Recruiter ขององค์กรที่น่าเชื่อถือ และอ้างอิงข้อมูลประวัติการทำงานของผู้รับ ก่อนเชิญให้กำหนดเวลาสัมภาษณ์หรือพูดคุยอย่างไม่เป็นทางการ เหยื่อจะถูกนำไปยังหน้าเว็บปลอม 2 รูปแบบ ได้แก่ หน้า Scheduling ที่เลียนแบบ Calendly หรือหน้า Recruitment Portal ที่ปลอมแบรนด์องค์กร โดยทั้งสองเส้นทางจะนำไปสู่ปุ่ม “Continue with Google/Facebook” จากนั้นใช้เทคนิค Browser-in-the-Browser หรือ BitB แสดงหน้าต่าง Login ปลอมที่มี Address Bar และสัญลักษณ์ Padlock ปลอม เพื่อหลอกให้เหยื่อเชื่อว่าเป็นหน้าล็อกอินจริง ขณะที่บนอุปกรณ์ Mobile อาจแสดงเป็นหน้า Login ปลอมแบบเต็มหน้าจอ นอกจากนี้ จากการวิเคราะห์ของ CTM360 พบว่า Phishing Kit ทำงานในลักษณะ State Machine ไม่ใช่เพียงแบบฟอร์มขโมยรหัสผ่านทั่วไป โดยมีขั้นตอน CAPTCHA, Username, Password และ MFA หลายรูปแบบ เช่น OTP, Phone Number Matching และ Suffix Verification พร้อมใช้ Socket.IO ให้ Backend ควบคุมหน้าจอที่เหยื่อเห็นแบบ Real-time
CTM360 ระบุว่า Phishing Page ส่วนใหญ่ประมาณ 96% ใช้ธีม Calendly และหลายรายการใช้ Cloudflare เพื่อปกปิด Server จริงของผู้โจมตี ขณะที่หน้า Recruitment Portal ปลอมแบบเฉพาะแบรนด์พบ Host ที่แตกต่างกัน 116 รายการ และมีการใช้งานโครงสร้างพื้นฐานร่วมกัน โดย TLD ที่พบมาก ได้แก่ .cfd, .com, .info, .works และ .work แคมเปญนี้ยังสามารถเปลี่ยนแบรนด์ได้อย่างรวดเร็ว เพียงปรับชื่อองค์กร ตัวตน Recruiter พื้นหลัง สโลแกน และผู้ให้บริการ Authentication แต่ยังคง Flow การนัดหมาย 30 นาทีและการ Login เดิมไว้ ทั้งนี้ ผู้ใช้งานควรตรวจสอบคำเชิญสัมภาษณ์ที่ไม่ได้ร้องขอผ่านช่องทางทางการขององค์กรโดยตรง หลีกเลี่ยงการคลิกลิงก์ในข้อความ และสังเกตว่า Google Sign-in จริงควรอยู่บนโดเมน accounts.google.com ส่วนองค์กรควรใช้ Phishing-resistant Authentication เช่น Passkey หรือ Hardware-backed WebAuthn และหากมีผู้กรอก Credential หรือ MFA Code ในหน้าต้องสงสัย ควรเปลี่ยน Password, Revoke Session และ Token, ตรวจสอบ Sign-in Activity, Mailbox Rule และ OAuth Grant โดยทันที
แหล่งข่าว : https://thehackernews.com/2026/08/ctm360-uncovers-over-3000-recruitment.html
