493/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569

ทีมนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้เปิดเผยรายงานการพบภัยคุกคามที่มุ่งเป้าโจมตีผู้บริหารระดับสูง เช่น ผู้อำนวยการและรองประธานบริษัท เพื่อขโมยข้อมูลและขู่กรรโชกทรัพย์ โดยผู้โจมตีจะพุ่งเป้าไปที่ระบบ Microsoft 365 และบริการซอฟต์แวร์ผ่านระบบคลาวด์ (SaaS) อื่น ๆ โดยกลุ่มแฮกเกอร์จะใช้วิธีการโทรศัพท์หลอกลวงหรือ Vishing โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอทีหรือศูนย์ช่วยเหลือ เพื่อหลอกให้เหยื่อหลงเชื่อและมอบสิทธิ์การเข้าถึงระบบองค์กรที่สำคัญ ซึ่งเบื้องต้นพบว่ามีการโจมตีองค์กรในสหรัฐอเมริกา โดยเฉพาะในภาคธุรกิจก่อสร้าง สาธารณสุข อสังหาริมทรัพย์ และการเงิน
สำหรับรายละเอียดของการโจมตีนั้น กลุ่มภัยคุกคามที่ชื่อ PREY-0058 หรือ UNC6671 จะเริ่มต้นจากการโทรศัพท์ติดต่อเหยื่อและชี้นำให้เข้าไปยังเว็บไซต์ปลอมที่ตั้งชื่อคล้ายคลึงกับระบบการยืนยันตัวตนขององค์กร เพื่อทำการดักจับข้อมูลการเข้าสู่ระบบและการอนุมัติรหัสผ่านแบบหลายชั้น (MFA) ด้วยเทคนิค Adversary-in-the-Middle (AitM) เมื่อได้โทเคนสำหรับการเข้าถึงระบบมาแล้ว ผู้โจมตีจะนำไปใช้งานผ่านเครือข่ายพร็อกซีที่ระบุตำแหน่งทางภูมิศาสตร์ตรงกับเหยื่อเพื่อหลบเลี่ยงการตรวจจับ ความน่าสนใจของการโจมตีลักษณะนี้คือผู้โจมตีไม่จำเป็นต้องติดตั้งมัลแวร์ลงบนอุปกรณ์ แต่จะมุ่งเน้นการค้นหาและเข้าถึงบริการคลาวด์เช่น SharePoint, OneDrive, Exchange และ Box เพื่อทำการขโมยข้อมูลปริมาณมากออกไปจากระบบและนำไปใช้เป็นข้อต่อรองในการกรรโชกทรัพย์t
เพื่อเป็นการลดความเสี่ยงและป้องกันการโจมตีในลักษณะดังกล่าว ผู้ดูแลระบบควรพิจารณาปรับใช้นโยบายเงื่อนไขการเข้าถึงระบบ (Conditional Access) ที่มีความเข้มงวด พร้อมทั้งบังคับใช้การยืนยันตัวตนที่สามารถป้องกันการสร้างหน้าเว็บหลอกลวงได้ (Phishing-resistant MFA) นอกจากนี้ องค์กรควรจำกัดสิทธิ์การเข้าถึงข้อมูลภายในระบบให้เท่าที่จำเป็นต่อการปฏิบัติงานเท่านั้น ในส่วนของการตรวจสอบเบื้องต้น ทีมความมั่นคงปลอดภัยควรเฝ้าระวังความผิดปกติของการนำโทเคนกลับมาใช้ใหม่ผ่านพร็อกซี การค้นหาข้อมูลภายใน SharePoint และการดึงข้อมูลปริมาณมากในคราวเดียว ที่สำคัญที่สุดคือการเร่งให้ความรู้แก่พนักงาน โดยเฉพาะผู้บริหารและเจ้าหน้าที่ไอที ให้ตระหนักถึงความเสี่ยงและแนวทางรับมือการหลอกลวงทางโทรศัพท์อย่างถูกวิธี
แหล่งข่าว : https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html
