พบแคมเปญ Phishing อาศัยบริการของ Google สร้างลิงก์ส่งต่อหลายทอดเพื่อขโมยข้อมูลและควบคุมเครื่อง

ยอดเข้าชม: 41 views

496/69 (IT) ประจำวันพฤหัสบดีที่ 10 กันยายน 2569

เมื่อช่วงต้นเดือนกันยายนที่ผ่านมา นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก KnowBe4 ได้รายงานการค้นพบแคมเปญฟิชชิง (Phishing) รูปแบบใหม่ที่ผู้ไม่ประสงค์ดีอาศัยช่องโหว่จากการให้บริการของ Google หลายบริการร่วมกันเพื่อหลบเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย โดยผู้ไม่หวังดีได้สร้างกระบวนการส่งต่อหน้าเว็บไซต์ที่อาศัยโดเมนที่น่าเชื่อถือของ Google เพื่อตบตาระบบคัดกรองอีเมลและอุปกรณ์รักษาความปลอดภัยต่างๆ ส่งผลให้อีเมลหลอกลวงสามารถเล็ดลอดเข้าถึงกล่องข้อความของผู้ใช้งานเป้าหมายได้สำเร็จ ซึ่งทำให้องค์กรเสี่ยงต่อการถูกขโมยข้อมูลสำคัญหรือถูกควบคุมเครื่องคอมพิวเตอร์

สำหรับวิธีในการโจมตีนั้น ผู้ไม่ประสงค์ดีได้สร้างกระบวนการส่งต่อลิงก์แบบสามทอดผ่านโครงสร้างพื้นฐานที่ถูกต้องของ Google เช่น Google Meet, DoubleClick, Google Custom Search และ Google Analytics ทำให้ระบบรักษาความปลอดภัยด่านหน้ามองเห็นเพียงโดเมนที่ปลอดภัย เมื่อผู้ใช้งานหลงเชื่อคลิกลิงก์จากอีเมลหลอกลวงที่มักปลอมแปลงมาในรูปแบบของการแจ้งเตือนพัสดุ การตรวจสอบเอกสาร หรือการชำระเงิน ระบบจะส่งต่อผู้ใช้งานไปยังหน้าเว็บไซต์ปลอมที่ถูกสร้างขึ้นอย่างแนบเนียนให้เหมือนกับหน้าล็อกอินขององค์กรผู้ใช้งานเพื่อหลอกขโมยรหัสผ่าน หรืออาจแสดงหน้าต่างยืนยันตัวตนปลอมเพื่อลอบติดตั้งโปรแกรมควบคุมเครื่องอย่าง ScreenConnect ข้อมูลที่ถูกขโมยจะถูกส่งไปยังช่องทาง Telegram ของผู้โจมตีทันทีพร้อมกับข้อมูลระบุตำแหน่งและเบราว์เซอร์ของผู้ตกเป็นเหยื่อ นอกจากนี้คนร้ายยังมีการนำที่อยู่อีเมลเป้าหมายไปเข้ารหัสและซ่อนไว้ในส่วนท้ายของลิงก์หลังเครื่องหมายแฮชแท็ก (#) ซึ่งช่วยให้รอดพ้นจากการสแกนของเซิร์ฟเวอร์และแสดงให้เห็นว่าเป็นการโจมตีแบบเจาะจงเป้าหมาย

เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบจากแคมเปญดังกล่าว ผู้ดูแลระบบควรดำเนินการบล็อกโดเมนและ IOCs ที่เกี่ยวข้องในระดับ DNS, Proxy และ SIEM พร้อมทั้งเฝ้าระวังการรับส่งข้อมูลที่เชื่อมต่อกับเครือข่ายของ Telegram รวมถึงตรวจสอบการติดตั้งโปรแกรม ScreenConnect ที่ไม่ได้รับอนุญาตภายในองค์กรอย่างใกล้ชิด สำหรับผู้ใช้งานที่คาดว่าอาจตกเป็นเหยื่อหรือได้รับอีเมลฟิชชิงในลักษณะนี้ ผู้ดูแลระบบควรบังคับให้มีการตั้งรหัสผ่านใหม่ทันที นอกจากนี้ องค์กรควรสื่อสารให้ผู้ใช้งานระมัดระวังและหมั่นสังเกตลิงก์ที่แนบมากับอีเมล โดยเฉพาะอย่างยิ่งหากพบเครื่องหมายแฮชแท็ก (#) ตามด้วยข้อความที่ผิดปกติในลิงก์ ซึ่งอาจเป็นสัญญาณบ่งชี้ว่าลิงก์นั้นเป็นอันตรายและถูกสร้างขึ้นมาเพื่อมุ่งเป้าโจมตีโดยเฉพาะ

แหล่งข่าว : https://www.darkreading.com/cyberattacks-data-breaches/attackers-multi-hop-google-redirects-phishing-campaign