Microsoft ออกมาเตือนถึงรูปแบบการโจมตีใหม่ที่ใช้ Microsoft Teams เป็นช่องทางเข้าถึงองค์กร โดยแฮกเกอร์จะปลอมตัวเป็นทีม IT Helpdesk แล้วทักแชทหาพนักงานเพื่อหลอกให้เปิดทางเข้าควบคุมเครื่อง
หากเหยื่อหลงเชื่อ ผู้โจมตีจะให้เปิดโปรแกรมช่วยเหลือระยะไกล เช่น Quick Assist ก่อนเริ่มสำรวจระบบ ค้นหาข้อมูลสำคัญ และขยายการเข้าถึงไปยังเครื่องอื่นภายในองค์กร
สิ่งที่ทำให้การโจมตีครั้งนี้ตรวจจับได้ยาก คือแฮกเกอร์เลือกใช้เครื่องมือที่มีอยู่ใน Windows อยู่แล้ว ทำให้หลายขั้นตอนดูไม่ต่างจากการทำงานของฝ่าย IT ตามปกติ
หลังจากเข้าถึงระบบได้แล้ว ผู้โจมตีจะเลือกขโมยเฉพาะข้อมูลสำคัญที่มีมูลค่า แทนการดึงข้อมูลทั้งหมด เพื่อลดโอกาสถูกตรวจจับ หลายองค์กรจึงไม่รู้ตัวว่ากำลังถูกโจมตี กว่าจะสังเกตเห็น ความเสียหายก็อาจลุกลามไปทั้งองค์กร
วิธีป้องกันที่ควรทำทันที
- จำกัดหรือควบคุมการใช้งานโปรแกรม Remote Access
- จำกัดการใช้งาน WinRM (Windows Remote Management) ตามความจำเป็น
- ตรวจสอบการแจ้งเตือนด้านความปลอดภัยใน Microsoft Teams
- อบรมพนักงานให้ระวังการแอบอ้างเป็นทีม IT
- ตรวจสอบตัวตนทุกครั้งก่อนให้สิทธิ์เข้าถึงเครื่องหรือระบบ
สิ่งสำคัญคือ อย่าเชื่อแชทจากคนนอกง่าย ๆ และควรตรวจสอบทุกครั้งก่อนให้สิทธิ์เข้าถึงระบบ ยิ่งเครื่องมือใช้งานง่าย ก็ยิ่งต้องตั้งค่าให้ปลอดภัยมากขึ้น
เลือกใช้ Microsoft 365 ที่เหมาะกับองค์กร จะช่วยให้ใช้งานได้เต็มประสิทธิภาพและลดความเสี่ยงได้ในระยะยาว hostatom พร้อมช่วยแนะนำและดูแลให้ครบตั้งแต่เริ่มต้นจนใช้งานจริง
ที่มา: BleepingComputer


