องค์กรที่ใช้ Microsoft 365 ควรเพิ่มความระมัดระวังมากขึ้น หลัง Cisco Talos พบแพลตฟอร์ม Phishing-as-a-Service (PhaaS) ตัวใหม่ชื่อ ARToken ที่ถูกออกแบบมาเพื่อโจมตีบัญชี Microsoft 365 โดยเฉพาะ ซึ่งผู้โจมตีสามารถยึดบัญชีได้ แม้ผู้ใช้งานจะเปิดใช้ Multi-Factor Authentication (MFA) แล้วก็ตาม
วิธีการโจมตี
การโจมตีครั้งนี้ใช้เทคนิค Device Code Phishing โดยหลอกให้เหยื่อนำ Device Code ไปกรอกบนหน้าเข้าสู่ระบบของ Microsoft ซึ่งเป็นเว็บไซต์จริง ทำให้หลายคนหลงเชื่อและยืนยันการเข้าสู่ระบบด้วยตัวเอง
เมื่อยืนยันสำเร็จ Microsoft จะออก Authentication Token ให้กับผู้โจมตีแทน ทำให้สามารถเข้าถึงบัญชี Microsoft 365 ได้ ทั้งการเข้าถึงอีเมล Outlook ไฟล์บน OneDrive ข้อมูลใน SharePoint รวมถึงรักษาสิทธิ์การเข้าถึงบัญชี
บัญชีที่ถูกยึดอาจถูกนำไปซ่อนหรือส่งต่ออีเมล ดาวน์โหลดไฟล์แนบ หรือใช้ก่อเหตุ Business Email Compromise (BEC) เพื่อหลอกคู่ค้าหรือพนักงานในนามขององค์กร
สิ่งที่องค์กรควรจับตา
Push Security ระบุว่า การโจมตีแบบ Device Code Phishing เพิ่มขึ้นถึง 37 เท่า ในช่วงปีที่ผ่านมา สะท้อนว่าเทคนิคนี้กำลังถูกนำมาใช้มากขึ้นในกลุ่มอาชญากรไซเบอร์ ดังนั้น สิ่งที่องค์กรควรทำ คือ
- อย่ากรอก Device Code หากไม่ได้เป็นผู้เริ่มต้นเข้าสู่ระบบเอง
- อบรมผู้ใช้งานให้รู้จักการโจมตีแบบ Device Code Phishing
- ตรวจสอบการเข้าสู่ระบบและกิจกรรมของบัญชี Microsoft 365 อย่างสม่ำเสมอ
- รีบเพิกถอนสิทธิ์การเข้าถึงและเปลี่ยนรหัสผ่าน หากสงสัยว่าบัญชีถูกยึด
ยิ่งแฮกเกอร์เปลี่ยนจากการเจาะระบบ มาเป็นการหลอกให้ผู้ใช้งานยืนยันการเข้าสู่ระบบด้วยตัวเอง การสร้างความตระหนักรู้ด้านความปลอดภัยก็ยิ่งเป็นเรื่องที่ทุกองค์กรไม่ควรมองข้าม
hostatom พร้อมให้คำปรึกษาและดูแลการใช้งาน Microsoft 365 ตั้งแต่การเริ่มต้นใช้งาน การตั้งค่าความปลอดภัย ไปจนถึงการใช้งานในองค์กร เพื่อให้คุณใช้งานได้อย่างมั่นใจมากยิ่งขึ้น
ที่มา: Bleeping Computer


