ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News พบแคมเปญ AitM Phishing ยึดบัญชี Microsoft 365 ล้วงอีเมลการเงินองค์กร

พบแคมเปญ AitM Phishing ยึดบัญชี Microsoft 365 ล้วงอีเมลการเงินองค์กร

Thai security banner warning about AITM phishing stealing Microsoft 365 accounts and corporate finances.

นักวิจัยด้านความปลอดภัยพบแคมเปญ Phishing ที่กำลังมุ่งโจมตีผู้ใช้งาน Microsoft 365 โดยใช้เทคนิค Adversary-in-the-Middle (AitM) เพื่อยึดบัญชี ก่อนแอบค้นหาบุคลากรและอีเมลที่เกี่ยวข้องกับ Payroll, HR และการเงินภายในองค์กร

การโจมตีครั้งนี้ ผู้โจมตีพยายามทำทุกอย่างให้กลมกลืนกับการใช้งานปกติ ตั้งแต่ใช้ Residential Proxy ให้การ Login ดูเหมือนมาจากผู้ใช้งานทั่วไป ไปจนถึงใช้ระบบอัตโนมัติรักษา Session ที่ขโมยมา และกลับเข้าบัญชีเป็นระยะเพื่อเก็บข้อมูลโดยไม่สร้างความผิดปกติมากเกินไป

Arctic Wolf Labs ระบุว่า ในเดือนกรกฎาคมที่ผ่านมา พบองค์กรหลายร้อยแห่งตกเป็นเป้าของแคมเปญนี้ และมีบางองค์กรถูกเจาะระบบสำเร็จ โดยพบการโจมตีในหลายอุตสาหกรรม ทั้ง Healthcare, Education, Manufacturing, Government และ Professional Services ในสหรัฐฯ แคนาดา และยุโรป

นอกจากนี้ รูปแบบการโจมตียังคล้ายกับ Payroll Pirates กลุ่มภัยคุกคามที่มุ่งโจมตีเพื่อขโมยเงิน โดย Microsoft ติดตามกิจกรรมที่เกี่ยวข้องในชื่อ Storm-2755 ที่ก่อนหน้านี้เคยพบการยึดบัญชีพนักงาน และเปลี่ยนบัญชีรับเงินเดือนให้เงินถูกโอนไปยังบัญชีของผู้โจมตีแทน

รูปแบบการโจมตี

เริ่มจาก อีเมล Phishing ปลอมเป็นการแจ้งเตือน Voicemail หลอกให้เหยื่อกดลิงก์ โดยจะ Redirect ผ่าน 6 ขั้น และอาศัยบริการที่น่าเชื่อถืออย่าง Google Meet, Google Ads และ Amazon S3 ก่อนพาไปยังหน้า AitM Phishing ที่ทำหน้าที่เป็นตัวกลางระหว่างเหยื่อกับระบบ Login ของ Microsoft เพื่อดัก Username, Password และ MFA Code ก่อนขโมย Session ไปใช้เข้าถึงบัญชี Microsoft 365

ระหว่างการโจมตี หน้า Phishing จะใช้ JavaScript เก็บข้อมูลของเหยื่อ เช่น Browser ระบบปฏิบัติการ Time Zone และประเทศที่ใช้งาน โดยนักวิจัยคาดว่า ข้อมูลตำแหน่งอาจถูกนำไปใช้เลือก Residential Proxy ที่อยู่ในประเทศเดียวกับเหยื่อ เพื่อให้การ Login ดูเหมือนมาจากพื้นที่ปกติ และลดโอกาสถูกระบบรักษาความปลอดภัยตรวจจับ

Microsoft 365 AitM Phishing Hijacks Accounts to Collect Payroll and Finance Emails

หลังยึดบัญชีสำเร็จ ผู้โจมตีจะไม่รีบสร้างความเสียหาย แต่ค่อย ๆ เก็บข้อมูลอย่างเงียบ ๆ โดยหลังจากนั้นประมาณ 11–24 ชั่วโมง จะเริ่มกลับเข้าบัญชีซ้ำทุก 8 ชั่วโมงผ่าน Residential Proxy ที่หมุนเวียนไปเรื่อย ๆ ขณะที่ยังใช้ SessionID เดิม ซึ่งบ่งชี้ว่าอาจมีระบบอัตโนมัติคอยรักษา Session ที่ขโมยมา

จากนั้นผู้โจมตีจะใช้ Microsoft Graph API ค้นหาบุคลากรที่เกี่ยวข้องกับ Payroll, HR, Finance และฝ่ายบริหาร ก่อนเข้าไปเก็บอีเมลเกี่ยวกับเงินเดือน ใบแจ้งหนี้ การชำระเงิน ข้อมูลธนาคาร สวัสดิการ และเอกสารสำคัญขององค์กร

จุดที่ทำให้การโจมตีตรวจจับได้ยากคือ ผู้โจมตีพยายามเคลื่อนไหวให้น้อยที่สุดและหลีกเลี่ยงการเปลี่ยนแปลงบัญชี แต่ในบางกรณียังพบการสร้าง Inbox Rule เพื่อย้ายอีเมลบางประเภทจาก Inbox ไปยัง Deleted Items พร้อมทำเครื่องหมายว่าอ่านแล้ว เพื่อไม่ให้เจ้าของบัญชีสังเกตเห็น

วิธีรับมือ AitM Phishing สำหรับองค์กร

  • ตรวจสอบการ Login ที่ผิดปกติ เช่น IP Address ตำแหน่ง หรืออุปกรณ์ที่ไม่คุ้นเคย
  • ติดตามการใช้งาน Session และกิจกรรมใน Mailbox ที่แตกต่างจากพฤติกรรมปกติ
  • ตรวจสอบ Inbox Rule ที่ถูกสร้างหรือแก้ไขโดยไม่ทราบสาเหตุ
  • ระวังอีเมล Phishing และตรวจสอบ URL ทุกครั้งก่อนกรอกข้อมูลเข้าสู่ระบบ

แม้เปิดใช้ MFA แล้วก็ยังต้องระวัง เพราะ AitM Phishing สามารถแทรกตัวอยู่ระหว่างขั้นตอนการ Login เพื่อดักข้อมูลการยืนยันตัวตนและขโมย Session ที่ผ่าน MFA แล้วไปใช้เข้าถึงบัญชีต่อได้

สำหรับองค์กร การเปิดใช้ MFA ยังคงเป็นสิ่งสำคัญ แต่ควรทำควบคู่กับการตรวจสอบพฤติกรรมการ Login และกิจกรรมผิดปกติภายในบัญชี รวมถึงสร้างความเข้าใจให้พนักงานระมัดระวังอีเมลและลิงก์ Phishing เพราะเพียงการ Login ผ่านหน้าเว็บปลอมครั้งเดียว อาจเปิดทางให้ผู้โจมตีเข้าถึงอีเมลและข้อมูลสำคัญด้านการเงินขององค์กรได้

หากองค์กรต้องการใช้งาน Microsoft 365 อย่างมั่นใจ hostatom พร้อมให้คำปรึกษาและดูแลการตั้งค่าระบบโดยทีมผู้เชี่ยวชาญ
เพื่อช่วยเพิ่มความปลอดภัยและให้ระบบพร้อมรองรับการทำงานขององค์กรได้อย่างมีประสิทธิภาพ

ที่มา: The Hacker News

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories