ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

News › Tycoon2FA กลับมาอีกครั้ง! หลอกผู้ใช้ Microsoft 365 เปิดทางให้แฮกเกอร์เข้าระบบ

Tycoon2FA กลับมาอีกครั้ง! หลอกผู้ใช้ Microsoft 365 เปิดทางให้แฮกเกอร์เข้าระบบ

Graphic about Tycoon2FA returning and phishing attacks targeting Microsoft 365 for unauthorized access; watermark 'hostatom' in corner.

Tycoon2FA กลับมาโจมตีบัญชี Microsoft 365 อีกครั้ง โดยใช้เทคนิค Device Code Phishing ที่หลอกให้ผู้ใช้งานล็อกอินผ่านหน้าเว็บไซต์จริงของ Microsoft และเผลออนุญาตการเชื่อมต่อให้แฮกเกอร์โดยไม่รู้ตัว

รูปแบบการโจมตีนี้ เริ่มจากการส่งอีเมล Phishing ที่ปลอมเป็นเอกสารสำคัญ เช่น ใบแจ้งหนี้หรือเอกสารภายในองค์กร

เมื่อผู้ใช้กดลิงก์ ระบบจะพาไปยังหน้าเว็บที่แสดงรหัส Device Code และให้คัดลอกรหัสไปกรอกที่เว็บไซต์จริงของ Microsoft ทำให้หลายคนไม่ทันสังเกตว่ากำลังตกเป็นเป้าหมายของการโจมตี

เมื่อเหยื่อเผลอกรอกรหัสและยืนยัน MFA สำเร็จ แฮกเกอร์จะสามารถเชื่อมต่อกับบัญชี Microsoft 365 ได้ทันที รวมถึงสามารถเข้าถึงอีเมล ปฏิทิน OneDrive และข้อมูลอื่น ๆ แม้บัญชีนั้นจะเปิด MFA ไว้แล้วก็ตาม

Tycoon2FA hijacks Microsoft 365 accounts via device-code phishing
ขั้นตอนการโจมตีบัญชีด้วย Tycoon2FA (Source: eSentire)

ผู้เชี่ยวชาญจาก Push Security ระบุว่า Tycoon2FA ไม่ได้เป็นเครื่องมือที่ใช้เฉพาะกลุ่มอีกต่อไป แต่ถูกพัฒนาเป็นบริการแบบชุดเครื่องมือ Phishing สำเร็จรูป (PhaaS) ที่ผู้ไม่หวังดีสามารถนำไปใช้งานได้ง่ายขึ้น อีกทั้งยังมีการอัปเดตเทคนิคหลบเลี่ยงระบบรักษาความปลอดภัยอีกด้วย ทำให้การตรวจจับและป้องกันทำได้ยากกว่าเดิม

วิธีรับมือเบื้องต้น

  • ปิดการใช้งาน OAuth Device Code Flow หากองค์กรไม่ได้ใช้งาน
  • จำกัดการเชื่อมต่อแอปภายนอกกับ Microsoft 365
  • กำหนดให้แอดมินเป็นผู้อนุมัติการเชื่อมต่อแอป
  • ตรวจสอบบันทึกการล็อกอิน (Entra ID) เป็นประจำ
  • เฝ้าระวังการล็อกอินแบบ deviceCode หรือการเชื่อมต่อจากอุปกรณ์ที่ไม่คุ้นเคย

การโจมตีรูปแบบนี้ไม่ได้อาศัยช่องโหว่ของระบบ แต่ใช้ความน่าเชื่อถือของบริการและความคุ้นเคยของผู้ใช้งานเป็นจุดอ่อน
องค์กรควรให้ความสำคัญทั้งการตั้งค่าด้านความปลอดภัยและการสร้างความรู้ให้กับพนักงานควบคู่กัน

การตั้งค่า Microsoft 365 ให้เหมาะกับองค์กรตั้งแต่เริ่มต้น จะช่วยลดความเสี่ยงจากการโจมตีได้หลายรูปแบบ หากต้องการทีมงานที่ช่วยแนะนำและดูแลการใช้งาน hostatom พร้อมให้คำปรึกษา

ที่มา: Bleepingcomputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories