Netskope Threat Labs เปิดเผยแคมเปญ Malvertising ผ่าน Google Ads ที่พาผู้ใช้ไปยังเว็บไซต์ปลอมแสดง Fake Security Alert เลียนแบบ Microsoft Defender หรือ Apple พร้อมใช้เทคนิค Full-Screen เสียงเตือน และ Browser Locker เพื่อทำให้เหยื่อเข้าใจผิดว่าเครื่องถูกล็อก โดยตรวจพบว่าแคมเปญนี้เข้าถึงองค์กรอย่างน้อย 619 แห่ง ผ่าน Ad Campaign ID มากกว่า 250 รายการ บนเว็บไซต์ Publisher ที่ถูกกฎหมายกว่า 284 แห่ง ระหว่างวันที่ 31 สิงหาคม ถึง 14 กันยายน 2569 โดยเป้าหมายหลักคือหลอกให้เหยื่อโทรหาศูนย์ Support ปลอมเพื่อเรียกเก็บเงิน ขโมยข้อมูล หรือขอ Remote Access
รายละเอียดการโจมตี
ช่องทางการโจมตี: โฆษณาบน Google Ads นำไปสู่เว็บไซต์ปลอม
ผู้โจมตีซื้อโฆษณาผ่าน Google Ads ที่แสดงบนเว็บไซต์ Publisher ที่ถูกกฎหมายจำนวนมาก เมื่อผู้ใช้คลิกโฆษณาจะถูกนำไปยังหน้าเว็บที่ Host บน Cloud ซึ่งเริ่มต้นด้วยการแสดง Loading Spinner และหน้า Storefront ทั่วไปเพื่อสร้างความน่าเชื่อถือ ก่อนที่จะเปลี่ยนเป็นการแสดง Fake Security Alert ที่ออกแบบมาให้ตรงกับระบบปฏิบัติการของเหยื่อ
เทคนิคหลบเลี่ยงการตรวจจับ
หน้าเว็บปลอมนี้ใช้เทคนิคหลบเลี่ยงการตรวจจับหลายรูปแบบ โดยจะรอให้มีการเคลื่อนไหวของเมาส์ก่อนจึงจะรันคำสั่งที่ซ่อนอยู่ เพื่อหลีกเลี่ยงการตรวจจับจาก Automated Scanner นอกจากนี้ข้อความแจ้งเตือนจริงจะถูกถอดรหัสในหน่วยความจำของเบราว์เซอร์โดยไม่มีการดาวน์โหลดไฟล์แยกต่างหาก ทำให้การตรวจสอบผ่าน Network Traffic ไม่สามารถตรวจพบได้ง่าย
พฤติกรรม Browser Locker
เมื่อเหยื่อมีการโต้ตอบกับหน้าเว็บครั้งแรก หน้าเว็บจะเข้าสู่โหมด Full-Screen ซ่อน Tab และ Address Bar ของเบราว์เซอร์ พร้อมแสดงข้อความเตือนสีดำกระพริบ ซ่อน Cursor ปิดการใช้งาน Shortcut สำหรับออกจากหน้าเว็บ เล่นเสียงเตือนต่อเนื่อง และสร้างความหน่วง (Lag) โดยตั้งใจเพื่อสร้างความตื่นตระหนกให้เหยื่อ อย่างไรก็ตาม สิ่งสำคัญที่ต้องทราบคือตัวเครื่องคอมพิวเตอร์เองยังคงทำงานได้ปกติ มีเพียงเบราว์เซอร์เท่านั้นที่ดูเหมือนถูกล็อก
การปรับแต่งตามระบบปฏิบัติการและเป้าหมายการโจมตี
ผู้ใช้ Windows จะเห็นข้อความเตือนที่เลียนแบบการสแกนของ Microsoft Defender พร้อมคำเตือนการติดเชื้อแบบหลายชั้น ส่วนผู้ใช้ Mac จะเห็นข้อความเตือนในรูปแบบที่เลียนแบบ Apple ทั้งสองเวอร์ชันจะแสดงหมายเลขโทรศัพท์ Support ปลอมซ้ำๆ เพื่อกดดันให้เหยื่อโทรติดต่อ ซึ่งเมื่อโทรไปแล้ว ผู้ไม่ประสงค์ดีจะพยายามเรียกเก็บเงินสำหรับการซ่อมแซมที่ไม่มีอยู่จริง ขอข้อมูลทางการเงิน หรือขอสิทธิ์ Remote Access เข้าเครื่องของเหยื่อ
ขอบเขตของแคมเปญและข้อมูลที่ยังไม่ยืนยัน
จากการตรวจสอบพบ Host ที่ใช้สำหรับ Scam มากถึง 457 แห่ง โดยกระจายตัวหลักในสหรัฐอเมริกา (62%) ญี่ปุ่น (16%) และออสเตรเลีย (14%) ทั้งนี้ Netskope Threat Labs ระบุชัดเจนว่ายังไม่พบหลักฐานว่าการเปิดหน้าเว็บเพียงอย่างเดียวจะทำให้มีการติดตั้ง Malware ในระดับระบบ (System-Level Malware) โดยอัตโนมัติ ความเสี่ยงหลักของแคมเปญนี้จึงอยู่ที่การหลอกลวงทางสังคม (Social Engineering) มากกว่าการโจมตีทางเทคนิคโดยตรง
ผลกระทบที่อาจเกิดขึ้น
1. ความเสียหายทางการเงินจากการหลอกให้จ่ายเงินซ่อมแซมที่ไม่มีอยู่จริง
เหยื่อที่หลงเชื่อและโทรติดต่อ Support ปลอมอาจถูกหลอกให้จ่ายเงินสำหรับบริการซ่อมแซมที่ไม่มีอยู่จริง ซึ่งเป็นรูปแบบ Tech Support Scam ที่สร้างความเสียหายทางการเงินโดยตรงให้กับเหยื่อ
2. ความเสี่ยงจากการให้สิทธิ์ Remote Access แก่ผู้ไม่ประสงค์ดี
หากเหยื่อถูกหลอกให้ให้สิทธิ์ Remote Access แก่ผู้โทรที่อ้างว่าเป็น Support ผู้ไม่ประสงค์ดีอาจสามารถเข้าถึงข้อมูลสำคัญในเครื่อง ติดตั้ง Malware เพิ่มเติม หรือขโมยข้อมูลทางการเงินได้โดยตรง
3. ผลกระทบต่อองค์กรจากพนักงานที่หลงเชื่อระหว่างทำงาน
เนื่องจากแคมเปญนี้เข้าถึงองค์กรอย่างน้อย 619 แห่งแล้ว หากพนักงานขององค์กรพบเจอหน้าเว็บนี้ระหว่างทำงานและหลงเชื่อโทรติดต่อ Support ปลอม อาจนำไปสู่การเปิดเผยข้อมูลองค์กรหรือการให้สิทธิ์ Remote Access บนอุปกรณ์ที่เชื่อมต่อกับระบบขององค์กรได้
4. ความตื่นตระหนกที่นำไปสู่การตัดสินใจที่ผิดพลาด
เทคนิค Browser Locker ที่ออกแบบมาเพื่อสร้างความตื่นตระหนก เช่น เสียงเตือน ข้อความกระพริบ และการปิดกั้นการออกจากหน้าเว็บ อาจทำให้เหยื่อที่ไม่คุ้นเคยกับเทคนิคนี้ตัดสินใจกระทำการที่เป็นความเสี่ยง เช่น โทรติดต่อหรือให้ข้อมูลโดยไม่ทันได้ตรวจสอบข้อเท็จจริง
สิ่งที่องค์กรควรทำ
1. อบรมพนักงานให้รู้จักลักษณะของ Fake Security Alert และ Browser Locker
องค์กรควรอบรมพนักงานให้รู้จักลักษณะเฉพาะของ Fake Security Alert เช่น การเข้าสู่โหมด Full-Screen ทันที เสียงเตือนที่ผิดปกติ และหมายเลขโทรศัพท์ Support ที่แสดงซ้ำๆ พร้อมย้ำว่า Microsoft และ Apple ไม่มีนโยบายแสดงหมายเลขโทรศัพท์ให้โทรติดต่อผ่านหน้าเตือนลักษณะนี้
2. สอนวิธีปิดหน้าเว็บ Browser Locker ที่ถูกต้องให้พนักงาน
องค์กรควรสอนพนักงานว่าหากพบหน้าเว็บลักษณะนี้ ให้กด Escape ค้างไว้เพื่อออกจากโหมด Full-Screen แล้วปิด Tab หากไม่สำเร็จให้ใช้ Task Manager (สำหรับ Windows) หรือ Force Quit (สำหรับ Mac) เพื่อปิดเบราว์เซอร์โดยไม่ต้องเรียกคืน Session ก่อนหน้า
3. ห้ามพนักงานโทรติดต่อหมายเลขที่แสดงในหน้าเตือนลักษณะนี้โดยเด็ดขาด
องค์กรควรกำหนดนโยบายชัดเจนว่าห้ามพนักงานโทรติดต่อหมายเลขโทรศัพท์ที่แสดงในหน้าเตือนความปลอดภัยที่ปรากฏขึ้นเองระหว่างใช้งานเว็บไซต์ และให้แจ้งทีม IT Security ทันทีหากพบเจอหน้าเว็บลักษณะนี้
4. ใช้ Ad Blocker และ Web Filtering เพื่อลดการเข้าถึงโฆษณาอันตราย
องค์กรควรพิจารณาใช้งาน Ad Blocker หรือ Web Filtering Solution ที่สามารถกรองโฆษณาที่มีความเสี่ยงบนอุปกรณ์ที่ใช้งานในองค์กร เพื่อลดโอกาสที่พนักงานจะคลิกโฆษณาที่นำไปสู่หน้าเว็บอันตรายลักษณะนี้
แนวทางลดความเสี่ยงระยะยาว
1. เพิ่มการอบรมความตระหนักรู้เกี่ยวกับ Tech Support Scam อย่างต่อเนื่อง
เนื่องจาก Tech Support Scam เป็นรูปแบบการหลอกลวงที่อาศัยความตื่นตระหนกของเหยื่อเป็นหลัก องค์กรควรจัดอบรมความตระหนักรู้เกี่ยวกับรูปแบบการหลอกลวงนี้อย่างต่อเนื่อง พร้อมยกตัวอย่างสถานการณ์จริงเพื่อให้พนักงานจดจำได้ง่าย
2. ติดตามและรายงานโฆษณาที่เป็นอันตรายไปยัง Google Ads
องค์กรที่พบโฆษณาลักษณะนี้ควรรายงานไปยัง Google Ads เพื่อให้มีการตรวจสอบและระงับโฆษณา ซึ่งเป็นส่วนหนึ่งของการช่วยลดขอบเขตของแคมเปญในภาพรวม
3. เสริมมาตรการป้องกันสำหรับอุปกรณ์ที่เชื่อมต่อ Remote Access
เนื่องจากเป้าหมายสุดท้ายของแคมเปญนี้คือการขอสิทธิ์ Remote Access องค์กรควรมีมาตรการควบคุมที่เข้มงวดสำหรับซอฟต์แวร์ Remote Access ที่ได้รับอนุญาตให้ใช้งานในองค์กร และตรวจสอบว่ามีการติดตั้งซอฟต์แวร์ Remote Access ที่ไม่ได้รับอนุญาตหรือไม่
4. สร้างช่องทางแจ้งเหตุที่รวดเร็วสำหรับพนักงานที่พบเจอสถานการณ์น่าสงสัย
องค์กรควรมีช่องทางแจ้งเหตุที่ชัดเจนและรวดเร็วสำหรับพนักงานที่พบเจอหน้าเว็บหรือสถานการณ์ที่น่าสงสัย เพื่อให้ทีม IT Security สามารถตอบสนองและป้องกันผลกระทบต่อเนื่องได้อย่างทันท่วงที
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้เป็นตัวอย่างที่ดีของการหลอกลวงที่อาศัยเทคนิคทางจิตวิทยามากกว่าช่องโหว่ทางเทคนิค สิ่งที่ TXEC เห็นว่าน่าสนใจเป็นพิเศษคือการใช้แพลตฟอร์มโฆษณาที่ถูกกฎหมายและได้รับความเชื่อถือสูงอย่าง Google Ads เป็นช่องทางแพร่กระจาย ซึ่งทำให้เหยื่อมีโอกาสตายใจมากกว่าการได้รับลิงก์จากแหล่งที่ไม่น่าเชื่อถือ ประกอบกับเทคนิค Browser Locker ที่ออกแบบมาอย่างพิถีพิถันเพื่อสร้างความตื่นตระหนก แสดงให้เห็นว่าผู้โจมตีลงทุนกับการออกแบบประสบการณ์หลอกลวงอย่างละเอียด
แม้ยังไม่พบหลักฐานว่าการเปิดหน้าเว็บเพียงอย่างเดียวจะติดตั้ง Malware โดยอัตโนมัติ แต่ความเสียหายที่แท้จริงเกิดขึ้นจากขั้นตอนถัดไปคือการโทรติดต่อ Support ปลอม ซึ่งเป็นจุดที่องค์กรควรให้ความสำคัญในการอบรมพนักงานมากที่สุด เนื่องจากแคมเปญนี้เข้าถึงองค์กรแล้วกว่า 619 แห่ง องค์กรไทยควรตระหนักว่าตนเองอาจอยู่ในกลุ่มเป้าหมายได้เช่นกัน และควรเร่งสร้างความตระหนักรู้ให้กับพนักงานก่อนที่จะมีผู้ตกเป็นเหยื่อจริง รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Netskope Threat Labs ]