นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญ Phishing รูปแบบใหม่ที่อาศัยระบบ Email และ Cloud Infrastructure ที่มีความน่าเชื่อถือสูง เพื่อหลบเลี่ยงการตรวจจับของเครื่องมือรักษาความปลอดภัยด้านอีเมล แทนที่จะส่งข้อความจาก Address ที่เห็นได้ชัดว่าเป็นอันตรายตามรูปแบบ Phishing ทั่วไป ผู้ไม่ประสงค์ดีเลือกส่งข้อความในรูปแบบที่คุ้นเคยและดูน่าเชื่อถือ เช่น การแจ้งเตือนบัญชี ใบแจ้งหนี้ การต่ออายุบริการ และการแจ้งเตือนจากธนาคาร โดยอาศัยบริการส่งอีเมลที่ถูกกฎหมายอย่าง Amazon Simple Email Service (Amazon SES) ทำให้ข้อความสามารถผ่านการตรวจสอบมาตรฐานด้าน SPF, DKIM และ DMARC ได้ แม้เนื้อหาภายในจะนำไปสู่การหลอกลวงก็ตาม
รายละเอียดการโจมตี
แนวคิดหลัก: ช่องว่างระหว่างการยืนยันตัวตนกับความสุจริตของเนื้อหา
หัวใจสำคัญของแคมเปญนี้อยู่ที่ข้อเท็จจริงที่ว่า "การผ่านการตรวจสอบ SPF, DKIM หรือ DMARC เพียงยืนยันว่าข้อความนั้นได้รับอนุญาตจาก Domain ต้นทางจริง แต่ไม่ได้พิสูจน์ว่าคำขอทางธุรกิจที่อยู่เบื้องหลังข้อความนั้นสุจริต" ผู้โจมตีใช้ประโยชน์จากช่องว่างนี้โดยส่งอีเมลผ่าน Amazon SES พร้อมตั้งค่า Sender Domain ที่มี DKIM Signature ถูกต้อง ทำให้อีเมลผ่านการตรวจสอบทางเทคนิคทั้งหมดที่เครื่องมือรักษาความปลอดภัยส่วนใหญ่ใช้ในการกรองอีเมลอันตราย ขณะที่เนื้อหาภายในยังคงเป็นการหลอกลวงอย่างสมบูรณ์
เทคนิค Cloaking หลายชั้น
ผู้โจมตีไม่ได้พึ่งพาเทคนิคการหลบเลี่ยงเพียงวิธีเดียว แต่ใช้เทคนิค Cloaking หลายชั้นร่วมกันเพื่อเพิ่มประสิทธิภาพการหลบเลี่ยง ได้แก่
Redirect Chain: การส่งผู้ใช้ผ่านหลาย Domain ตัวกลางก่อนถึงหน้าเว็บปลายทางจริง ทำให้เครื่องมือสแกนลิงก์ที่ตรวจสอบเพียง URL เริ่มต้นไม่สามารถพบปลายทางที่แท้จริงได้
IPv6-mapped Address: การใช้รูปแบบ IPv6 Notation เช่น [0000:0000:FFFF:67C1:B3DF] เพื่อซ่อนกิจกรรมการสแกนอัตโนมัติและทำให้การวิเคราะห์ Log ทำได้ยากขึ้น
Browser Fingerprinting: การเก็บรวบรวมข้อมูลรายละเอียดอุปกรณ์และ Browser ของผู้เข้าชมก่อนตัดสินใจว่าจะแสดงเนื้อหาใด
Selective Content Delivery: หน้าเว็บอาจแสดงผลแตกต่างกันระหว่าง Security Scanner กับผู้ใช้จริง กล่าวคือเมื่อตรวจพบว่าผู้เข้าชมน่าจะเป็นเครื่องมือสแกนอัตโนมัติ หน้าเว็บจะแสดงเนื้อหาที่ไม่เป็นอันตราย แต่เมื่อตรวจพบว่าเป็นผู้ใช้จริงจึงจะแสดงเนื้อหาหลอกลวง
รูปแบบการหลอกลวงที่พบ
การวิเคราะห์พบรูปแบบการหลอกลวง (Lure) หลัก 3 ประเภท ได้แก่
หนังสือแจ้งเตือนค้างชำระภาษาเยอรมัน (Mahnschreiben): อีเมลแจ้งเตือนการค้างชำระที่ดูเป็นทางการ นำไปสู่การหลอกลวงให้ชำระเงินผ่านคริปโตเคอร์เรนซี
การแจ้งขอต่ออายุความยินยอม PSD2 ภาษาโรมาเนีย: อีเมลที่อ้างว่าเป็นการขอความยินยอมตามกฎระเบียบ PSD2 ของธนาคาร ซึ่งนำไปสู่หน้าเว็บขโมย Credential ทางธนาคาร
การแจ้งเตือนต่ออายุโปรแกรม Antivirus ภาษาดัตช์: อีเมลที่อ้างว่าตรวจพบไวรัสอันตรายถึง 631 รายการบนเครื่อง เพื่อสร้างความตื่นตระหนกและเร่งด่วนให้ผู้ใช้คลิกลิงก์โดยไม่ทันไตร่ตรอง
กลยุทธ์การเลื่อนเวลาแสดงเนื้อหาอันตราย
ประเด็นสำคัญที่ทำให้แคมเปญนี้มีประสิทธิภาพสูงคือผู้โจมตีมักเลื่อนการแสดงเนื้อหาที่เป็นอันตรายออกไปจนถึงขั้นตอนหลังของการโต้ตอบกับผู้ใช้ ซึ่งเป็นช่วงเวลาที่เครื่องมือรักษาความปลอดภัยด้านอีเมลมีการมองเห็น (Visibility) ลดลงอย่างมาก เนื่องจากเครื่องมือเหล่านี้ส่วนใหญ่ตรวจสอบเพียง ณ จุดที่อีเมลถูกส่งหรือเมื่อคลิกลิงก์ครั้งแรกเท่านั้น ไม่ได้ติดตามพฤติกรรมตลอดเส้นทางการโต้ตอบทั้งหมด
ผลกระทบที่อาจเกิดขึ้น
1. เครื่องมือรักษาความปลอดภัยแบบดั้งเดิมมีแนวโน้มปล่อยผ่าน
เครื่องมือรักษาความปลอดภัยที่ตรวจสอบเพียงสถานะการผ่าน SPF/DKIM/DMARC หรือ URL เริ่มต้นของอีเมลเพียงอย่างเดียว มีแนวโน้มปล่อยให้อีเมลลักษณะนี้ผ่านเข้าสู่กล่องจดหมายของผู้ใช้ได้ เนื่องจากผ่านการตรวจสอบทางเทคนิคมาตรฐานทั้งหมดอย่างถูกต้อง
2. เพิ่มโอกาสหลงเชื่อของผู้ใช้ด้วยเนื้อหาที่คุ้นเคย
การใช้รูปแบบข้อความที่คุ้นเคยในชีวิตประจำวัน เช่น ใบแจ้งหนี้หรือการแจ้งเตือนจากธนาคาร ร่วมกับเทคนิคสร้างความเร่งด่วนหรือความตื่นตระหนก ทำให้ผู้ใช้มีแนวโน้มหลงเชื่อและคลิกลิงก์หรือกรอกข้อมูลโดยไม่ทันสังเกตความผิดปกติมากกว่ารูปแบบ Phishing ทั่วไปที่มักมีสัญญาณเตือนชัดเจนกว่า
3. การตรวจสอบอัตโนมัติไม่สามารถพบเนื้อหาอันตรายได้
เทคนิค Cloaking ที่แสดงเนื้อหาแตกต่างกันระหว่าง Security Scanner กับผู้ใช้จริง ทำให้การตรวจสอบอัตโนมัติโดยเครื่องมือรักษาความปลอดภัยไม่สามารถพบเนื้อหาที่เป็นอันตรายได้ในหลายกรณี แม้จะทำการสแกนลิงก์แล้วก็ตาม ซึ่งบั่นทอนประสิทธิภาพของระบบป้องกันอัตโนมัติที่องค์กรพึ่งพาอยู่
4. ความเสี่ยงข้ามพรมแดนและหลากหลายภาษา
การพบรูปแบบการหลอกลวงในหลายภาษา (เยอรมัน โรมาเนีย ดัตช์) แสดงให้เห็นว่าแคมเปญนี้มีการดำเนินการในระดับสากลและปรับแต่งเนื้อหาให้เข้ากับบริบทท้องถิ่นของแต่ละประเทศ ซึ่งอาจรวมถึงการปรับแต่งเนื้อหาให้เหมาะกับบริบทของประเทศไทยในอนาคตได้เช่นกัน
สิ่งที่องค์กรควรทำ
1. ตรวจสอบเส้นทางการคลิกทั้งหมดแทนการดูเพียงจุดเริ่มต้น
ทีมรักษาความปลอดภัยควรตรวจสอบเส้นทางการคลิกทั้งหมด (Full Click Path) แทนที่จะดูเพียงสถานะไฟล์แนบหรือ URL เริ่มต้นของอีเมลเท่านั้น พร้อมเฝ้าระวัง Redirect ที่ผิดปกติ ลิงก์ที่อ้างอิง IP ในรูปแบบผิดปกติ การทำ Browser Fingerprinting และพฤติกรรมหลังโหลดหน้าเว็บ
2. ใช้ผลการยืนยันตัวตนเป็นเพียงหนึ่งในหลายสัญญาณ
องค์กรควรใช้ผลการตรวจสอบ SPF/DKIM/DMARC เป็นเพียงหนึ่งในหลายสัญญาณประกอบการประเมินความปลอดภัยของอีเมล ไม่ควรเชื่อถือเพียงเพราะอีเมลผ่านการตรวจสอบทางเทคนิคเหล่านี้ เนื่องจากผู้โจมตีสามารถใช้บริการส่งอีเมลที่ถูกกฎหมายเพื่อผ่านการตรวจสอบเหล่านี้ได้อย่างง่ายดาย
3. อบรมผู้ใช้ให้เข้าถึงบริการผ่านช่องทางที่รู้จักโดยตรง
ควรอบรมผู้ใช้ให้เข้าถึงบริการต่างๆ ผ่าน Address ที่รู้จักและพิมพ์เองโดยตรงในเบราว์เซอร์ แทนการคลิกลิงก์จากอีเมล โดยเฉพาะอีเมลที่มีเนื้อหาเร่งด่วนเกี่ยวกับการชำระเงิน การต่ออายุบริการ หรือการแจ้งเตือนจากธนาคาร ไม่ว่าอีเมลนั้นจะดูน่าเชื่อถือเพียงใดก็ตาม
4. เสริมการตรวจจับด้วยเครื่องมือที่วิเคราะห์พฤติกรรมหลังคลิก
องค์กรควรพิจารณาใช้เครื่องมือรักษาความปลอดภัยด้านอีเมลที่มีความสามารถในการวิเคราะห์พฤติกรรมของหน้าเว็บปลายทางแบบ Dynamic หรือ Sandbox แทนการตรวจสอบเพียงครั้งเดียว ณ จุดที่ส่งอีเมล เพื่อจับเทคนิค Cloaking ที่แสดงเนื้อหาแตกต่างกันตามผู้เข้าชม
แนวทางลดความเสี่ยงระยะยาว
1. ปรับปรุงกลยุทธ์การป้องกัน Phishing ให้ครอบคลุมมากกว่าการตรวจสอบทางเทคนิคของอีเมล
องค์กรควรทบทวนกลยุทธ์การป้องกัน Phishing ให้ครอบคลุมมากกว่าการพึ่งพา SPF/DKIM/DMARC เพียงอย่างเดียว โดยเพิ่มการวิเคราะห์เนื้อหาเชิงความหมาย (Semantic Analysis) และบริบทของคำขอทางธุรกิจที่ปรากฏในอีเมล เพื่อจับสัญญาณของการหลอกลวงที่ผ่านการยืนยันตัวตนทางเทคนิคมาแล้ว
2. สร้างวัฒนธรรมการตรวจสอบซ้ำสำหรับคำขอทางการเงินทุกประเภท
องค์กรควรกำหนดนโยบายให้พนักงานตรวจสอบยืนยันคำขอที่เกี่ยวข้องกับการเงินหรือข้อมูลสำคัญผ่านช่องทางอื่นที่เป็นอิสระจากอีเมลเสมอ เช่น โทรศัพท์ไปยังหมายเลขที่ทราบอยู่แล้ว ก่อนดำเนินการตามคำขอในอีเมลไม่ว่าจะดูน่าเชื่อถือเพียงใด
3. ติดตามแนวโน้มเทคนิค Cloaking และปรับปรุงเครื่องมือป้องกันอย่างต่อเนื่อง
เนื่องจากเทคนิค Cloaking มีการพัฒนาอย่างต่อเนื่องเพื่อหลบเลี่ยงเครื่องมือตรวจจับรุ่นใหม่ องค์กรควรติดตามแนวโน้มเทคนิคการหลอกลวงล่าสุดและปรับปรุงเครื่องมือป้องกันให้ทันสมัยอยู่เสมอ รวมถึงทดสอบประสิทธิภาพของเครื่องมือที่ใช้อยู่เป็นระยะ
4. เตรียมพร้อมรับมือกับแคมเปญที่อาจปรับให้เข้ากับบริบทประเทศไทย
เนื่องจากแคมเปญนี้แสดงให้เห็นถึงความสามารถในการปรับแต่งเนื้อหาให้เข้ากับบริบทท้องถิ่นหลายภาษา องค์กรในประเทศไทยควรเตรียมพร้อมรับมือกับความเป็นไปได้ที่แคมเปญลักษณะเดียวกันจะถูกปรับแต่งให้เข้ากับบริบทภาษาไทยและสถาบันการเงินในประเทศในอนาคต
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญ Phishing นี้เป็นตัวอย่างที่ชัดเจนของวิวัฒนาการภัยคุกคามที่เปลี่ยนจากการพึ่งพาโครงสร้างพื้นฐานที่ดูน่าสงสัยไปสู่การใช้บริการที่ถูกกฎหมายและน่าเชื่อถือเพื่อผ่านการตรวจสอบทางเทคนิค สิ่งที่ TXEC มองว่าสำคัญที่สุดคือการเปลี่ยนกรอบความคิดที่ว่า "การผ่านมาตรฐานการยืนยันตัวตนเท่ากับความปลอดภัย" ซึ่งไม่เป็นความจริงอีกต่อไปในยุคที่ผู้โจมตีสามารถเข้าถึงบริการส่งอีเมลระดับ Enterprise อย่าง Amazon SES ได้อย่างง่ายดาย
องค์กรควรตระหนักว่าการลงทุนในเครื่องมือตรวจสอบ SPF/DKIM/DMARC เพียงอย่างเดียวไม่เพียงพอต่อการรับมือกับภัยคุกคามยุคใหม่อีกต่อไป การป้องกันที่มีประสิทธิภาพต้องอาศัยการผสมผสานระหว่างเทคโนโลยีที่วิเคราะห์พฤติกรรมตลอดเส้นทางการโต้ตอบ ร่วมกับการสร้างความตระหนักรู้ให้กับผู้ใช้ในการตรวจสอบคำขอที่สำคัญผ่านช่องทางอิสระเสมอ ไม่ว่าอีเมลต้นทางจะดูน่าเชื่อถือเพียงใดก็ตาม รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News ]