Microsoft เปิดเผยแคมเปญ Business Email Compromise (BEC) ขนาดใหญ่ที่ส่งอีเมลหลอกลวงมากกว่า 1 ล้านฉบับ ในช่วงวันที่ 3-5 สิงหาคม 2569 โดยปลอมตัวเป็นผู้บริหารระดับสูงขององค์กรเพื่อหลอกให้ฝ่ายบัญชีอนุมัติจ่ายเงินผ่านใบแจ้งหนี้ค่าบริการ ServiceNow ปลอม จุดที่น่าสนใจเป็นพิเศษคือแคมเปญนี้ไม่ได้อาศัยมัลแวร์หรือการเจาะช่องโหว่ทางเทคนิคใดๆ เลย แต่พึ่งพาเทคนิค Social Engineering ล้วนๆ ร่วมกับ Generative AI ที่ช่วยขยายขนาดและความแนบเนียนของแคมเปญได้อย่างที่ไม่เคยเห็นมาก่อน
หมายเหตุ: รายงานฉบับนี้เผยแพร่พร้อมกับข่าว Passkey-Themed Phishing ที่ TXEC เคยนำเสนอไปแล้วเมื่อวันที่ 11 กันยายน 2569 แต่เป็นแคมเปญคนละรูปแบบและคนละกลุ่มเป้าหมาย บทความนี้ครอบคลุมเฉพาะแคมเปญ BEC/Invoice Fraud ที่เป็นข้อมูลใหม่
รายละเอียดการโจมตี
ขนาดและรูปแบบของแคมเปญ
แคมเปญนี้มีขนาดใหญ่อย่างน่าตกใจ โดยส่งอีเมลหลอกลวงมากกว่า 1 ล้านฉบับ ภายในเวลาเพียง 3 วัน (3-5 สิงหาคม 2569) โดยผู้รับประมาณ 87.7% อยู่ในสหรัฐอเมริกา อีเมลปลอมใช้เทคนิคปลอมแปลง Display Name, Reply-To Address และลายเซ็น ให้ดูเหมือนมาจากผู้บริหารระดับสูงจริง เช่น CEO, CFO หรือ President ขององค์กรเป้าหมาย พร้อมข้อความที่สร้างความเร่งด่วนให้อนุมัติใบแจ้งหนี้ และเสนอที่จะส่งไฟล์ PDF เพิ่มเติมหากผู้รับร้องขอ เพื่อเพิ่มความน่าเชื่อถือให้กับข้อความ
กลไกใบแจ้งหนี้ปลอม
ใบแจ้งหนี้ปลอมที่แนบมากับแคมเปญนี้มีความประณีตสูง ประกอบด้วยองค์ประกอบครบถ้วนเหมือนใบแจ้งหนี้จริงทุกประการ ทั้ง เลขที่ใบแจ้งหนี้ วันที่ สกุลเงิน รายการค่าใช้จ่าย และวิธีการชำระเงิน ที่สำคัญคือส่วนข้อมูลการเรียกเก็บเงินถูกปรับแต่งให้ตรงกับชื่อบริษัทและชื่อผู้บริหารของเหยื่อแต่ละราย สะท้อนถึงความสามารถในการสร้างเนื้อหาเฉพาะบุคคลในปริมาณมหาศาลที่ปกติต้องใช้แรงงานมนุษย์จำนวนมาก
เป้าหมายการโจมตี: ACH Payment Fraud
เป้าหมายสุดท้ายของแคมเปญนี้คือการหลอกให้เหยื่อโอนเงินผ่าน ACH (Automated Clearing House) ไปยังบัญชีธนาคารที่ผู้โจมตีควบคุมไว้ โดยมูลค่าเป้าหมายอยู่ที่ประมาณ 50,000 ดอลลาร์สหรัฐต่อรายการ และพบว่ามีการใช้สถาบันการเงินหลายแห่งกระจายกันในตัวอย่างที่ตรวจพบ ซึ่งบ่งชี้ว่าเส้นทางการโอนเงินอาจถูกปรับเปลี่ยนไปตามเป้าหมายแต่ละราย
บทบาทของ Generative AI ในการขยายขนาดแคมเปญ
นักวิเคราะห์ของ Microsoft พบสัญญาณที่สอดคล้องกับการใช้ Generative AI ช่วยร่าง Template ของอีเมล เช่น โครงสร้าง HTML Comment ที่ละเอียดผิดปกติ และรูปแบบเนื้อหาที่มีความสม่ำเสมอสูงในทุกฉบับ แม้รายงานจะระบุว่าไม่สามารถวัดสัดส่วนที่แน่ชัดว่า AI มีส่วนสร้างเนื้อหาจริงมากน้อยเพียงใด แต่ลักษณะการร่างแบบอัตโนมัตินี้น่าจะเป็นปัจจัยสำคัญที่ทำให้ผู้โจมตีสามารถผลิตเนื้อหาที่ปรับแต่งเฉพาะบุคคลได้ในปริมาณระดับล้านฉบับภายในเวลาอันสั้น ซึ่งเป็นการเปลี่ยนแปลงเชิงคุณภาพของภัยคุกคาม BEC ที่องค์กรทั่วโลกต้องเผชิญ
โครงสร้างพื้นฐานและกลยุทธ์หลบเลี่ยงการตรวจจับ
ผู้โจมตีจดโดเมนเลียนแบบ ServiceNow เช่น service-nowinc[.]com และฝังที่อยู่อีเมลปลอมอย่าง gomez@service-nowinc[.]com ไว้ในช่องข้อมูลผู้บริหารและ Reply-To Header เพื่อจำลองการสื่อสารจาก Vendor จริง นอกจากนี้ยังส่งอีเมลผ่านบัญชีของบุคคลที่สาม (เช่น notifications@uinsure[.]co[.]uk, info@tivityhealth[.]com) เพื่อสร้างระยะห่างระหว่าง Infrastructure ของผู้โจมตีกับการตรวจจับ ภาคธุรกิจเป้าหมายหลักครอบคลุม IT Services, Consumer Goods, Real Estate และ Discrete Manufacturing
ร่องรอยที่ยังสามารถสังเกตได้
แม้แคมเปญจะมีความซับซ้อนสูง แต่ยังคงมีร่องรอยที่สังเกตได้ เช่น Header ของข้อความที่ Forward มาขาดรูปแบบมาตรฐาน, Display Name ที่ไม่ตรงกับ Sender Address จริง, หัวข้ออีเมลที่มีคำสะกดผิดปกติ (เช่น "due bill", "ACH Parment") และรูปแบบข้อความ Forward ปลอมที่จัดวางไม่สอดคล้องกับมาตรฐานทั่วไป ซึ่งเป็นจุดที่ฝ่ายบัญชีที่ได้รับการอบรมมาอย่างดีสามารถจับสังเกตได้
ผลกระทบที่อาจเกิดขึ้น
- ฝ่ายบัญชีและฝ่ายจัดซื้อขององค์กรมีความเสี่ยงสูญเสียเงินโดยตรงหากอนุมัติจ่ายเงินตามใบแจ้งหนี้ปลอมโดยไม่ตรวจสอบซ้ำ โดยเฉพาะเมื่อข้อความดูน่าเชื่อถือและมีการสร้างความเร่งด่วนให้รีบดำเนินการ
- การใช้ Generative AI ช่วยสร้างเนื้อหาทำให้ผู้โจมตีสามารถขยายขนาดแคมเปญ Phishing แบบเฉพาะบุคคลได้ในระดับล้านฉบับ ซึ่งเดิมทีต้องใช้แรงงานมนุษย์จำนวนมากในการปรับแต่งแต่ละฉบับ สะท้อนถึงการเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม BEC
- เนื่องจากไม่มีการใช้มัลแวร์หรือเจาะช่องโหว่ทางเทคนิค เครื่องมือ Security แบบดั้งเดิมที่เน้นตรวจจับ Malware หรือ Exploit อาจไม่สามารถป้องกันแคมเปญลักษณะนี้ได้ ต้องอาศัยการตรวจจับเชิงพฤติกรรมและการอบรมพนักงานเป็นหลัก
- ธุรกิจในภาค IT Services, Consumer Goods, Real Estate และ Discrete Manufacturing มีความเสี่ยงสูงกว่าภาคอื่น เนื่องจากเป็นกลุ่มเป้าหมายหลักที่พบในแคมเปญนี้
สิ่งที่องค์กรควรทำ
- กำหนดขั้นตอนยืนยันคำขอโอนเงินหรืออนุมัติใบแจ้งหนี้อย่างเป็นอิสระผ่านช่องทางที่ทราบอยู่แล้วเสมอ เช่น โทรศัพท์ไปยังเบอร์ที่บันทึกไว้ล่วงหน้า ห้ามตอบกลับหรือดำเนินการตามคำขอในอีเมลที่น่าสงสัยโดยตรงเด็ดขาด
- เปิดใช้งาน SPF, DKIM และ DMARC อย่างเข้มงวดเพื่อป้องกันการปลอมแปลง Sender พร้อมตั้งค่า Content Filtering ที่สามารถตรวจจับรูปแบบ BEC และ Invoice Fraud โดยเฉพาะ
- ตั้งค่าความสามารถ Quarantine หรือลบอีเมลหลังส่งถึงกล่องจดหมายแล้ว (Post-Delivery Removal) และทบทวนการตั้งค่า Mail Flow เพื่อหาสัญญาณการถูกบุกรุก
- อบรมฝ่ายบัญชีและพนักงานที่เกี่ยวข้องกับการอนุมัติจ่ายเงินให้สังเกตความผิดปกติ เช่น Address ที่ไม่ตรงกับ Display Name ประวัติข้อความที่ผิดรูปแบบ และคำสะกดผิดปกติในหัวข้ออีเมล
- จัดเตรียมช่องทางรายงานความสงสัยที่ชัดเจนและง่ายต่อการใช้งาน เพื่อให้พนักงานสามารถแจ้งเตือนอีเมลต้องสงสัยได้ทันทีโดยไม่ลังเล
แนวทางลดความเสี่ยงระยะยาว
1. นำเทคโนโลยีตรวจจับ BEC ที่ใช้ AI มาเสริมการป้องกัน
เนื่องจากผู้โจมตีเริ่มใช้ AI สร้างเนื้อหาที่แนบเนียนขึ้น องค์กรควรพิจารณาเครื่องมือตรวจจับที่ใช้ AI วิเคราะห์รูปแบบภาษาและพฤติกรรมผิดปกติ แทนการพึ่งพา Signature-Based Detection แบบเดิมเพียงอย่างเดียว
2. ทบทวนกระบวนการอนุมัติจ่ายเงินให้มีการตรวจสอบหลายชั้น (Multi-Layer Approval)
โดยเฉพาะรายการที่มีมูลค่าสูงหรือเป็น Vendor ใหม่ที่ไม่เคยทำธุรกรรมด้วยมาก่อน ควรกำหนดให้ต้องผ่านการอนุมัติจากบุคคลมากกว่าหนึ่งคนเสมอ
3. สร้างวัฒนธรรมองค์กรที่สนับสนุนการตั้งคำถามต่อคำขอเร่งด่วนจากผู้บริหาร
พนักงานควรรู้สึกปลอดภัยที่จะตรวจสอบซ้ำแม้คำขอจะดูเหมือนมาจากผู้บริหารระดับสูง โดยไม่ต้องกังวลว่าจะถูกมองว่าไม่เชื่อฟังหรือทำงานช้า
4. ติดตามรายงานภัยคุกคาม BEC ที่ใช้ AI ช่วยจากแหล่งข่าวกรองที่น่าเชื่อถืออย่างต่อเนื่อง
เนื่องจากเทคนิคของผู้โจมตีในกลุ่มนี้พัฒนาอย่างรวดเร็วตามความก้าวหน้าของ Generative AI การติดตามแนวโน้มใหม่จะช่วยปรับปรุงมาตรการป้องกันให้ทันสถานการณ์
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่า Generative AI กำลังเปลี่ยนแปลงเศรษฐศาสตร์ของการโจมตี Social Engineering อย่างรากฐาน จากเดิมที่การสร้างอีเมล Phishing แบบเฉพาะบุคคลจำนวนมากต้องใช้ทรัพยากรมนุษย์มหาศาล ปัจจุบันผู้โจมตีสามารถผลิตเนื้อหาคุณภาพสูงระดับล้านฉบับได้ในเวลาไม่กี่วัน สิ่งนี้หมายความว่าองค์กรทุกขนาด ไม่ใช่เฉพาะเป้าหมายที่มีมูลค่าสูงเท่านั้น อาจตกเป็นเป้าหมายของแคมเปญที่มีคุณภาพสูงเทียบเท่าการโจมตีแบบเจาะจง (Targeted Attack) ในอดีต
สำหรับองค์กรไทยที่มีธุรกรรมทางการเงินกับ Vendor ต่างประเทศ TXEC มองว่าควรถือว่ากระบวนการอนุมัติจ่ายเงินเป็นจุดควบคุมความปลอดภัยที่สำคัญไม่แพ้ระบบ IT เนื่องจากแคมเปญลักษณะนี้ไม่ทิ้งร่องรอยทางเทคนิคที่เครื่องมือ Security ทั่วไปตรวจจับได้ การลงทุนในกระบวนการตรวจสอบของมนุษย์และการอบรมพนักงานจึงมีความสำคัญเทียบเท่าหรือมากกว่าการลงทุนด้านเทคโนโลยีในกรณีนี้
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Microsoft Security Blog ]