นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญ Business Email Compromise (BEC) ที่มุ่งเป้าไปยัง ฝ่ายการเงิน ขององค์กรบน Microsoft 365 โดยใช้อีเมล Spear Phishing ปลอมเป็นฝ่าย HR เพื่อล่อเหยื่อไปยังหน้า Login ปลอม จากนั้นใช้เทคนิค Adversary-in-the-Middle (AiTM) ดักจับ Credential และ Session Cookie ที่ผ่านการยืนยัน MFA แล้ว ก่อนนำไปใช้เข้าถึงอีเมลฝ่ายการเงินเพื่อปลอมคำขอเปลี่ยนบัญชีรับเงินในการชำระเงินให้ Vendor
รายละเอียดการโจมตี
การโจมตีเริ่มจากอีเมล Spear Phishing ที่ออกแบบให้ดูเหมือนมาจากฝ่าย HR โดยหนึ่งในรูปแบบที่พบคือการอ้างว่าคำขอลาหยุด (Paid Time Off) ของผู้รับถูกปฏิเสธ และให้คลิกลิงก์เพื่อตรวจสอบ "วันที่ขัดแย้งกัน" ลิงก์ดังกล่าวนำเหยื่อผ่าน การ Redirect หลายชั้น ก่อนไปยังหน้า Microsoft 365 Login ปลอม ที่ออกแบบมาเพื่อดักจับ Session ที่ผ่านการยืนยันตัวตนแล้วโดยเฉพาะ
เมื่อเหยื่อกรอกข้อมูลและผ่านกระบวนการ MFA บนหน้าปลอม เทคนิค AiTM จะทำหน้าที่เป็นตัวกลางระหว่างเหยื่อกับระบบ Microsoft จริง ทำให้ผู้โจมตีสามารถดัก Authenticated Session Cookie ได้สำเร็จ และนำ Session นั้นไปใช้เข้าถึงบัญชีได้โดย ไม่ต้องยืนยัน MFA ซ้ำอีกครั้ง ซึ่งเป็นจุดอ่อนสำคัญที่ทำให้ MFA แบบทั่วไปไม่สามารถป้องกันการโจมตีลักษณะนี้ได้อย่างสมบูรณ์
หลังเข้าถึงบัญชีสำเร็จ ผู้โจมตีดำเนินการฉ้อโกงในลักษณะ Vendor Payment Diversion แบบสองขั้นตอน โดยขั้นแรกปลอมตัวเป็น Vendor ผ่านบัญชีอีเมลฟรี ขอเปลี่ยนวิธีการชำระเงินจากเช็คเป็น ACH Transfer พร้อมแนบเอกสาร ACH Authorization Form และ W-9 ปลอมที่มีข้อมูลบัญชีธนาคารของผู้โจมตี จากนั้นในขั้นที่สองจะปลอมตัวเป็นพนักงานฝ่าย Accounts Payable ภายในองค์กรผ่าน Domain ที่คล้ายของจริง (Look-alike Domain) เพื่อส่งคำขออัปเดตบัญชีธนาคารซ้ำ ทำให้การเปลี่ยนแปลงดูน่าเชื่อถือมากขึ้น นอกจากนี้ผู้โจมตียังสร้าง Inbox Rules เพื่อซ่อนหรือลบอีเมลที่เกี่ยวข้อง ช่วยยืดระยะเวลาที่การฉ้อโกงจะไม่ถูกตรวจพบ
แคมเปญนี้ประเมินว่ากระทบองค์กรในภาคสาธารณสุข การศึกษา การผลิต ภาครัฐ และบริการวิชาชีพ ในสหรัฐฯ แคนาดา และยุโรป
ระบบที่ได้รับผลกระทบ
- บัญชี Microsoft 365 ของฝ่ายการเงินและฝ่ายที่เกี่ยวข้องกับการชำระเงินให้ Vendor
- องค์กรที่ยังพึ่งพา MFA แบบ OTP หรือ Push Notification ซึ่งไม่สามารถป้องกันการดัก Session ผ่าน AiTM ได้อย่างสมบูรณ์
- กระบวนการอนุมัติการเปลี่ยนแปลงบัญชีรับเงินของ Vendor ที่ไม่มีขั้นตอนยืนยันผ่านช่องทางอื่นนอกเหนือจากอีเมล
ผลกระทบที่อาจเกิดขึ้น
- องค์กรอาจสูญเสียเงินโดยตรงจากการโอนเงินเข้าบัญชีที่ผู้โจมตีควบคุม ผ่านการปลอมคำขอเปลี่ยนบัญชีรับเงินที่ดูน่าเชื่อถือ
- การดัก Session Cookie ทำให้ MFA ที่องค์กรพึ่งพาไม่สามารถป้องกันการเข้าถึงบัญชีได้อย่างสมบูรณ์ พนักงานจำนวนมากยังเข้าใจผิดว่าการเปิด MFA เพียงพอต่อการป้องกันแล้ว
- การสร้าง Inbox Rules เพื่อซ่อนอีเมลทำให้การฉ้อโกงดำเนินไปได้นานขึ้นก่อนถูกตรวจพบ เพิ่มความเสียหายที่อาจเกิดขึ้นสะสม
- การใช้ Look-alike Domain ในขั้นตอนที่สองทำให้ยากต่อการแยกแยะจากคำขอที่ถูกต้องจากภายในองค์กรจริง โดยเฉพาะหากไม่มีกระบวนการยืนยันผ่านช่องทางอื่น
สิ่งที่องค์กรควรทำ
- กำหนดขั้นตอนยืนยันการเปลี่ยนแปลงบัญชีรับเงินของ Vendor ผ่านช่องทางอื่นนอกเหนือจากอีเมลเสมอ เช่น โทรศัพท์ยืนยันกับเบอร์ที่บันทึกไว้ล่วงหน้า ไม่ใช่เบอร์ที่แนบมาในคำขอ
- ตรวจสอบ Inbox Rules ที่ผิดปกติในบัญชี Microsoft 365 ของฝ่ายการเงินเป็นระยะ โดยเฉพาะ Rule ที่ซ่อนหรือลบอีเมลจากผู้ส่งเฉพาะกลุ่ม
- ตรวจสอบกิจกรรมบัญชีที่น่าสงสัย เช่น การ Login จากตำแหน่งหรืออุปกรณ์ที่ไม่คุ้นเคย หรือรูปแบบการใช้งานที่ผิดปกติ
- ให้ความรู้พนักงานฝ่ายการเงินเกี่ยวกับเทคนิค AiTM Phishing ที่สามารถข้าม MFA ได้ โดยเน้นย้ำว่า MFA แบบทั่วไปไม่ใช่การป้องกันที่สมบูรณ์
แนวทางลดความเสี่ยงระยะยาว
1. พิจารณาใช้ Phishing-Resistant MFA เช่น FIDO2/Passkeys
แทนการใช้ MFA แบบ OTP หรือ Push Notification ที่ยังมีความเสี่ยงถูกดักผ่านเทคนิค AiTM เนื่องจาก Credential ผูกกับ Origin Domain ที่ผู้โจมตีไม่สามารถปลอมแปลงได้
2. ใช้ Conditional Access Policy จำกัดการ Login ตาม Location และ Device ที่เชื่อถือได้
ลดโอกาสที่ Session ที่ถูกขโมยจะถูกนำไปใช้งานจากอุปกรณ์หรือเครือข่ายที่ไม่คุ้นเคย
3. ตรวจสอบ Session Token Anomaly ผ่านเครื่องมือ Identity Protection
เพื่อตรวจจับการใช้งาน Token เดียวกันจากหลายตำแหน่งหรืออุปกรณ์ในเวลาใกล้เคียงกัน ซึ่งเป็นสัญญาณของการโจมตีแบบ AiTM
4. กำหนดกระบวนการ Dual Approval สำหรับการเปลี่ยนแปลงข้อมูลบัญชีธนาคารของ Vendor ทุกครั้ง
ไม่ให้พนักงานคนเดียวสามารถอนุมัติการเปลี่ยนแปลงบัญชีรับเงินได้โดยลำพัง ลดความเสี่ยงจากการฉ้อโกงแม้บัญชีอีเมลจะถูกยึดครองแล้ว
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้เป็นตัวอย่างที่ชัดเจนของการนำเทคนิค AiTM ซึ่ง TXEC เคยรายงานในบริบทของ Phishing-as-a-Service มาก่อนหน้านี้ มาผูกเข้ากับกลยุทธ์ Social Engineering ที่มุ่งเป้าเฉพาะฝ่ายการเงินโดยตรง แสดงให้เห็นว่าผู้โจมตีไม่ได้หยุดอยู่แค่การขโมย Credential แต่นำ Session ที่ได้ไปต่อยอดเป็นการฉ้อโกงทางการเงินแบบ Vendor Payment Diversion ที่ซับซ้อนและใช้เวลาในการวางแผนหลายขั้นตอน
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือ MFA แบบ OTP หรือ Push Notification ไม่ใช่การป้องกันที่สมบูรณ์อีกต่อไปเมื่อเผชิญกับเทคนิค AiTM องค์กรที่มีกระบวนการชำระเงินให้ Vendor ควรมีขั้นตอนยืนยันผ่านช่องทางอื่นเสมอ ไม่พึ่งพาเพียงอีเมลหรือ MFA เพียงอย่างเดียว โดยเฉพาะฝ่ายการเงินซึ่งเป็นเป้าหมายที่มีมูลค่าสูงสำหรับแคมเปญลักษณะนี้
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, CyberSecurityNews, GBHackers ]