Microsoft เปิดเผยแคมเปญ Passkey-Themed Social Engineering ที่ตรวจพบในเหตุการณ์บุกรุก Cloud ต่อเนื่องมาตั้งแต่เดือนพฤษภาคม 2569 โดยผู้โจมตีปลอมตัวเป็นฝ่าย IT ติดต่อเหยื่อผ่านโทรศัพท์ SMS หรือ Microsoft Teams อ้างว่าการตั้งค่า Passkey, MFA หรือ SSO ของบัญชีมีปัญหาต้องแก้ไขด่วน แล้วหลอกให้เข้าเว็บไซต์ล็อกอินปลอมที่ลอกเลียนหน้าตาของ Microsoft จุดที่อันตรายเป็นพิเศษคือเทคนิคที่ใช้สามารถขโมย Session ที่ผ่านการยืนยันตัวตนแบบหลายปัจจัย (MFA) ไปแล้วได้สำเร็จ
รายละเอียดการโจมตี
ช่องทางเข้าหาเหยื่อแบบ Multi-Stage Social Engineering
แคมเปญนี้เริ่มต้นด้วยการติดต่อเหยื่อโดยตรงผ่านโทรศัพท์หรือ SMS อ้างตัวเป็นฝ่าย IT Support ขององค์กร แจ้งว่าจำเป็นต้องแก้ไขหรือยืนยันการตั้งค่า Passkey, MFA หรือ SSO ของบัญชี ก่อนนำผู้ใช้ไปยังหน้าล็อกอินปลอมที่เตรียมไว้ ในบางกรณีผู้โจมตีใช้บัญชีที่เข้าควบคุมได้แล้วส่งข้อความหลอกลวงผ่าน Microsoft Teams เพื่อขยายผลไปยังเหยื่อรายอื่นในองค์กรเดียวกัน ซึ่งเป็นเทคนิคที่อาศัยความเชื่อถือระหว่างเพื่อนร่วมงานเพิ่มโอกาสสำเร็จของการหลอกลวง
เทคนิค Adversary-in-the-Middle (AitM)
หน้าล็อกอินปลอมที่ผู้โจมตีเตรียมไว้ทำหน้าที่เป็น ตัวกลาง (Adversary-in-the-Middle) โดยส่งต่อ Credential ที่เหยื่อกรอกไปยังบริการจริงของ Microsoft พร้อมดักจับข้อมูลยืนยันตัวตนระหว่างทาง เทคนิคนี้อันตรายเป็นพิเศษเพราะ แม้ผู้ใช้จะกรอกรหัสผ่านและผ่านขั้นตอน MFA สำเร็จ ก็ยังมอบ Session ที่ใช้งานได้จริงให้ผู้โจมตีไปโดยไม่รู้ตัว ทำให้มาตรการ MFA แบบดั้งเดิมไม่สามารถป้องกันการโจมตีลักษณะนี้ได้อย่างสมบูรณ์
เทคนิค Device Code Phishing
อีกเทคนิคหนึ่งที่พบในแคมเปญนี้คือการนำ Device Code Authorization Flow ซึ่งเป็นกลไกที่ถูกต้องตามกฎหมายของ Microsoft สำหรับอุปกรณ์ที่ไม่มีหน้าจอ Input เต็มรูปแบบ มาใช้ในทางที่ผิด โดยหน้าอนุมัติที่ถูกต้องตามกฎหมายถูกนำไปหลอกให้เหยื่อกดอนุมัติ ทำให้ผู้โจมตีได้รับ Token ที่ Bypass MFA โดยไม่จำเป็นต้องขโมย Cookie จาก Browser ของเหยื่อเลย
การคงสิทธิ์และการสำรวจระบบหลังเข้าควบคุมบัญชี
เมื่อเข้าควบคุมบัญชีได้แล้ว ผู้โจมตีจะเพิ่มเบอร์โทรศัพท์ Authenticator Application หรือ Software Token ของตนเองเข้าไปในบัญชี เพื่อคงสิทธิ์การเข้าถึงในระยะยาว จุดสำคัญที่องค์กรควรตระหนักคือ การรีเซ็ตรหัสผ่านเพียงอย่างเดียวอาจไม่เพียงพอที่จะขับไล่ผู้โจมตีออกจากระบบ หากยังมี Session ที่ Active, Refresh Token หรือวิธี Authentication ปลอมที่ผู้โจมตีเพิ่มเข้าไปหลงเหลืออยู่
จากนั้นผู้โจมตีใช้ Microsoft Graph สำรวจข้อมูลในองค์กรอย่างเป็นระบบ ทั้ง Users, Groups, Roles, Applications, Permissions, Sites, Drives, Folders, Files, Mailboxes และ Attachments ก่อนดาวน์โหลดไฟล์และอีเมลออกจาก SharePoint Online, OneDrive และ Exchange Online โดยจงใจควบคุมอัตราการดาวน์โหลดให้ต่ำกว่า 1,000 รายการต่อชั่วโมงเพื่อหลบเลี่ยงการตรวจจับของระบบ Monitoring ทำให้สามารถคงอยู่ในระบบได้นานหลายชั่วโมงถึงหลายวันโดยไม่ถูกพบ
โครงสร้างพื้นฐานที่ใช้ในแคมเปญ
Microsoft ระบุ Domain ปลอมที่พบในแคมเปญนี้ ได้แก่ passkeyhelpdesk[.]com, secure-passkey[.]com, setupmypasskey[.]com, integratedsso[.]com, oktasession[.]com, keysyncos[.]com, oskeysync[.]com และ oskeysetup[.]com ซึ่งล้วนตั้งชื่อให้ดูเกี่ยวข้องกับ Passkey หรือ SSO เพื่อสร้างความน่าเชื่อถือ
ผลกระทบที่อาจเกิดขึ้น
- องค์กรที่ใช้ Microsoft 365 มีความเสี่ยงถูกขโมยข้อมูลสำคัญจาก SharePoint, OneDrive และ Exchange Online โดยที่มาตรการ MFA แบบดั้งเดิมไม่สามารถป้องกันได้ในกรณีนี้ เนื่องจากเทคนิค AitM และ Device Code Phishing ขโมย Session ที่ผ่าน MFA แล้วโดยตรง
- ผู้โจมตีสามารถคงสิทธิ์การเข้าถึงระยะยาวได้แม้เหยื่อจะเปลี่ยนรหัสผ่าน หากองค์กรไม่ดำเนินการเพิกถอน Session, Refresh Token และลบวิธี Authentication ที่ผู้โจมตีเพิ่มเข้าไปอย่างครบถ้วน
- การสำรวจผ่าน Microsoft Graph อย่างเป็นระบบอาจนำไปสู่การขยายผลโจมตีไปยังบัญชีอื่นหรือ Application ที่มีสิทธิ์เชื่อมต่อในองค์กร เพิ่มความเสียหายให้กว้างกว่าการขโมยข้อมูลจากบัญชีเดียว
- การใช้ Microsoft Teams เป็นช่องทางขยายผลจากบัญชีที่ถูกเจาะไปยังเหยื่อรายอื่น ทำให้แคมเปญนี้มีศักยภาพแพร่กระจายภายในองค์กรได้รวดเร็วกว่าการโจมตีที่พึ่งพาอีเมล Phishing เพียงอย่างเดียว
สิ่งที่องค์กรควรทำ
- กำหนดให้พนักงานตรวจสอบคำขอจากฝ่าย IT ที่ไม่คาดคิดผ่านช่องทางภายในที่รู้จักและตรวจสอบได้เท่านั้น ไม่ทำตามคำแนะนำจากการโทร SMS หรือข้อความ Teams ที่อ้างเป็นฝ่าย IT โดยตรงโดยไม่ตรวจสอบก่อน
- จำกัดการใช้งาน Device Code Flow ให้เหลือเฉพาะกรณีที่จำเป็นทางธุรกิจจริงๆ และพิจารณาปิดการใช้งานหากไม่มีความจำเป็น
- จำกัดการเข้าถึง Cloud จากอุปกรณ์ที่ไม่ได้ลงทะเบียนหรือไม่ได้รับการจัดการโดยองค์กร (Unmanaged Devices)
- หากสงสัยว่าบัญชีถูกโจมตี ให้เพิกถอน Session และ Refresh Token ทั้งหมดทันที รีเซ็ตรหัสผ่าน ลบวิธี Authentication ที่ไม่รู้จักออกจากบัญชี และทบทวนสิทธิ์ Application/Graph Permission ที่ได้รับอนุมัติไว้ทั้งหมด
- เฝ้าระวังรูปแบบพฤติกรรมที่เข้าข่ายต้องสงสัย เช่น การ Sign-in ผิดปกติตามด้วยการลงทะเบียน MFA ใหม่ การสำรวจข้อมูลผ่าน Graph อย่างเข้มข้น การเข้าถึงผ่าน Anonymous Proxy การดาวน์โหลดไฟล์อัตโนมัติ และการค้นหาในกล่องจดหมายที่มีรูปแบบเจาะจง
แนวทางลดความเสี่ยงระยะยาว
1. จัดตั้งช่องทางยืนยันตัวตนของฝ่าย IT ที่ชัดเจนและสื่อสารให้พนักงานทราบทั่วกัน
พนักงานควรรู้วิธีตรวจสอบว่าคำขอจากฝ่าย IT เป็นของจริงหรือไม่ผ่านช่องทางที่กำหนดไว้ล่วงหน้า แทนการเชื่อคำขอที่มาทางโทรศัพท์หรือข้อความโดยไม่มีการยืนยันซ้ำ
2. เปลี่ยนไปใช้ MFA แบบ Phishing-Resistant สำหรับบัญชีที่มีความเสี่ยงสูง
เช่น FIDO2 Security Key หรือ Certificate-Based Authentication ที่ทนทานต่อเทคนิค AitM มากกว่า MFA แบบ OTP หรือ Push Notification ทั่วไป
3. เสริมการเชื่อมโยง Log ข้ามระบบเพื่อตรวจจับพฤติกรรมต่อเนื่อง
เชื่อมโยงข้อมูลจาก Identity, Microsoft Graph, SharePoint, OneDrive และ Exchange เข้าด้วยกัน เพื่อให้เห็นภาพรวมของกิจกรรมที่ต่อเนื่องกันแทนการดูแต่ละระบบแยกส่วน
4. ฝึกอบรมพนักงานให้ตระหนักถึงรูปแบบ Social Engineering ที่อ้างอิงเทคโนโลยีใหม่
เนื่องจากแคมเปญนี้ใช้ความไม่คุ้นเคยของผู้ใช้ต่อ Passkey เป็นจุดขาย การอบรมควรครอบคลุมเทคโนโลยีความปลอดภัยใหม่ที่องค์กรเริ่มนำมาใช้ด้วย ไม่ใช่เฉพาะรูปแบบ Phishing แบบเดิม
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่าผู้โจมตีปรับกลยุทธ์ Social Engineering ให้ตามทันเทคโนโลยีความปลอดภัยใหม่อย่างรวดเร็ว การที่ Passkey ซึ่งถูกออกแบบมาเพื่อแก้ปัญหาการขโมยรหัสผ่านโดยเฉพาะ กลับถูกนำมาใช้เป็น "ธีม" ของการหลอกลวง สะท้อนว่าเทคโนโลยีความปลอดภัยเพียงอย่างเดียวไม่สามารถป้องกันการโจมตีที่อาศัยความไว้วางใจของมนุษย์เป็นจุดเริ่มต้นได้ องค์กรจึงต้องมองมาตรการทางเทคนิคและการสร้างความตระหนักรู้เป็นสองด้านที่ต้องเสริมกันเสมอ
สำหรับองค์กรไทยที่ใช้ Microsoft 365 เป็นแพลตฟอร์มหลัก TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการที่ MFA แบบดั้งเดิมไม่เพียงพอต่อการป้องกันเทคนิค AitM และ Device Code Phishing อีกต่อไป การลงทุนใน MFA แบบ Phishing-Resistant และการจำกัดขอบเขตของ Device Code Flow จึงเป็นมาตรการที่คุ้มค่าต่อการลงทุน โดยเฉพาะองค์กรที่มีข้อมูลอ่อนไหวจัดเก็บอยู่บน SharePoint และ Exchange Online จำนวนมาก
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Microsoft Security Blog ]