hackerspider

ในโลกไซเบอร์ปัจจุบัน ภัยคุกคามไม่ได้มาแค่จากช่องโหว่ของระบบหรือโปรแกรมที่ล้าสมัยอีกต่อไป แต่เริ่มโจมตีจากสิ่งที่อ่อนแอที่สุดในระบบ IT ของทุกองค์กร นั่นคือ “มนุษย์” กลุ่มแฮกเกอร์ที่เรียกตัวเองว่า Scattered Spider คือหนึ่งในกลุ่มอาชญากรไซเบอร์ที่อันตรายที่สุดในตอนนี้ เพราะพวกเขาไม่ได้เน้นเจาะระบบด้วยเครื่องมือซับซ้อน แต่เลือกใช้เทคนิคที่เรียกว่า Social Engineering หรือ “การหลอกลวงโดยใช้ความน่าเชื่อถือและพฤติกรรมของคน” เป็นหลัก

Scattered Spider จะพุ่งเป้าไปยังองค์กรขนาดใหญ่ โดยเฉพาะองค์กรที่มีฝ่าย Help Desk หรือ IT Outsource ซึ่งต้องให้บริการผู้ใช้จำนวนมาก และมีความเป็นไปได้สูงที่พนักงานจะทำตามคำขอจาก “ผู้ใช้งาน” โดยไม่ได้ตรวจสอบให้แน่ชัดก่อน พวกเขาใช้วิธี ปลอมตัวเป็นพนักงานขององค์กร แล้วติดต่อไปยังฝ่าย IT เพื่อขอรีเซ็ตรหัสผ่าน หรือขอ OTP โดยอ้างว่าเข้าระบบไม่ได้ หรืออุปกรณ์มีปัญหา

อีกด้านหนึ่ง พวกเขายัง ปลอมเป็นฝ่าย IT เอง เพื่อติดต่อพนักงานคนอื่นๆ และขอให้ติดตั้งซอฟต์แวร์ (ที่มีมัลแวร์แฝงอยู่) หรือให้กดลิงก์ที่หน้าตาเหมือนระบบ Single Sign-On (SSO) ขององค์กร เพื่อหลอกให้กรอกรหัสผ่านและรหัส MFA

หนึ่งในเทคนิคที่ใช้ได้ผลมากคือ MFA Fatigue Attack – แฮกเกอร์จะพยายามล็อกอินเข้าระบบของเหยื่อ แล้วส่งการแจ้งเตือน MFA ซ้ำๆ ไปยังอุปกรณ์ของเหยื่อจนรู้สึกรำคาญหรือสับสน และเผลอกด "อนุมัติ" โดยไม่ตั้งใจ ซึ่งเป็นการเปิดประตูให้แฮกเกอร์เข้าสู่ระบบได้ทันที

ที่น่ากลัวยิ่งกว่านั้นคือ Scattered Spider ยังใช้ช่องทางสื่อสารภายในองค์กร เช่น Microsoft Teams หรือระบบแชทอื่นๆ เพื่อปลอมตัวเป็น Helpdesk หรือ Support แล้วส่งข้อความหาเหยื่อโดยตรง พวกเขาอาจสร้างชื่อบัญชีให้ดูน่าเชื่อถือ เช่น “IT_Helpdesk” หรือ “Support_Team” พร้อมส่งข้อความที่ดูเหมือนคำแนะนำจากฝ่ายไอทีจริงๆ ทำให้พนักงานหลายคนตกหลุมพรางได้ง่ายมาก

ความเสียหายจากการโจมตีของ Scattered Spider ไม่ได้หยุดแค่บัญชีผู้ใช้งานที่ถูกยึด แต่ยังสามารถนำไปสู่การเข้าควบคุมระบบสำคัญภายในองค์กร การขโมยข้อมูล ความล้มเหลวของระบบภายใน หรือแม้แต่การถูกเรียกค่าไถ่ผ่านแรนซัมแวร์ในระยะถัดไป

ทำไมองค์กรต้องระวัง Scattered Spider?

  • เพราะพวกเขา ไม่ต้องเจาะระบบ แค่หลอกให้คุณ “ยอมเปิดประตูเอง”

  • เพราะการปลอมตัวของพวกเขาทำได้แนบเนียน และใช้จังหวะเร่งรีบ ความเคยชิน หรือความไว้ใจในการหลอก

  • เพราะแม้จะมีระบบ MFA หรือการยืนยันตัวตนหลายชั้น ก็ยังสามารถถูกหลอกได้ ถ้าผู้ใช้ไม่รู้เท่าทัน

แนวทางป้องกันที่ควรนำไปใช้

  1. อบรมพนักงานเกี่ยวกับ Social Engineering ให้รู้จักรูปแบบการโจมตีใหม่ๆ และเข้าใจว่า “ฝ่าย IT จริงๆ จะไม่ขอ OTP หรือรหัสผ่านทางข้อความหรือโทรศัพท์”

  2. ตั้งนโยบายห้ามให้รหัส OTP หรือ MFA โดยเด็ดขาด ไม่ว่ากับใคร

  3. กำหนดขั้นตอนการรีเซ็ตรหัสผ่านที่มีการยืนยันหลายชั้น

  4. ตรวจสอบพฤติกรรมการแจ้งเตือน MFA ผิดปกติ และแจ้งเตือนทันทีเมื่อมีการกด “ยอมรับ” บ่อยผิดปกติ

  5. จำกัดการใช้งาน Collaboration Tool กับบัญชีจากภายนอก และตรวจสอบชื่อผู้ใช้งานที่มีลักษณะหลอกลวง

Scattered Spider คือคำเตือนสำคัญว่า “ความปลอดภัยขององค์กร” เริ่มต้นที่การรู้เท่าทัน และไม่ประมาทกับทุกการสื่อสาร
เมื่อภัยไซเบอร์ไม่ได้มาในรูปของโค้ดหรือไวรัส แต่อยู่ในรูปของ “ข้อความที่ดูเหมือนมาจากคนที่คุณไว้ใจ”
การป้องกันที่ดีที่สุดไม่ใช่แค่เทคโนโลยีล้ำหน้า แต่คือ “ความรู้” ของทุกคนในองค์กร

ขอบคุณข้อมูลจาก https://blog.knowbe4.com/how-to-protect-your-business-from-scattered-spiders-latest-attack-methods