Phishing-as-a-Serviceล

ภัยคุกคามทางไซเบอร์ในปัจจุบันไม่ได้จำกัดแค่แฮกเกอร์มืออาชีพอีกต่อไป เพราะด้วยการเกิดขึ้นของแพลตฟอร์ม Phishing-as-a-Service (PhaaS) อย่างเช่น Lucid มิจฉาชีพสามารถ “เช่าระบบ” เพื่อใช้สร้างแคมเปญหลอกลวงแบบมืออาชีพได้ทันที โดยไม่ต้องเขียนโค้ดเองเลยแม้แต่นิดเดียว

Lucid เป็นระบบที่ช่วยให้ผู้ใช้เลือก "เทมเพลต" หน้าเว็บปลอมได้เอง เช่น หน้ารับพัสดุ หน้าธนาคาร หน้าชำระค่าปรับ แล้วสร้างลิงก์ที่เหมือนจริง พร้อมกับฟีเจอร์อัจฉริยะที่ปรับเนื้อหาในหน้านั้นให้เหมาะกับ อุปกรณ์ของเหยื่อ (iPhone หรือ Android), ที่อยู่ IP, และพฤติกรรมการใช้งาน ซึ่งทำให้เหยื่อรู้สึกว่า "น่าเชื่อถือ" และ "เป็นของจริง"

มือถือspam

ที่น่ากังวลคือ ข้อความเหล่านี้ถูกส่งผ่านช่องทาง iMessage หรือ RCS (ระบบแชตของ Android) ซึ่งหน้าตาจะดูคล้ายกับข้อความทางการมากกว่าข้อความ SMS ปกติ ทำให้เหยื่อชาวไทยหลายราย เข้าใจผิดว่าเป็นข้อความจากหน่วยงานจริง เช่น ไปรษณีย์ไทย, Kerry, Flash Express, กรมสรรพากร, หรือแม้แต่ระบบเก็บค่าปรับจราจร เมื่อเหยื่อคลิกลิงก์ ก็จะเข้าสู่หน้าเว็บปลอมที่ดูเหมือนเว็บจริง แล้วถูกหลอกให้กรอกข้อมูลส่วนตัว บัตรเครดิต หรือแม้แต่รหัส OTP

จากการวิเคราะห์ของ Prodaft (บริษัทวิจัยด้านความปลอดภัยไซเบอร์) พบว่าในช่วงเวลาเพียงหนึ่งเดือน มีการใช้งาน Lucid เพื่อโจมตีกว่า 129 ครั้งทั่วโลก และบางเว็บไซต์สามารถหลอกขโมยข้อมูลบัตรเครดิตได้มากถึง 30 ใบใน 7 วัน ซึ่งเป็นตัวเลขที่สะท้อนว่า Smishing แบบเดิม ๆ ไม่ใช่เรื่องเล็กอีกต่อไป และเทคนิคใหม่นี้กำลังแพร่กระจายอย่างรวดเร็วในหลายประเทศ รวมถึง ประเทศไทย