ฟิชชิ่งรูปแบบใหม่ เมื่อ iCloud Calendar กลายเป็นเครื่องมือโจมตี
ในช่วงไม่กี่ปีที่ผ่านมา “ฟิชชิ่ง” (Phishing) ถือเป็นหนึ่งในภัยไซเบอร์ที่สร้างความเสียหายมากที่สุดต่อทั้งบุคคลทั่วไปและธุรกิจ โดยเฉพาะในยุคที่การทำงานส่วนใหญ่พึ่งพาอีเมลและระบบ Collaboration ต่าง ๆ แฮกเกอร์จึงพยายามหาช่องทางใหม่ ๆ ที่สามารถเจาะผ่านเกราะป้องกันเดิม ๆ ได้
ล่าสุดมีการค้นพบ Phishing Campaign ที่อาศัยความน่าเชื่อถือของ iCloud Calendar บริการของ Apple ในการส่งอีเมลหลอกลวง ซึ่งถือเป็นการพลิกเกมโจมตีที่น่าจับตามองอย่างยิ่ง
วิธีการโจมตีที่เกิดขึ้น
โดยปกติ iCloud Calendar จะอนุญาตให้ผู้ใช้สามารถสร้าง Event แล้วส่งคำเชิญ (Invite) ไปยังผู้อื่นได้ผ่านระบบอีเมลของ Apple แต่แฮกเกอร์กลับใช้จุดนี้เป็นช่องทางโจมตี
สร้าง Event ปลอมใน iCloud Calendar
แฮกเกอร์สร้างการนัดหมายใหม่ แล้วใส่ข้อความหลอกลวงไว้ในช่อง Notes ของ Event เช่น“บัญชี PayPal ของคุณถูกเรียกเก็บเงิน $599 หากต้องการยกเลิก โปรดโทร [หมายเลขโทรศัพท์]”
ส่ง Invite ไปยังเหยื่อ
แฮกเกอร์เชิญอีเมลเป้าหมาย เช่น Microsoft 365 หรือ Gmailใช้โครงสร้างของ Apple เป็นตัวส่งอีเมล
เมื่อ Invite ถูกส่ง ระบบ iCloud Calendar จะจัดการส่งอีเมลออกไปจากเซิร์ฟเวอร์ของ Apple โดยใช้ชื่อโดเมน email.apple.com และส่งจาก noreply@email.apple.comสร้างความน่าเชื่อถือ + หลบเลี่ยง Spam Filter
เนื่องจากอีเมลถูกส่งจากโครงสร้างจริงของ Apple จึงสามารถเล็ดรอดการกรองสแปมได้ง่าย และยังดูเหมือน “ถูกต้อง” ต่อสายตาของผู้รับ

ความเสี่ยงที่ตามมา
สิ่งที่เกิดขึ้นหลังจากผู้ใช้ได้รับอีเมลเหล่านี้คือ
ความเชื่อมั่นที่ผิดพลาด
ผู้ใช้จำนวนมากคิดว่าอีเมลจาก Apple ต้องปลอดภัย 100% ทำให้คลายความระแวงไปโดยไม่รู้ตัวการสูญเสียข้อมูลสำคัญ
หากผู้ใช้โทรกลับไปยังหมายเลขที่มิจฉาชีพให้มา พวกเขาอาจถูกหลอกให้เปิดเผยรหัสผ่าน ข้อมูลบัญชี หรือข้อมูลทางการเงินการควบคุมคอมพิวเตอร์จากระยะไกล
มิจฉาชีพบางรายจะใช้วิธีหลอกให้ติดตั้งซอฟต์แวร์ Remote Access Tool เพื่อเข้าควบคุมเครื่องของเหยื่อโดยตรง ซึ่งอาจนำไปสู่การขโมยไฟล์หรือโจมตีระบบภายในองค์กร
ผลกระทบต่อธุรกิจในไทย
แม้จะดูเหมือนเป็นการโจมตีทั่วไป แต่สำหรับธุรกิจในไทย โดยเฉพาะองค์กรที่ใช้ระบบอีเมลอย่าง Microsoft 365 หรือมีการทำธุรกรรมออนไลน์ การโจมตีรูปแบบนี้มีความเสี่ยงสูงอย่างยิ่ง เพราะ
พนักงานอาจหลงเชื่อและเปิดเผยข้อมูลระบบภายใน
อาจนำไปสู่การรั่วไหลของข้อมูลลูกค้า / พันธมิตร ซึ่งสร้างความเสียหายต่อชื่อเสียง
หากถูกควบคุมเครื่อง อาจถูกใช้เป็นจุดเริ่มต้นในการโจมตีระบบเครือข่ายของทั้งองค์กร
แนวทางป้องกัน
ตรวจสอบความถูกต้องของอีเมลเสมอ
แม้อีเมลจะมาจาก Apple แต่หากข้อความแปลก ๆ หรือเกี่ยวข้องกับธุรกรรมที่เราไม่ได้ทำ → ให้ตั้งข้อสงสัยไว้ก่อนอย่าโทรกลับหรือคลิกลิงก์จากข้อความที่ไม่น่าเชื่อถือ
หากเกี่ยวข้องกับการเงิน ให้ตรวจสอบโดยตรงผ่านแอปหรือเว็บไซต์ทางการของผู้ให้บริการ เช่น PayPalลบหรือปฏิเสธ Calendar Invite ที่ไม่รู้จัก
หากไม่ได้คาดคิดว่าจะมีการเชิญเข้าร่วมกิจกรรม ควรลบออกทันทีใช้ Multi-Factor Authentication (MFA)
เพิ่มชั้นความปลอดภัยให้กับบัญชีสำคัญ เช่น Apple ID, Microsoft 365, PayPalสร้างความตระหนักรู้ให้กับพนักงาน
นี่คือหัวใจสำคัญ เพราะฟิชชิ่งไม่ใช่เรื่องของเทคโนโลยีเพียงอย่างเดียว แต่เกี่ยวข้องกับ “พฤติกรรมมนุษย์” เป็นหลัก
KnowBe4 เสริมเกราะมนุษย์ในองค์กร
หนึ่งในวิธีการที่มีประสิทธิภาพที่สุดในการป้องกันฟิชชิ่งคือการ สร้างวัฒนธรรม Cybersecurity Awareness ภายในองค์กร
KnowBe4 เป็นโซลูชันที่ช่วยองค์กรในด้านนี้โดยเฉพาะ ผ่านการ
Phishing Simulation จำลองการโจมตีจริงเพื่อทดสอบความพร้อมของพนักงาน
Security Awareness Training อบรมพนักงานให้สามารถแยกแยะอีเมลจริง–ปลอม
Analytics & Reporting วิเคราะห์และรายงานผล เพื่อให้ผู้บริหารเห็นความเสี่ยงและวางแผนรับมือได้ตรงจุด
การโจมตีด้วย iCloud Calendar Invite แสดงให้เห็นชัดว่า แม้แต่ระบบอีเมลที่มาจากผู้ให้บริการรายใหญ่ก็สามารถถูกนำมาใช้เป็นเครื่องมือโจมตีได้
ธุรกิจในไทยควรมองการสร้าง เกราะมนุษย์ (Human Firewall) เป็นสิ่งจำเป็น ไม่ใช่ตัวเลือกเสริม เพราะสุดท้ายแล้ว “คน” คือทั้ง ด่านแรก และ ด่านสุดท้าย ของการป้องกันภัยไซเบอร์



