มือถือคือช่องโหว่ใหม่ขององค์กร Mobile Phishing พุ่งขึ้นช่วงเทศกาล
ในช่วงเทศกาลปลายปี พฤติกรรมผู้บริโภคเปลี่ยนไปอย่างเห็นได้ชัด—เราช้อปออนไลน์กันมากขึ้น เช็กสถานะพัสดุบ่อยขึ้น และใช้มือถือในการจ่ายเงินหรือยืนยันตัวตนบ่อยครั้งขึ้น ทั้งหมดนี้สร้าง “โอกาสทอง” ให้กับมิจฉาชีพไซเบอร์ที่เน้นโจมตีผ่านอุปกรณ์เคลื่อนที่ (mobile phishing) รายงานจากหลายแหล่งชี้ว่าการโจมตีประเภทนี้เพิ่มขึ้นอย่างมากในช่วง holiday season และมีความซับซ้อนขึ้นเรื่อย ๆ ทำให้ไม่ใช่แค่ผู้บริโภคที่ตกเป็นเหยื่อ — แต่ธุรกิจและเครือข่ายขององค์กรก็เสี่ยงถูกเจาะด้วย
Mobile Phishing คืออะไร และทำงานยังไง?
Mobile Phishing คือรูปแบบการหลอกลวงที่มุ่งเป้าไปที่ผู้ใช้มือถือ ผ่านช่องทางเช่น SMS (smishing), แอปพลิเคชันปลอม, ข้อความบนโซเชียลมีเดีย, หรืออีเมลที่เปิดบนมือถือ เป้าหมายคือชักนำให้เหยื่อคลิกลิงก์ กรอกข้อมูลส่วนตัว หรือติดตั้งแอปหรือไฟล์ที่มีมัลแวร์
จุดเด่นของการโจมตีบนมือถือ
ข้อความสั้น กระชับ และดูเป็นทางการ (เช่น ข้อความแจ้งสถานะพัสดุ หรือแจ้งปัญหาการชำระเงิน)
ผู้ใช้มักตอบสนองเร็วและรีบ เพราะข้อความมักสร้างความเร่งด่วน
หน้าเว็บหรือแอปปลอมที่ทำงานได้ดีในหน้าจอมือถือ ทำให้ยากต่อการสังเกตความผิดปกติ
ทำไมการโจมตีช่วงเทศกาลจึงพุ่งขึ้น?
ในช่วงช้อปปิ้งปลายปี
ปริมาณการสั่งซื้อออนไลน์และการติดต่อขนส่งเพิ่มสูงขึ้น → โอกาสที่ข้อความปลอมจะ “กลมกลืน” กับการสื่อสารปกติของผู้ให้บริการ
ผู้บริโภคมีความคาดหวังที่จะได้รับการแจ้งเตือนเกี่ยวกับพัสดุและการชำระเงิน ทำให้ความน่าเชื่อถือของข้อความสูงขึ้น
ความเร่งรีบและภาระงานส่วนบุคคลทำให้คนรีบคลิกหรือกรอกข้อมูลโดยไม่ตรวจสอบให้ถี่ถ้วน
มิจฉาชีพจึงอาศัยช่วงเวลานี้ปล่อยแคมเปญแบบครอบคลุม — ปลอมหน้าเว็บร้านค้า ปลอมหน้าเช็กเอาต์ ปลอมการแจ้งเตือนขนส่ง หรือแม้แต่ปลอมเป็นช่องทางชำระเงิน — เพื่อชิงข้อมูลในทุกจุดของเส้นทางการซื้อ
ผลกระทบต่อผู้บริโภคและธุรกิจ
ผู้บริโภค
สูญเสียข้อมูลบัตรเครดิต รหัสผ่าน หรือข้อมูลส่วนบุคคล
โดนหลอกจ่ายเงินหรือถูกขโมยเงินทางอิเล็กทรอนิกส์
บัญชีถูกยึด ใช้งานไม่ได้
ธุรกิจ
แบรนด์ถูกแอบอ้าง → ความเชื่อมั่นลดลง
พนักงานที่ถูกหลอกอาจเป็นจุดเข้าของแฮกเกอร์สู่ระบบองค์กร (Initial Access)
ข้อมูลภายในองค์กร รั่วไหล หรือตกเป็นเป้าของการโจมตีต่อเนื่อง เช่น การโจมตีซัพพลายเชน หรือการขโมยเงินผ่านคำสั่งปลอมจากฝ่ายจัดซื้อ

กลยุทธ์ที่ผู้โจมตีใช้ (Multi-Stage Attack)
มิจฉาชีพมักไม่หยุดที่การขโมยรหัสผ่านเพียงอย่างเดียว แต่ใช้วิธีหลายขั้นตอน เช่น
ส่ง SMS พัสดุปลอมที่มีลิงก์ไปยังหน้าเว็บฟิชชิง
หน้าเว็บขอข้อมูลการชำระเงินหรือยืนยันตัวตน
หลังได้ข้อมูล อาจส่งคำสั่งให้ดาวน์โหลดแอปปลอมหรือสคริปต์ที่ติดตั้งมัลแวร์บนมือถือ
มัลแวร์เชื่อมต่อกับบัญชีงานหรือใช้รหัสผ่านที่ได้ไปเจาะระบบองค์กรได้ต่อ
ผลคือการโจมตีเชิงธุรกิจ ไม่ใช่แค่การหลอกเงินผู้บริโภคเท่านั้น
สัญญาณเตือนที่ควรสังเกต
ข้อความมีคำที่เร่งให้ดำเนินการ “ด่วน”, “ภายใน 24 ชม.”
ลิงก์แปลก ๆ หรือโดเมนที่คล้ายของจริงแต่ผิดตัวอักษร
มีการขอข้อมูลที่ไม่สมเหตุสมผล เช่น รหัสผ่านเต็มรูปแบบ หรือเลขบัตรครบชุดผ่านลิงก์
ไฟล์แนบจากแหล่งที่ไม่ชัดเจน หรือขอให้ติดตั้งแอปที่ไม่ได้มาจากสโตร์ทางการ
แนวทางป้องกันสำหรับผู้ใช้งานทั่วไป
อย่าคลิกลิงก์จากข้อความที่ไม่น่าเชื่อถือ — เปิดเว็บไซต์ของบริการนั้นจากเบราว์เซอร์เอง
เปิด MFA/2FA ทุกบัญชีที่รองรับ — ลดโอกาสการถูกแฮ็กแม้รหัสผ่านโดนขโมย
ตรวจสอบโดเมน — อย่ากรอกข้อมูลบนโดเมนที่ผิดปกติ
ติดตั้งแอปจากสโตร์ทางการเท่านั้น และอัพเดตระบบปฏิบัติการเสมอ
อย่าให้ข้อมูลส่วนตัวผ่าน SMS/แชท — บริการจริงมักไม่ขอข้อมูลสำคัญผ่านช่องทางนี้
Mobile Phishing ไม่ใช่เรื่องไกลตัวอีกต่อไป — โดยเฉพาะช่วงเทศกาลที่อีคอมเมิร์ซคึกคัก การเตรียมความพร้อมทั้งในระดับบุคคลและองค์กรเป็นสิ่งจำเป็น ธุรกิจไทยควรมองเรื่องนี้เป็น “ความเสี่ยงเชิงกลยุทธ์” ที่ต้องมีการจัดการเชิงรุก มิฉะนั้นความเสียหายอาจไม่เพียงแค่เรื่องการเงิน แต่กระทบถึงความน่าเชื่อถือและความต่อเนื่องของธุรกิจ



