ระวัง! “Vishing” โจมตีใหม่ที่หลอกให้คุณเปิดประตูให้แฮกเกอร์ ด้วยเสียงโทรศัพท์
ในยุคที่เทคโนโลยีก้าวหน้า องค์กรต่าง ๆ ลงทุนกับระบบป้องกันภัยไซเบอร์มากมาย เช่น Firewall, Endpoint Security, และ SIEM แต่ภัยที่ยังคงทะลุผ่านทุกระบบไปได้เสมอ คือ "มนุษย์"
ล่าสุด Google Threat Intelligence ออกมาเปิดเผยการโจมตีที่น่ากังวลโดยกลุ่มแฮกเกอร์ชื่อว่า UNC6040 ซึ่งใช้เทคนิคที่เรียกว่า Vishing (Voice Phishing) เพื่อเจาะเข้าสู่ระบบขององค์กรที่ใช้ Salesforce โดยไม่ต้องเจาะช่องโหว่ใด ๆ ในระบบเลยแม้แต่น้อย
Vishing คืออะไร?
Vishing ย่อมาจาก “Voice Phishing” คือการหลอกลวงผ่านเสียงหรือการโทรศัพท์ โดยมุ่งเป้าหมายไปที่บุคคลในองค์กร เช่น พนักงาน ฝ่ายบริการลูกค้า หรือแม้แต่ IT Support เอง
แทนที่จะแฝงลิงก์ปลอมในอีเมลเหมือน Phishing แบบเดิม Vishing ใช้ “น้ำเสียงที่น่าเชื่อถือ” และ “ความเป็นมืออาชีพ” ในการหลอกลวงเหยื่อให้ “ทำตามคำสั่ง” ด้วยตัวเอง
วิธีการโจมตี หลอกให้อนุมัติแอปปลอมใน Salesforce
Salesforce เป็นระบบ CRM ชั้นนำของโลกที่ใช้ในองค์กรขนาดใหญ่ทั่วโลก โดยมีฟีเจอร์ที่อนุญาตให้เชื่อมต่อกับ “Connected Apps” ซึ่งทำหน้าที่เป็นแอปพลิเคชันเสริมในการใช้งาน เช่น Data Loader
แฮกเกอร์กลุ่ม UNC6040 ใช้วิธีโทรไปยังพนักงาน และแอบอ้างเป็นฝ่าย IT Support ของบริษัทเอง จากนั้น
ขอความร่วมมือให้เข้าไปที่หน้าการตั้งค่า Connected Apps ใน Salesforce
แนะนำให้ติดตั้งหรืออนุมัติแอปพลิเคชัน Data Loader ที่ดูเหมือนถูกต้อง
แต่อันที่จริงแล้ว แอปนี้ถูกดัดแปลงจากของจริงและเป็นเครื่องมือของแฮกเกอร์
เมื่อได้รับสิทธิ์ แอปนี้สามารถดึงข้อมูลจากระบบได้อย่างเต็มรูปแบบ
ข้อมูลที่รั่วไหลออกไปอาจรวมถึง
ข้อมูลลูกค้า (Customer records)
รายงานยอดขาย การวิเคราะห์ธุรกิจ
ข้อมูลทางการเงิน และกลยุทธ์การขาย
ข้อมูลภายในที่เป็นความลับทางธุรกิจ
จุดที่ทำให้การโจมตีแบบนี้อันตราย
ไม่ได้อาศัยช่องโหว่ของระบบ Salesforce เองไม่ได้ถูกแฮก แต่เป็นผู้ใช้งานที่ถูกหลอกให้เปิดประตูให้เอง
การปลอมตัวแนบเนียน แฮกเกอร์มักมีข้อมูลเบื้องต้นขององค์กร เช่น ชื่อพนักงาน ตำแหน่ง หรือระบบที่ใช้งานอยู่
พนักงานไม่รู้ตัวว่าถูกโจมตี เพราะทุกอย่างดู “เหมือนเป็นขั้นตอนปกติ” ที่ฝ่าย IT ขอให้ช่วย
ตรวจสอบยาก การอนุมัติแอปภายในดูเหมือนการใช้งานตามปกติ ไม่มีพฤติกรรมที่ผิดปกติในระบบมากนัก
องค์กรควรป้องกันอย่างไร?
อบรมพนักงานเรื่องภัย Vishing และ Social Engineering
ไม่ควรให้สิทธิ์เข้าระบบหรืออนุมัติแอปตามคำแนะนำจากโทรศัพท์โดยไม่มีการยืนยันตัวบุคคล
ตั้งนโยบายการติดต่อจากฝ่าย IT อย่างชัดเจน
เช่น ห้ามโทรแจ้งให้ติดตั้งซอฟต์แวร์ หรืออนุมัติแอปผ่านคำสั่งทางโทรศัพท์เด็ดขาด
ตรวจสอบการอนุมัติแอปพลิเคชันภายนอกใน Salesforce อย่างสม่ำเสมอ
องค์กรสามารถตั้ง Alert หรือ Review app ที่ถูกเชื่อมต่อใหม่ได้
เปิดใช้ Multi-Factor Authentication (MFA)
เพิ่มชั้นความปลอดภัยในการเข้าสู่ระบบ และจำกัดความเสี่ยงหากรหัสผ่านรั่วไหล
สร้างวัฒนธรรมความปลอดภัยในองค์กร (Security Culture)
พนักงานทุกคนต้องมีความตื่นตัว ไม่ใช่แค่ฝ่าย IT เท่านั้น
“เสียง” ที่อันตรายที่สุด คือเสียงที่ทำให้คุณไว้ใจ
ภัยไซเบอร์สมัยใหม่ไม่ได้พยายามพังประตูอีกต่อไป — พวกเขาโทรมาขอให้คุณเปิดประตูให้เองต่างหาก
การป้องกันไม่ได้ขึ้นอยู่กับระบบเพียงอย่างเดียว แต่ขึ้นอยู่กับ “คน” ในองค์กร ที่ต้องได้รับการฝึกฝนให้รู้ทันภัยทางสังคมเหล่านี้อย่างต่อเนื่อง
ขอบคุณข้อมูล https://blog.knowbe4.com/warning-crooks-are-using-vishing-attacks-to-compromise-salesforce-instances



