emailhack

ในยุคที่โลกดิจิทัลกลายเป็นหัวใจหลักของการดำเนินธุรกิจ องค์กรต่างๆ ได้ลงทุนมหาศาลในเทคโนโลยีเพื่อปกป้องข้อมูล ระบบ และโครงสร้างพื้นฐานจากภัยคุกคามทางไซเบอร์ อย่างไรก็ตาม สิ่งที่หลายองค์กรมองข้ามกลับกลายเป็นจุดอ่อนที่อันตรายที่สุด นั่นคือ "ความผิดพลาดของมนุษย์" ซึ่งมักเกิดขึ้นจากอีเมลธรรมดาๆ เพียงฉบับเดียว

จากรายงานล่าสุดของ Coalition บริษัทผู้ให้บริการประกันภัยไซเบอร์ระดับโลก ได้เผยข้อมูลที่น่าตกใจว่า กว่า 60% ของเคสการเคลมประกันไซเบอร์ในปี 2024 มีสาเหตุมาจากการโจมตีผ่านอีเมล โดยเฉพาะการหลอกลวงในรูปแบบ Business Email Compromise (BEC) และ Funds Transfer Fraud (FTF) ซึ่งเป็นเทคนิคที่อาศัย “ความน่าเชื่อถือ” และ “ความไม่ระวังของพนักงาน” เป็นช่องทางในการเจาะระบบ

Business Email Compromise (BEC) คือรูปแบบการหลอกลวงที่แฮกเกอร์จะเข้าถึงระบบอีเมลขององค์กร ไม่ว่าจะผ่านการขโมยรหัสผ่าน ฟิชชิง หรือมัลแวร์ จากนั้นจะปลอมตัวเป็นบุคคลที่น่าเชื่อถือ เช่น ผู้บริหารระดับสูง, พันธมิตรทางธุรกิจ หรือแผนกบัญชี เพื่อสั่งการบางอย่าง เช่น โอนเงิน, เปลี่ยนข้อมูลบัญชีธนาคาร, หรือขอข้อมูลสำคัญ ซึ่งผู้รับอีเมลมักไม่ทันระวัง และทำตามโดยคิดว่าเป็นคำสั่งจากผู้บริหารจริง

รายงานระบุว่า ความรุนแรงของ BEC เพิ่มขึ้นถึง 23% ในปีที่ผ่านมา โดยมูลค่าความเสียหายเฉลี่ยต่อเคสสูงถึง 35,000 ดอลลาร์สหรัฐ หรือราว 1.2 ล้านบาท และในบางกรณีอาจสูงกว่านี้มาก โดยเฉพาะเมื่อมีการเข้าถึงข้อมูลลูกค้า ข้อมูลทางการเงิน หรือกระทบต่อระบบหลักขององค์กร

สิ่งที่น่ากังวลยิ่งกว่าคือ อุตสาหกรรมที่มี “ระดับความรู้ความเข้าใจด้านความปลอดภัยไซเบอร์ต่ำ” มักตกเป็นเป้าหมายได้ง่ายกว่า ไม่ใช่เพราะระบบความปลอดภัยไม่ดี แต่เพราะพนักงาน “ไม่สามารถแยกแยะภัยคุกคาม” ได้ทันเวลา แฮกเกอร์จึงอาศัยจุดนี้หลอกลวงโดยไม่ต้องใช้เทคนิคซับซ้อน

แล้วองค์กรควรรับมืออย่างไร?

การป้องกันภัยไซเบอร์ในปัจจุบัน ไม่สามารถอาศัยแค่ระบบ Firewall หรือ Antivirus ได้อีกต่อไป เพราะการโจมตีที่เกิดจาก Social Engineering เช่น BEC หรือ Phishing ต้องการ “เกราะป้องกันที่อยู่ในตัวบุคคล” นั่นคือ “ความรู้ ความเข้าใจ และความระมัดระวังของพนักงาน”

สิ่งที่องค์กรควรเริ่มต้นทำทันที ได้แก่

  • การอบรมและให้ความรู้ด้านภัยไซเบอร์ ให้กับพนักงานทุกระดับ โดยเฉพาะภัยที่มาในรูปแบบอีเมลปลอมและฟิชชิง

  • การจำลองสถานการณ์ฟิชชิง (Phishing Simulation) เพื่อทดสอบและฝึกพนักงานให้แยกแยะภัยจริง

  • การเสริมระบบรักษาความปลอดภัยของอีเมล (Email Security)

  • การใช้การยืนยันตัวตนแบบหลายขั้นตอน (Multi-Factor Authentication - MFA)

  • การมีแผน Incident Response ที่ชัดเจน เพื่อรับมือหากเกิดเหตุการณ์ขึ้นจริง

การป้องกันภัยไซเบอร์ในยุคนี้ไม่ใช่แค่เรื่องของ “เครื่องมือไอที” แต่คือ “การเปลี่ยนพฤติกรรมของคนในองค์กร” การรู้ทันอีเมลปลอม อีเมลฟิชชิง และการหลอกลวงในรูปแบบต่างๆ จึงเป็นทักษะจำเป็นสำหรับทุกคนในองค์กร ไม่เว้นแม้แต่ผู้บริหารระดับสูง

เพราะในโลกไซเบอร์วันนี้… ภัยที่อันตรายที่สุด อาจเริ่มจาก "อีเมลที่ดูปกติ" แค่ฉบับเดียว

ขอบคุณข้อมูลจาก https://blog.knowbe4.com/email-based-attacks-accounted-for-most-cyber-insurance-claims-last-year