# Phishing คืออะไร

> การหลอกลวงทางสังคมรูปแบบหนึ่งที่ผู้โจมตีปลอมเป็นบุคคลหรือองค์กรที่น่าเชื่อถือ ส่วนใหญ่ผ่านอีเมล เพื่อล่อให้เหยื่อเปิดเผยรหัสผ่านหรือเปิดลิงก์และไฟล์อันตราย

- ชื่ออื่น: การหลอกลวงเพื่อขโมยข้อมูลทางออนไลน์, ฟิชชิง, ฟิชชิ่ง, Spear Phishing
- ปรับปรุงล่าสุด: 2026-10-01T18:05:00.000Z
- ที่มา: https://thaidata.co.th/glossary/phishing/

**Phishing** คือการหลอกลวงทางสังคม (social engineering) รูปแบบหนึ่ง ที่ผู้โจมตีปลอมตัวเป็นบุคคลหรือองค์กรที่น่าเชื่อถือ แล้วล่อเหยื่อ ซึ่งส่วนใหญ่ทำผ่านอีเมล ให้เข้าเว็บไซต์ปลอมหรือเปิดเผยข้อมูลสำคัญ เช่น ชื่อผู้ใช้และรหัสผ่าน

## Phishing ทำงานอย่างไร

แนวทางร่วมของ CISA, NSA, FBI และ MS-ISAC แบ่งเป้าหมายของ Phishing เป็นสองแบบ แบบแรกคือการขโมยข้อมูลล็อกอินเพื่อใช้เข้าเครือข่ายองค์กร แบบที่สองคือการหลอกให้คลิกลิงก์หรือเปิดไฟล์แนบ เพื่อให้มัลแวร์ทำงานบนเครื่อง

เทคนิคที่พบบ่อยคือการปลอมเป็นหัวหน้า เพื่อนร่วมงาน หรือฝ่ายไอที การส่งข้อความผ่าน SMS และแอปแชตที่ใช้ทำงาน ไปจนถึงการโทรศัพท์โดยปลอมหมายเลขต้นทาง CISA แนะให้สังเกตสัญญาณเตือน เช่น ข้อความเร่งรัดหรือเล่นกับอารมณ์ การขอข้อมูลส่วนตัวและข้อมูลการเงิน ลิงก์ย่อที่ไม่น่าไว้ใจ และที่อยู่อีเมลหรือลิงก์ที่สะกดต่างจากของจริง

## ตัวอย่างการใช้งาน

องค์กรนำความเข้าใจเรื่อง Phishing ไปออกแบบการป้องกันหลายชั้นตามที่แนวทางข้างต้นแนะนำ เช่น

- **อบรมและซ้อมพนักงาน** ให้แยกแยะอีเมลน่าสงสัย ไม่คลิก และแจ้งฝ่ายความปลอดภัยทันทีเมื่อพลาดเปิดไปแล้ว
- **เปิดใช้ DMARC ร่วมกับ SPF และ DKIM** และตั้งนโยบายเป็น reject เพื่อไม่ให้ผู้อื่นปลอมอีเมลจากโดเมนขององค์กร
- **ใช้ MFA แบบต้านทานฟิชชิง** คือ FIDO หรือ PKI เพราะรหัสทาง SMS และการกดยืนยันผ่านแจ้งเตือนที่ไม่มีการจับคู่ตัวเลข (number matching) ยังถูกหลอกเอาไปได้
- **กรองที่เมลเกตเวย์** ด้วยรายการโดเมน ลิงก์ และนามสกุลไฟล์ที่ต้องปิดกั้น เช่น .exe และ .scr

## Phishing ต่างจาก Spear Phishing อย่างไร

Phishing ทั่วไปส่งข้อความแบบเดียวกันถึงคนจำนวนมาก โดยหวังให้บางส่วนหลงเชื่อ ส่วน Spear Phishing เจาะจงเป้าหมายรายบุคคล ด้วยเหยื่อล่อที่ปรับให้ตรงกับงานหรือความสัมพันธ์ของคนนั้นจนดูน่าเชื่อถือกว่ามาก องค์กรจึงควรให้ความสำคัญเป็นพิเศษกับบัญชีผู้ดูแลระบบ และบัญชีที่เข้าถึงข้อมูลลูกค้าหรือข้อมูลการเงินได้กว้าง

## แหล่งอ้างอิง

- [Phishing Guidance: Stopping the Attack Cycle at Phase One](https://www.cisa.gov/resources-tools/resources/phishing-guidance-stopping-attack-cycle-phase-one) — CISA
- [Recognize and Report Phishing](https://www.cisa.gov/secure-our-world/recognize-and-report-phishing) — CISA
- [Glossary: phishing](https://csrc.nist.gov/glossary/term/phishing) — NIST
