ศัพท์ไอที · Cybersecurity
Phishing คืออะไร
การหลอกลวงเพื่อขโมยข้อมูลทางออนไลน์ · หรือ ฟิชชิง, ฟิชชิ่ง, Spear Phishing
นิยามสั้น
การหลอกลวงทางสังคมรูปแบบหนึ่งที่ผู้โจมตีปลอมเป็นบุคคลหรือองค์กรที่น่าเชื่อถือ ส่วนใหญ่ผ่านอีเมล เพื่อล่อให้เหยื่อเปิดเผยรหัสผ่านหรือเปิดลิงก์และไฟล์อันตราย
Phishing คือการหลอกลวงทางสังคม (social engineering) รูปแบบหนึ่ง ที่ผู้โจมตีปลอมตัวเป็นบุคคลหรือองค์กรที่น่าเชื่อถือ แล้วล่อเหยื่อ ซึ่งส่วนใหญ่ทำผ่านอีเมล ให้เข้าเว็บไซต์ปลอมหรือเปิดเผยข้อมูลสำคัญ เช่น ชื่อผู้ใช้และรหัสผ่าน
Phishing ทำงานอย่างไร
แนวทางร่วมของ CISA, NSA, FBI และ MS-ISAC แบ่งเป้าหมายของ Phishing เป็นสองแบบ แบบแรกคือการขโมยข้อมูลล็อกอินเพื่อใช้เข้าเครือข่ายองค์กร แบบที่สองคือการหลอกให้คลิกลิงก์หรือเปิดไฟล์แนบ เพื่อให้มัลแวร์ทำงานบนเครื่อง
เทคนิคที่พบบ่อยคือการปลอมเป็นหัวหน้า เพื่อนร่วมงาน หรือฝ่ายไอที การส่งข้อความผ่าน SMS และแอปแชตที่ใช้ทำงาน ไปจนถึงการโทรศัพท์โดยปลอมหมายเลขต้นทาง CISA แนะให้สังเกตสัญญาณเตือน เช่น ข้อความเร่งรัดหรือเล่นกับอารมณ์ การขอข้อมูลส่วนตัวและข้อมูลการเงิน ลิงก์ย่อที่ไม่น่าไว้ใจ และที่อยู่อีเมลหรือลิงก์ที่สะกดต่างจากของจริง
ตัวอย่างการใช้งาน
องค์กรนำความเข้าใจเรื่อง Phishing ไปออกแบบการป้องกันหลายชั้นตามที่แนวทางข้างต้นแนะนำ เช่น
- อบรมและซ้อมพนักงาน ให้แยกแยะอีเมลน่าสงสัย ไม่คลิก และแจ้งฝ่ายความปลอดภัยทันทีเมื่อพลาดเปิดไปแล้ว
- เปิดใช้ DMARC ร่วมกับ SPF และ DKIM และตั้งนโยบายเป็น reject เพื่อไม่ให้ผู้อื่นปลอมอีเมลจากโดเมนขององค์กร
- ใช้ MFA แบบต้านทานฟิชชิง คือ FIDO หรือ PKI เพราะรหัสทาง SMS และการกดยืนยันผ่านแจ้งเตือนที่ไม่มีการจับคู่ตัวเลข (number matching) ยังถูกหลอกเอาไปได้
- กรองที่เมลเกตเวย์ ด้วยรายการโดเมน ลิงก์ และนามสกุลไฟล์ที่ต้องปิดกั้น เช่น .exe และ .scr
Phishing ต่างจาก Spear Phishing อย่างไร
Phishing ทั่วไปส่งข้อความแบบเดียวกันถึงคนจำนวนมาก โดยหวังให้บางส่วนหลงเชื่อ ส่วน Spear Phishing เจาะจงเป้าหมายรายบุคคล ด้วยเหยื่อล่อที่ปรับให้ตรงกับงานหรือความสัมพันธ์ของคนนั้นจนดูน่าเชื่อถือกว่ามาก องค์กรจึงควรให้ความสำคัญเป็นพิเศษกับบัญชีผู้ดูแลระบบ และบัญชีที่เข้าถึงข้อมูลลูกค้าหรือข้อมูลการเงินได้กว้าง
แหล่งอ้างอิง
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA
ข่าวและบทความเกี่ยวกับ Phishing
SPF, DKIM, DMARC คืออะไร? คู่มือตั้งค่ายืนยันตัวตนอีเมลองค์กรไม่ให้ตกสแปม
อ่าน 7 นาที
Zero Trust คืออะไร? หลักการ องค์ประกอบ และขั้นตอนเริ่มต้นสำหรับองค์กรไทย
อ่าน 7 นาที

