เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
เดือนแห่งการตระหนักรู้ด้านความปลอดภัยทางไซเบอร์ กลับสู่พื้นฐาน: phishing อย่าหลงกลติดเบ็ด
by FireMon
ความปลอดภัยทางไซเบอร์ไม่ได้เป็นเรื่องของ CISO หรือคนสายเทคนิคอีกต่อไป เทคโนโลยีเข้ามาเกี่ยวข้องกับเราแทบทุกวัน ตั้งแต่ห้องเด็กอ่อนไปจนถึงบ้านพักผู้สูงอายุ จึงเป็นเรื่องสำคัญอย่างยิ่งที่ทุกคนจะต้องเข้าใจพื้นฐานของการใช้งานออนไลน์อย่างปลอดภัย เดือนตุลาคมคือเดือนแห่งการตระหนักรู้ด้านความปลอดภัยทางไซเบอร์ และ FireMon พร้อมนำเสนอคำแนะนำในรูปแบบที่เข้าใจง่าย แม้แต่ผู้อ่านที่อายุน้อยที่สุดก็เข้าใจได้ ขอเชิญแบ่งปันให้เพื่อนและครอบครัวของท่าน และขอให้ปลอดภัยอยู่เสมอ
การตกปลาต้องอาศัยความอดทนและความพากเพียร ท่านรู้ว่าต้องการจับปลาชนิดใด แล้วเลือกเหยื่อให้เหมาะสม ไส้เดือนแดงสำหรับปลาดุก หรือเศษปลาสำหรับฉลาม ท่านจัดวางเหยื่อให้ดูสมจริงและน่าดึงดูดที่สุด อาจต้องใช้เวลาหลายชั่วโมง แต่การจับได้สักครั้งก็คุ้มค่า การทำ phishing บนโลกออนไลน์ก็ไม่ต่างกันนัก เพียงแต่คราวนี้ผู้ไม่ประสงค์ดีคือฝ่ายที่เหวี่ยงแหออกมา
ประมาณ 90% ของเหตุข้อมูลรั่วไหลมีสาเหตุมาจาก phishing ทั้งบนโซเชียลมีเดียและอีเมล ลิงก์ที่ฝังอยู่ในทวีต โพสต์ ข้อความ SMS และข้อความแชต คือช่องทางอันดับหนึ่งที่ผู้ไม่ประสงค์ดีใช้เข้าถึงข้อมูลของท่าน ทั้งองค์กรและบุคคลทั่วไปต่างมีความเสี่ยงต่อการโจมตีไม่ต่างกัน
ในแต่ละวันมีอีเมลสแปมถูกส่งออกไปนับพันล้านฉบับ และส่วนใหญ่ถูกคัดกรองออก อย่างไรก็ตาม ราว 30% ถูกออกแบบมาอย่างแนบเนียนจนเล็ดลอดเข้ามาและถูกเปิดอ่านโดยผู้รับ อีเมลขยะอาจเป็นเพียงการตลาดที่ไม่มีพิษภัย แต่ก็อาจเป็นกลลวงที่มุ่งร้ายได้เช่นกัน ผู้โจมตีแบบ phishing มีกล่องเครื่องมือเต็มไปด้วยเทคนิคล่อลวงให้เป้าหมายเปิดเผยข้อมูลโดยไม่รู้ตัว
- Email phishing - พบบ่อยที่สุด เลียนแบบ url หรือที่อยู่อีเมลของเว็บไซต์จริง แต่มักมีบางจุดผิดเพี้ยนเล็กน้อย อีเมลเหล่านี้มักถูกคัดกรองออกโดยอัตโนมัติ แต่ก็อาจดูน่าเชื่อถือได้
- Spear phishing - การโจมตีทางอีเมลที่เจาะจงเป้าหมายมากขึ้น มักมีข้อมูลที่ระบุตัวบุคคลได้ เช่น ชื่อ นายจ้าง หรือตำแหน่งงานของท่าน เพื่อให้ดูน่าเชื่อถือ
- Whaling - การโจมตีแบบเจาะจงรายบุคคล ผู้โจมตีอาจปลอมตัวเป็นผู้บริหารระดับสูงที่ขอความช่วยเหลือส่วนตัวจากพนักงาน โดยมักเร่งรัดขอเงินอย่างด่วน ข้อความมักสั้นและแนบเนียน
- Smishing และ vishing - คล้ายกับ email phishing แต่ใช้ข้อความ SMS และการโทรศัพท์
- Angler phishing - การโจมตีแบบเจาะจงบนโซเชียลมีเดีย รวมถึง URL ปลอม เว็บไซต์ที่ถูกโคลน โพสต์และทวีต ตลอดจนข้อความแชต
แม้การโจมตีแบบ phishing จำนวนมากจะสังเกตได้ชัดจากภาษาอังกฤษที่ผิดเพี้ยนหรือคำขอที่ผิดวิสัย แต่บางกรณีก็อำพรางได้แนบเนียนมาก เราจึงรวบรวมคำแนะนำในการสังเกตการโจมตีแบบ phishing ไว้ดังนี้
- ตรวจสอบที่อยู่อีเมลของผู้ส่ง ตรวจดูให้แน่ใจว่าที่อยู่อีเมลกับองค์กรที่อ้างถึงในอีเมลตรงกัน บางครั้งต่างกันโดยสิ้นเชิง และบางครั้งก็คล้ายกันมากจนต้องมองซ้ำ ตัวอย่างเช่น อีเมลปลอมอาจใช้ "rn" เพื่อให้ดูเหมือน "m"
- ถามตัวเองว่าท่านคาดหวังอีเมลฉบับนี้อยู่หรือไม่ ความพยายามทำ phishing มักหว่านล้อมเพื่อให้ได้ข้อมูลอ่อนไหว และใช้เนื้อหาที่ดึงดูดความสนใจ เช่น "พบกิจกรรมน่าสงสัยในบัญชีของคุณ" หรือ "คุณค้างชำระเงิน" ซึ่งสร้างความรู้สึกเร่งด่วนและพยายามทำให้ผู้รับตื่นตระหนก หากท่านสงสัย ให้เข้าเว็บไซต์ที่อ้างถึงโดยตรง - โดยไม่คลิกลิงก์ในอีเมล- และติดต่อองค์กรนั้นโดยตรง
- ตรวจหาคำสะกดผิดในเนื้อหา ที่อยู่อีเมล และลิงก์ ข้อผิดพลาดทางไวยากรณ์และคำสะกดผิดเป็นสัญญาณบ่งชี้ปัญหา เนื่องจากผู้ไม่ประสงค์ดีมักไม่ใช่เจ้าของภาษาอังกฤษ
- อย่าคลิกไฟล์แนบที่ไม่น่าเชื่อถือ เนื้อหาในกลโกงแบบ phishing มักสั้นและชี้นำให้ท่านเปิดไฟล์แนบที่สามารถสร้างความเสียหายต่ออุปกรณ์ได้ทันที
- ดูตัวอย่างลิงก์เพื่อยืนยันว่าเป็นของจริง หากท่านไม่แน่ใจ ให้วางเมาส์เหนือลิงก์ แล้วดูที่ด้านล่างของหน้าจอว่าลิงก์จะพาท่านไปที่ใด หรือดีกว่านั้น ให้พิมพ์ชื่อเว็บไซต์ที่อ้างถึงในเบราว์เซอร์แยกต่างหากเพื่อเข้าโดยตรง
ประเด็นสำคัญ: อย่าคลิกสิ่งใดก็ตามจากแหล่งที่ท่านยังไม่ได้สร้างความไว้วางใจ หากสิ่งใดดูห้วนผิดปกติ เร่งด่วนเกินคาด หรือโดยรวมแล้วดูน่าสงสัย ทางที่ดีที่สุดคือลบทิ้ง และอย่าตอบกลับสิ่งที่พยายามเข้าถึงข้อมูลส่วนบุคคลของท่านหรือของผู้อื่นโดยเด็ดขาด
อินเทอร์เน็ตเป็นพื้นที่ที่น่าทึ่ง ขอให้ท่านใช้งานและเลื่อนดูอย่างมีความรับผิดชอบ