การโจมตีแบบฟิชชิง: วิธีการทำงานและวิธีการป้องกัน
เรียนรู้ว่าการโจมตีแบบฟิชชิงคืออะไร, กลวิธีทั่วไปที่ผู้ลักพาตัวใช้, และขั้นตอนที่คุณสามารถทำเพื่อจำแนกและหลีกเลี่ยงภัยคุกคามออนไลน์แบบหลอกลวงเหล่านี้
สาระสำคัญ: ฟิชชิงเป็นหนึ่งในเวกเตอร์การโจมตีไซเบอร์ที่แพร่หลายมากที่สุด โดยใช้อีเมลปลอม, การโทรศัพท์, และเว็บไซต์ปลอมเพื่อขโมยข้อมูลรับรอง การป้องกันที่มีประสิทธิภาพต้องการการรวมกันของเครื่องมือความปลอดภัยกับการแนะนำอย่างต่อเนื่องและวัฒนธรรมของความสงสัยต่อการสื่อสารที่ไม่ได้ร้องขอ
อาชญากรไซเบอร์ปรับปรุงกลวิธีของพวกเขาอย่างต่อเนื่องเพื่อขโมยข้อมูลส่วนบุคคลและทำให้ระบบประนีประนวม ฟิชชิงยังคงเป็นอาวุธที่มีประสิทธิภาพมากที่สุดของพวกเขา ศูนย์ร้องเรียนอาชญากรรมอินเทอร์เน็ตของ FBI รายงานการร้องเรียนฟิชชิงมากกว่า 300,000 เรื่องในปี 2565 โดยมีการสูญเสียเกินกว่า 52 ล้านเหรียญสหรัฐ
การโจมตีเหล่านี้ใช้อีเมลปลอม, การโทรศัพท์, ข้อความข้อความ, และเว็บไซต์เพื่อหลอกลวงผู้คนให้ยอมสละข้อมูลรับรอง การทำความเข้าใจว่าแต่ละประเภททำงานอย่างไรคือขั้นตอนแรกต่อการสร้างการป้องกันที่แท้จริง
| ประเภทฟิชชิง | วิธีการ | เป้าหมายหลัก |
|---|---|---|
| ฟิชชิงอีเมล | อีเมลปลอมจำนวนมากเลียนแบบแบรนด์ที่เชื่อถือได้ | ผู้ชมกว้างขวาง — ข้อมูลรับรอง, ข้อมูลการชำระเงิน |
| ฟิชชิงแบบกำหนดเป้าหมาย | อีเมลแบบเฉพาะบุคคลโดยใช้รายละเอียดที่ทราบเกี่ยวกับเหยื่อ | บุคคลหรือองค์กรเฉพาะ |
| วิชชิง | การโทรศัพท์ที่อ้างว่าเป็นธนาคารหรือฝ่ายสนับสนุนด้านเทคนิค | ข้อมูลทางการเงิน, การเข้าถึงบัญชี |
| สมิชชิง | ข้อความ SMS ปลอมพร้อมลิงก์เป็นอันตราย | ผู้ใช้มือถือ, การหลอกลวงการจัดส่ง/พัสดุ |
| วาฟลิง | การโจมตีที่มีเป้าหมายสูงต่อผู้บริหารหรือฝ่ายบริหารชั้นยอด | การโอนเงิน, ข้อมูลอตสาหกรรมที่ละเอียดอ่อน |
| ฟาร์มมิง | การเปลี่ยนเส้นทาง URL ที่ถูกต้องไปยังไซต์ปลอมอย่างเงียบ ๆ | ข้อมูลรับรองการเข้าสู่ระบบในระดับใหญ่ |
| ฟิชชิงแบบโคลน | การทำซ้ำอีเมลจริงพร้อมลิงก์ที่เป็นอันตรายสลับเข้า | เหยื่อที่เชื่อถือผู้ส่งต้นฉบับ |
วิธีตรวจจับการโจมตีแบบฟิชชิง
ข้อความฟิชชิงมีสัญญาณเตือนทั่วไป การค้นหาสัญญาณเหล่านี้อย่างรวดเร็วจะป้องกันการขโมยข้อมูลรับรองและการติดเชื้อมัลแวร์
ตรวจสอบที่อยู่ผู้ส่ง ผู้โจมตีมักจะปลอมชื่อที่แสดง แต่ใช้โดเมนที่สะกดผิด อีเมลจาก “support@amaz0n-security.com” ไม่ใช่ Amazon เลื่อนไปเหนือช่องผู้ส่งเพื่อเปิดเผยที่อยู่จริง
มองหาความเร่งด่วนและภัยคุกคาม ข้อความที่ระบุว่า “บัญชีของคุณจะถูกล็อคใน 24 ชั่วโมง” บังคับให้คุณกระทำการโดยไม่คิด บริษัทที่ชอบด้วยกฎหมายแทบไม่เคยกำหนดกำหนดเวลาฉับพลันผ่านอีเมล
ตรวจสอบลิงก์ก่อนคลิก เลื่อนไปเหนือลิงก์ใด ๆ เพื่อแสดงตัวอย่าง URL ปลายทาง หากข้อความลิงก์ระบุ “bankofamerica.com” แต่ URL ชี้ไปที่ “boa-secure-login.xyz” ให้ปิดข้อความทันที
ดูหลักไวยากรณ์และข้อผิดพลาดในการจัดรูปแบบ องค์กรมืออาชีพตรวจสอบการสื่อสารของพวกเขา การสะกดผิด, ระยะห่างแปลก ๆ, และโลโก้ที่ไม่สอดคล้องกันแสดงข้อความหลอกลวง
เคล็ดลับ: ก่อนป้อนข้อมูลรับรองใด ๆ ที่ใด ๆ ให้ยืนยัน URL ด้วยตนเอง ไม่ต้องคลิกลิงก์ในอีเมล พิมพ์ที่อยู่โดยตรงลงในเบราว์เซอร์ของคุณหรือใช้บุ๊กมาร์กที่บันทึกไว้ ธนาคารและบริการที่ชอบด้วยกฎหมายจะไม่เคยขอรหัสผ่านของคุณผ่านอีเมลหรือโทรศัพท์
แนวปฏิบัติการป้องกันที่ได้ผลจริง ๆ
การตรวจจับเพียงอย่างเดียวไม่เพียงพอ องค์กรและบุคคลต้องการการป้องกันแบบแบ่งชั้นเพื่อปิดกั้นการพยายามฟิชชิงก่อนที่จะถึงกล่องจดหมาย
เปิดใช้งานการตรวจสอบสิทธิ์หลายปัจจัย (MFA) MFA ปิดกั้น 99.9% ของการโจมตีการถูกบุกรุกบัญชีอัตโนมัติ ตามที่ Microsoft ระบุ แม้ว่าผู้โจมตีจะขโมยรหัสผ่านของคุณ พวกเขาก็ไม่สามารถเข้าถึงบัญชีของคุณได้หากไม่มีปัจจัยที่สอง
ใช้โปรโตคอลการตรวจสอบสิทธิ์อีเมล กำหนดค่าระเบียน SPF, DKIM, และ DMARC สำหรับโดเมนของคุณ โปรโตคอลเหล่านี้ยืนยันว่าอีเมลขาเข้าเข้ามาจากผู้ส่งที่อ้างจริง ๆ DMARC เพียงลดการปลอมแปลงโดเมนได้มากถึง 90%
ดำเนินการฝึกอบรมความตระหนักด้านความปลอดภัยรายไตรมาส ฝึกอบรมประจำปีไม่ได้บ่อยพอ องค์กรที่ฝึกอบรมพนักงานทุก 90 วันเห็นอัตราการคลิกฟิชชิงลดลงจาก 30% เป็นต่ำกว่า 5% ภายในเวลา 12 เดือน
ใช้การกรองชื่อและตัวแทน web เครื่องมือเหล่านี้ปิดกั้นการเข้าถึงโดเมนฟิชชิงที่รู้จักแล้วในเวลาจริง บริการเช่น Cisco Umbrella และ Cloudflare Gateway รักษา URL ที่เป็นอันตรายจำนวนล้าน ๆ
ปรับใช้ปุ่มรายงานฟิชชิง ให้พนักงานมีตัวเลือกคลิกเดียวเพื่อรายงานอีเมลที่น่าสงสัย สิ่งนี้จะให้ข้อมูลอักขระข่าวคุกคามแบบเรียลไทม์ของทีมความปลอดภัยของคุณซึ่งเฉพาะเจาะจงกับองค์กรของคุณ
ขั้นตอนการตอบสนองฟิชชิงเมื่อการโจมตีสำเร็จ
แม้แต่การป้องกันที่ดีที่สุดก็อาจล้มเหลวในบางครั้ง แผนการตอบสนองต่ออุบัติเหตุที่ชัดเจนจะจำกัดความเสียหายและเร่งการฟื้นตัว
แยกบัญชีที่ได้รับผลกระทบออกไปทันที รีเซ็ตรหัสผ่านที่ถูกบุกรุกและเพิกถอนเซสชันที่ใช้งานอยู่ หาก MFA ไม่ได้เปิดใช้งาน ให้เปิดใช้งานในตอนนี้
แจ้งให้ทีมความปลอดภัยของคุณทราบภายใน 15 นาที การรายงานอย่างรวดเร็วให้ผู้ตอบสนองเวลาในการปิดกั้นโครงสร้างพื้นฐานของผู้โจมตีก่อนที่จะแพร่กระจายไปยังบัญชีอื่น ๆ
สแกนหามัลแวร์ หากเหยื่อคลิกลิงก์หรือดาวน์โหลดไฟล์แนบ ให้รันการสแกนจุดปลายทางแบบเต็ม หันห่างจากเครือข่ายจนกว่าการสแกนจะเสร็จสิ้น
บันทึกทุกอย่าง บันทึกส่วนหัวอีเมลฟิชชิง URL, ประทับเวลา, และการกระทำใด ๆ ที่นำไปข้อมูลนี้สนับสนุนการสอบสวนการยุติและการรายงานตามกฎระเบียบ
สื่อสารกับบุคคลที่ได้รับผลกระทบ หากข้อมูลของลูกค้าเปิดเผย ให้แจ้งให้บุคคลที่ได้รับผลกระทบทราบตามกฎหมายการแจ้งเบรคของเขตอำนาจศาลของคุณ ความโปร่งใสช่วยรักษาความเชื่อถือ
คำถามที่ถามบ่อย
[How it works] ฟิชชิงคืออะไรและผู้โจมตีทำให้มันทำงานอย่างไร
ฟิชชิงทำงานโดยการเลียนแบบผู้ส่งที่เชื่อถือได้ผ่านอีเมลปลอม, การโทรศัพท์, ข้อความ, หรือเว็บไซต์เพื่อหลอกลวงเหยื่อให้ยอมสละข้อมูลรับรองหรือเงิน ศูนย์ร้องเรียนอาชญากรรมอินเทอร์เน็ตของ FBI บันทึกการร้องเรียนฟิชชิงมากกว่า 300,000 เรื่องเพียงในปี 2565 โดยมีการสูญเสียเกินกว่า 52 ล้านเหรียญสหรัฐ ผู้โจมตีอาศัยความเร่งด่วน, โดเมนปลอมแปลง, และการเลียนแบบแบรนด์ที่ไม่ใช่การใช้ประโยชน์จากเทคนิคเพื่อประสบความสำเร็จ
[Threats] ความแตกต่างระหว่างฟิชชิงอีเมล, ฟิชชิงแบบกำหนดเป้าหมาย, และวาฟลิงคืออะไร
ฟิชชิงอีเมลโยนอีเมลแบรนด์ปลอมไปยังผู้ชมกว้างขวางโดยขอข้อมูลรับรองหรือข้อมูลการชำระเงิน ในขณะที่ฟิชชิงแบบกำหนดเป้าหมายให้ข้อความแบบเฉพาะบุคคลโดยใช้รายละเอียดที่ทราบเกี่ยวกับเป้าหมายเฉพาะ วาฟลิงไปไกลกว่านั้น โดยเน้นผู้บริหารและชั้นบริหารชั้นยอดโดยเฉพาะเพื่ออนุญาตการโอนเงินหรือรั่วไหลข้อมูลอตสาหกรรมที่ละเอียดอ่อน การโจมตีที่มีเป้าหมายมากขึ้นเท่าไหร่ ก็ยิ่งน่าเชื่อถือและมีค่าใช้จ่ายสูงขึ้นเท่านั้น
[Threats] วิชชิงและสมิชชิงคืออะไร และแตกต่างจากฟิชชิงอีเมลอย่างไร
วิชชิงใช้การโทรศัพท์เลียนแบบธนาคารหรือฝ่ายสนับสนุนด้านเทคนิคเพื่อสกัดข้อมูลทางการเงินและการเข้าถึงบัญชี ในขณะที่สมิชชิงส่งข้อความ SMS ปลอมพร้อมลิงก์ที่เป็นอันตราย มักจะปลอมแปลงเป็นการแจ้งเตือนการจัดส่งหรือพัสดุ ทั้งสองข้ามอีเมลไปโดยสิ้นเชิง ให้พวกเขาหลีกเลี่ยงโปรโตคอลการตรวจสอบสิทธิ์อีเมล เช่น DMARC และใช้ประโยชน์จากความทันทีที่ผู้คนเชื่อมโยงกับการโทรศัพท์และข้อความ
[Threats] ฟาร์มมิงคืออะไร และเหตุใดจึงยากต่อการจับมากกว่าอีเมลปลอม
ฟาร์มมิงเปลี่ยนเส้นทาง URL ที่ถูกต้องไปยังไซต์ปลอมอย่างเงียบ ๆ โดยไม่ต้องมีอีเมลที่น่าสงสัยหรือลิงก์ที่ต้องการ ดังนั้นเหยื่อจึงลงจอดบนหน้าการเข้าสู่ระบบที่ปลอมแปลงแม้หลังจากพิมพ์ที่อยู่ที่ถูกต้องด้วยตนเอง มันเน้นข้อมูลรับรองการเข้าสู่ระบบในระดับใหญ่แทนที่จะเป็นเหยื่อที่ประสบความสำเร็จครั้งเดียว และไม่มี “ลวง” ที่ชัดเจน เช่น ความเร่งด่วนหรือโดเมนที่สะกดผิด
[Threats] ฟิชชิงแบบโคลนคืออะไร
ฟิชชิงแบบโคลนทำซ้ำอีเมลจริง ที่ส่งไปแล้วก่อนหน้านี้ และสลับลิงก์ที่เป็นอันตราย โดยอาศัยความจริงที่ว่าเหยื่อเชื่อถือผู้ส่งต้นฉบับและข้อความแล้ว เนื่องจากสำเนาดูเหมือนเหมือนกับบางสิ่งที่ชอบด้วยกฎหมายที่ผู้รับเห็นแล้ว จึงบ่อยผ่านความสงสัยที่อีเมลที่ไม่คาดคิดและไม่ขออาจจะก่อให้เกิด
[How it works] สัญญาณบ่งชี้ของอีเมลฟิชชิงคืออะไร
สี่สัญญาณเตือนเปิดเผยอีเมลฟิชชิงส่วนใหญ่ ตรวจสอบที่อยู่ผู้ส่งสำหรับโดเมนที่สะกดผิด เช่น “amaz0n-security.com” ดูความเร่งด่วน เช่น “บัญชีของคุณจะถูกล็อคใน 24 ชั่วโมง” เลื่อนไปเหนือลิงก์เพื่อแสดงตัวอย่าง URL ปลายทางจริง และสแกนหาข้อผิดพลาดไวยากรณ์หรือการจัดรูปแบบที่องค์กรมืออาชีพมักหลีกเลี่ยง
[Protection] การตรวจสอบสิทธิ์หลายปัจจัยจะหยุดการโจมตีฟิชชิงจากการประสบความสำเร็จอย่างไร
การตรวจสอบสิทธิ์หลายปัจจัยปิดกั้น 99.9% ของการโจมตีการถูกบุกรุกบัญชีอัตโนมัติ ตามที่ Microsoft ระบุ เนื่องจากรหัสผ่านที่ขโมยมาไม่เพียงพอต่อการเข้าสู่ระบบโดยไม่มีปัจจัยที่สอง แม้ว่าอีเมลฟิชชิงจะเก็บเกาะข้อมูลรับรองของคุณได้สำเร็จ MFA ก็หยุดผู้โจมตีที่หน้าการเข้าสู่ระบบ ทำให้เป็นหนึ่งในการป้องกันที่มีประสิทธิภาพสูงสุดที่มีอยู่
[Protection] SPF, DKIM, และ DMARC คืออะไร และฉันต้องการทั้งสามอย่างนี้หรือไม่
SPF, DKIM, และ DMARC เป็นโปรโตคอลการตรวจสอบสิทธิ์อีเมลที่กำหนดค่าที่ระดับโดเมนซึ่งยืนยันว่าจดหมายขาเข้าเข้ามาจากผู้ส่งที่อ้างจริง ๆ ใช่ พวกเขาทำงานร่วมกันมากกว่าเป็นทางเลือก และ DMARC เพียงลดการปลอมแปลงโดเมนได้มากถึง 90% โดยไม่มีทั้งสามที่กำหนดค่า ผู้โจมตีสามารถปลอมแปลงโดเมนของคุณเพื่อเป้าหมายพนักงานของคุณเองหรือลูกค้า
[Best practices] ความถี่ของฝึกอบรมความตระหนักด้านความปลอดภัยควรเกิดขึ้นจริง ๆ เพื่อลดความเสี่ยง
ฝึกอบรมรายไตรมาสไม่ใช่รายปี คือสิ่งที่ขยับเข็มนาฬิกา องค์กรที่ฝึกอบรมพนักงานทุก 90 วันเห็นอัตราการคลิกฟิชชิงลดลงจาก 30% เป็นต่ำกว่า 5% ภายในเวลา 12 เดือน เซสชันประจำปีปล่อยให้มีช่องว่างขนาดใหญ่เกินไปสำหรับนิสัยที่จะจางหาย ดังนั้นการศึกษาเพิ่มเติมระยะเวลา 90 วันคือสิ่งที่ผลิตผลลัพธ์ที่วัดได้
[Tools] เครื่องมือใดที่ปิดกั้นไซต์ฟิชชิงก่อนที่พนักงานสามารถคลิก
การกรองชื่อและตัวแทน web ปิดกั้นการเข้าถึงโดเมนฟิชชิงที่รู้จักแล้วในเวลาจริง โดยใช้บริการเช่น Cisco Umbrella และ Cloudflare Gateway ที่รักษา URL ที่เป็นอันตรายจำนวนล้าน ๆ การจับคู่สิ่งนั้นกับปุ่มรายงานฟิชชิงแบบคลิกเดียวช่วยให้พนักงานสามารถระบุอีเมลที่น่าสงสัยได้ทันที โดยให้ข้อมูลอักขระข่าวคุกคามแบบเรียลไทม์ของทีมความปลอดภัยของคุณซึ่งเฉพาะเจาะจงกับองค์กรของคุณ
[Best practices] สิ่งที่ฉันควรทำก่อนหากฉันคลิกลิงก์ฟิชชิงหรือป้อนรหัสผ่านของฉัน
แยกบัญชีออกไปทันที: รีเซ็ตรหัสผ่านที่ถูกบุกรุกและเพิกถอนเซสชันที่ใช้งานอยู่ทั้งหมด จากนั้นเปิดใช้งาน MFA หากไม่ได้เปิดใช้งานอยู่แล้ว รันการสแกนจุดปลายทางแบบเต็มสำหรับมัลแวร์หากคุณคลิกลิงก์หรือดาวน์โหลดไฟล์แนบ และหันห่างจากเครือข่ายจนกว่าการสแกนจะเสร็จสิ้น
[Best practices] บริษัทควรรายงานเหตุการณ์ฟิชชิงให้เร็วเพียงใดในการสื่อสารภายใน
แจ้งให้ทีมความปลอดภัยของคุณทราบภายใน 15 นาทีของการถูกบุกรุกที่น่าสงสัย ความเร็วดังกล่าวให้ผู้ตอบสนองเวลาในการปิดกั้นโครงสร้างพื้นฐานของผู้โจมตีก่อนที่จะแพร่กระจายไปยังบัญชีอื่น ๆ การรายงานภายในอย่างรวดเร็วเป็นหนึ่งในการควบคุมเพียงไม่กี่รายการในการตอบสนองต่ออุบัติเหตุซึ่งนาที มากกว่าชั่วโมงหรือวัน วัดผลการเปลี่ยนแปลงอย่างมีนัยสำคัญ
[Best practices] แผนการตอบสนองต่ออุบัติเหตุที่ดีรวมถึงเมื่อข้อมูลรับรองถูกขโมยหลังจากนั้น
แผนการตอบสนองฟิชชิงที่เข็มแข็งบันทึกทุกอย่าง: ส่วนหัวอีเมลของฟิชชิง URL, ประทับเวลา, และการกระทำทุกประเภทที่นำมา ซึ่งสนับสนุนการสอบสวนการยุติและการรายงานตามกฎระเบียบ นอกจากนี้ยังแยกบัญชีที่ได้รับผลกระทบ สแกนอุปกรณ์สำหรับมัลแวร์ และแจ้งให้บุคคลที่ได้รับผลกระทบทราบตามกฎหมายการแจ้งเบรคของเขตอำนาจศาลของคุณหากข้อมูลของลูกค้าเปิดเผย
ข้อสรุปสุดท้าย
ฟิชชิงยังคงเป็นหนึ่งในภัยคุกคามที่ยืนยงในความปลอดภัยไซเบอร์ ผู้โจมตีปรับตัวอย่างรวดเร็ว ย้ายจากอีเมลไปยัง SMS ไปยังการโทรศัพท์เมื่อการป้องกันปรับปรุงในช่องใด ๆ
ทักษะการตรวจจับ การควบคุมด้านเทคนิคแบบแบ่งชั้น และการฝึกอบรมปกติสร้างพื้นฐานของการป้องกันที่มีประสิทธิภาพ โปรโตคอลการตรวจสอบสิทธิ์อีเมล เช่น DMARC หยุดการปลอมแปลงโดเมน การตรวจสอบสิทธิ์หลายปัจจัยทำให้ข้อมูลรับรองที่ขโมยมาเป็นกลาง การฝึกอบรมรายไตรมาสช่วยรักษาการตระหนักด้านฟิชชิงให้คมในสิ่งทั้งมวลขององค์กรของคุณ
แผนการตอบสนองต่ออุบัติเหตุที่มั่นคงมั่นใจได้ว่า เมื่อการโจมตีหลุดลอย ทีมของคุณจะควบคุมความเสียหายภายในนาทีแทนวัน บันทึกขั้นตอนการตอบสนองของคุณ มอบหมายบทบาทที่ชัดเจน และซ้อมซ้ำพวกมันเป็นประจำ
การป้องกันฟิชชิงไม่ใช่โครงการหนึ่งครั้ง มันต้องการความสนใจอย่างต่อเนื่อง เครื่องมือที่อัปเดต และวัฒนธรรมที่เชื่อในระดับการป้องกันความปลอดภัยทั้งหมดขององค์กรของคุณ
ทรัพยากรสำหรับหน้านี้
แผนภูมิและภาพอ้างอิงจากการทดสอบของเรา เปิดดูและแชร์ได้ฟรี
