fbpx

SECAP

เจาะลึกวิธีจับผิดฟิชชิงอีเมล (phishing email)

EMAIL cover 1-01
Share on facebook
Share on twitter
Share on pinterest

เนื้อหาในบทความ

เจาะลึกวิธีจับผิด ‘ฟิชชิงอีเมล (phishing email) ‘ รู้ไว้ก่อนพลาดตกเป็นเหยื่อ!

ไม่เชื่อก็ต้องเชื่อว่าฟิชชิงอีเมล (phishing email) หลอกล่อให้คุณคลิกลิงก์ เปิดไฟล์แนบ หรือขอข้อมูลสำคัญนั้นมีมายาวนาน และผู้คนก็ตกเป็นเหยื่อต่อเนื่อง แต่อะไรคือกลลวงของอีเมลเหล่านี้ แล้วคุณต้องสังเกตจากตรงไหนถึงจะรู้ได้ว่านี่คือ ‘ฟิชชิงอีเมล (phishing email) ‘ บทความนี้มีคำตอบ

ฟิชชิงอีเมล (phishing email) หมายรวมถึง BEC ด้วย

จากบทความที่แล้ว เราได้อธิบายความหมาย และความแตกต่างระหว่าง Phishing email และ BEC  กันไปแล้ว ในวันนี้เราเลยจะมาช่วยคุณปักหมุดตามหาจุดจับผิดฟิชชิงอีเมล (phishing email) เหล่านี้กัน

 ขึ้นชื่อว่าเป็นฟิชชิงอีเมล (phishing email) แน่นอนว่าอาชญากรไซเบอร์ทางอีเมลมีจุดประสงค์ในการส่งอีเมล เพื่อหลอกให้คุณกระทำการบางอย่างเพื่อติดตั้งมัลแวร์ที่จะสามารถขโมยข้อมูลความลับในอนาคต หรืออีกทางคือหลอกให้คุณเป็นคนเปิดเผยข้อมูลความลับด้วยตัวเอง

 ซึ่งข้อมูลความลับที่หอมหวานสำหรับอาชญากรไซเบอร์ ก็หนีไม่พ้นข้อมูลส่วนบุคคลที่สามารถนำไปสวมรอยตัวตนใช้งานผิดกฎหมายได้สบาย ๆ และข้อมูลความลับเชิงลึกทางธุรกิจที่สามารถนำไปขาย ต่อรองเรียกค่าไถ่ได้นั่นเอง

มุขยอดฮิตตลอดกาลในการหลอกลวง

การส่งฟิชชิงอีเมล (phishing email) เป็นเหมือนอีกวิชาจิตวิทยา เพราะอาชญากรไซเบอร์จะพยายามสร้างหัวข้อ และเนื้อหาอีเมลที่มีผลต่อความรู้สึก กระตุกต่อมความกลัว ความตื่นเต้น ความอยากรู้อยากเห็น หรือความอยากได้อยากมีของคุณ เพื่อทำให้คุณหลงเชื่อและตกเป็นเหยื่อ คลิกลิงก์ ดาวน์โหลด-ติดตั้งไฟล์ฝังมัลแวร์ ให้ข้อมูลสำคัญตอบกลับ หรือโอนเงินให้โดยเร็วที่สุด ดังเช่น 4 มุขฮิตตลอดกาลนี้

คุณคือผู้โชคดีได้รับรางวัลพิเศษ

 ว่ากันว่าใคร ๆ ก็อยากถูกหวยโดยไม่รู้ตัว อาชญากรเลยใช้มุขนี้ในการส่งอีเมลบอกว่า คุณคือผู้โชคดีได้รับรางวัลจากกิจกรรมต่าง ๆ  โดยใช้ของรางวัลเป็นตัวล่อให้คุณขาดสติยั้งคิดเร็วมากขึ้น เช่น เงินก้อนใหญ่ สร้อยคอทองคำ โทรศัพท์ราคาแพง ที่พักสุดหรู หรือส่วนลดพิเศษแบบจำกัดเวลารับสิทธิ์

มีคนพยายามเข้าถึงบัญชี โปรดรีบเปลี่ยนรหัสผ่านด่วน

ทุกบัญชีย่อมเป็นพื้นที่ส่วนตัว และเป็นพื้นที่เก็บข้อมูลความลับบางอย่างของคุณ หรือขององค์กรคุณเอาไว้ใช่ไหมล่ะคะ เพราะฉะนั้นคุณคงไม่ต้องการให้ใครเข้าถึง

เพราะฉะนั้น เมื่อใครก็ตามเจอมุขถูกแฮกบัญชีแบบนี้ก็คงรีบดำเนินการเปลี่ยนรหัสผ่านในทันที โดยการคลิกลิงก์ทำการกรอกรหัสผ่านเก่า และใหม่ลงบนเว็บไซต์ที่แนบมากับอีเมล เพียงเท่านี้ อาชญากรไซเบอร์ก็รู้อีเมลและรหัสผ่านเข้าสู่ระบบของคุณเป็นที่เรียบร้อย

ระบบมีการปรับปรุง คุณจำเป็นต้องอัปเดตข้อมูล

 การอัปเดตข้อมูลให้เป็นปัจจุบัน ดูไม่ใช่เรื่องน่าแปลกของการให้บริการ ผู้ใช้งานจำนวนมากเลยหลงเชื่อ และกรอกข้อมูลส่วนตัวของตนเองลงไปโดยง่ายแบบไม่ทันคิดว่าเรื่องที่เจออยู่นี่จริงหรือไม่จริง

ใบเสร็จช็อปปิ้ง เก็บเงินปลายทาง แต่หากไม่ใช่คุณดำเนินการโปรดแจ้งทันที

เมื่อมีอีเมลแจ้งใบเสร็จการช้อปปิ้งที่จะตัดเงินจากบัญชีธนาคาร บัตรเดบิต/เครดิต หรือเก็บเงินปลายทาง ทั้ง ๆ ที่คุณไม่ใช่คนดำเนินการ คุณจะรู้สึกตกใจและรีบดำเนินการยกเลิกก่อนที่เงินจะถูกตัดออกไป โดยการคลิกลิงก์กรอกข้อมูลยืนยันตัวตนเพื่อแจ้งยกเลิกรายการดังกล่าวบนเว็บไซต์ปลอม โดยหารู้ไม่ว่านี่คือกลอุบายของอาชญากรเอง

มุขโควิด แจกสวัสดิการ ลงทะเบียนฉีดวัคซีนฟรี ช่วง COVID-19 ก็ได้ผล

ช่วงสถานการณ์ COVID-19 แบบนี้ หลายหน่วยงานสำคัญของประเทศก็ยิ่งออกมาตรการช่วยเหลือ แบ่งเบาภาระต่าง ๆ ให้กับประชาชน บ้างก็ลงทะเบียนพักชำระหนี้ บ้างก็แจกเงินเยียวยา อาชญากรไซเบอร์ก็อาศัยจังหวะนี้เนียนสร้างอีเมลปลอมหลอกผู้คนให้ตกหลุมพลางง่ายขึ้น

ปัจจุบัน เราพบว่าฟิชชิงอีเมล (phishing email) ใช้มุขใหม่ให้ผู้ใช้งาน อีเมลคลิกลิงก์กรอกข้อมูล ชื่อนามสกุล เลขบัตรประชาชน เพื่อรับสิทธิฉีดวัคซีน COVID-19 ผ่านอีเมล ซึ่งสถาบันวัคซีนแห่งชาติได้ออกชี้แจงว่าอีเมลดังกล่าวเป็นของปลอม หลอกขอข้อมูลส่วนตัวของประชาชน

แล้วจะรู้ได้อย่างไรว่านี่คือฟิชชิงอีเมล (phishing email) ต้องสังเกตจากอะไร

ที่อยู่อีเมลผู้ส่งเหมือนแต่อาจไม่ใช่อีเมลจริง!

อาชญากรไซเบอร์จะสร้างที่อยู่อีเมลที่คล้ายกับอีเมลจริงของหน่วยงาน หรือแบรนด์สินค้าที่กำลังแอบอ้างตัวตน แต่จะเปลี่ยนตัวสะกดบางตัวที่คุณอาจไม่ทันสังเกตเห็น เช่น ตัวโอ (o) เป็นเลขศูนย์ (0), ตัวแอล (l) เป็นตัวไอพิมพ์ใหญ่ (I) เป็นต้น

แต่ในกรณี BEC Phishing อาชญากรไซเบอร์ก็อาจปลอมแปลงที่อยู่อีเมลเป็นหัวหน้าระดับสูงของเรา หรืออาจแฮกบัญชีอีเมลของหัวหน้าระดับสูงมาส่งอีเมลหลอกเราเองก็เป็นได้ แบบนี้คุณก็อาจต้องสังเกตปัจจัยอื่นร่วม ไม่งั้นก็อาจตกหลุมพรางได้

เนื้อหาอีเมลเร่งให้เราทำอะไรสักอย่างแบบด่วนจี๋

 เนื้อหาอีเมลจะหลอกล่อให้เราคลิกลิงก์ โหลดและเปิดไฟล์แนบ หรือตอบกลับอีเมลด้วยข้อมูลสำคัญต่าง ๆ ภายในเวลาเร่งด่วน เช่น กรอกแบบฟอร์มผ่านลิงก์นี้ภายใน 1 วัน เป็นต้น

 การจำกัดเวลาในการดำเนินการ จะทำให้เราลืมที่จะหยุดคิดถึงความเป็นความ และความน่าจะเป็นไปชั่วขณะหนึ่ง ซึ่งมันทำให้อัตราการตกเป็นเหยื่อของอีเมลหลอกลวงเพิ่มสูงขึ้น

 ซึ่งฟิชชิงอีเมล (phishing email) แบบ BEC เอง บางครั้งอาชญากรไซเบอร์ก็แอบใช้มุขให้รีบโอนเงินด่วน ไม่เช่นนั้นอาจไม่ทันกิจกรรมบางอย่าง หรือทำให้มีผลกระทบต่อธุรกิจและพาร์ทเนอร์ได้นั่นเอง

 ที่อยู่จริงของลิงก์ และไฟล์แนบไม่ตรงกัน

 ชื่อลิงก์ หรือชื่อไฟล์แนบที่ปรากฎในอีเมลอาจไม่ดูผิดสังเกตอะไร แต่หากลองวางเมาส์ที่ลิงก์ หรือไฟล์แนบนั้นก่อนดำเนินการ แล้วชื่อที่ปรากฎขึ้นมาไม่ตรงกับชื่อลิงก์ หรือชื่อไฟล์ก็สงสัยได้เลยว่านี่อาจเป็น Phishing emailli6x

สรุป

นี่เป็นเพียงจุดสังเกตฟิชชิงอีเมล (phishing email) เบื้องต้นที่จะช่วยให้คุณ และพนักงานในองค์กรคุณสามารถตรวจสอบอีเมลที่ได้รับว่าเป็นฟิชชิงอีเมลหรือไม่

 ซึ่งหากว่าอีเมลที่ได้รับมีความผิดปกติที่เข้าข่ายเป็นฟิชชิงอีเมลจริง ควรลบอีเมลดังกล่าวทิ้ง ไม่ดำเนินการใด ๆ ตามคำร้องขอในอีเมล หรือถ้าให้ดี ควรแจ้งฝ่ายไอที หรือหน่วยงานที่เกี่ยวข้องภายในองค์กรให้ทราบ เพื่อให้หน่วยงานนั้น ๆ เข้ามาตรวจสอบ และแพร่กระจายข่าวสารให้เพื่อนพนักงานคนอื่นในองค์กรทราบก่อนที่จะมีใครตกเป็นเหยื่อ จนนำไปสู่ความเสียหายใหญ่โตขององค์กร

คุณในฐานะผู้ประกอบการธุรกิจ หรือผู้รับผิดชอบดูแลรักษาความปลอดภัยระบบเครือข่ายขององค์กร คงไม่ต้องการให้พนักงานสักคนหนึ่งต้องตกเป็นเหยื่อฟิชชิงอีเมล (phishing email) และคงไม่ต้องการให้องค์กรของคุณกลายเป็นแหล่งแพร่กระจายอีเมลสแปมไปยังลูกค้า และพาร์ทเนอร์ทางธุรกิจต่อไป คุณควรตระหนักถึงการทำ Cybersecurity Awareness  เพื่อให้บุคลากรทุกคนในองค์กรตระหนักถึงการสังเกต ป้องกัน และรับมืออีเมลหลอกลวง รวมไปถึงการใช้งานทรัพย์สินอื่น ๆ ขององค์กร และการป้องกันภัยคุกคามรูปแบบอื่น ๆ ภายในองค์กรของคุณ อย่างถูกต้อง ปลอดภัย ยกระดับความปลอดภัย เสริมสร้างความมั่นใจ และความเชื่อมั่นให้กับธุรกิจต่อไป

บทความที่เกี่ยวข้อง

เจาะลึกวิธีจับผิดฟิชชิงอีเมล (phishing email)

การส่งฟิชชิงอีเมล (phishing email) เป็นเหมือนอีกวิชาจิตวิทยา เพราะอาชญากรไซเบอร์จะพยายามสร้างหัวข้อ และเนื้อหาอีเมลที่มีผลต่อความรู้สึก กระตุกต่อมความกลัว ความตื่นเต้น ความอยากรู้อยากเห็น หรือความอยากได้อยากมีของคุณ เพื่อทำให้คุณหลงเชื่อและตกเป็นเหยื่อ

อ่านต่อ »

Business Email Compromise (BEC) การก่ออาชญากรรมทางอีเมลที่พุ่งเป้าพนักงานในองค์กรเป็นหลัก

ไปรู้จักกับ BEC กลวิธีหลอกหลวงทางอีเมลที่แยบยล ทำให้องค์กรคุณเสียหายหนัก กว่าการ Phishing ทั่วไป เพราะพนักงานในองค์กรของคุณอาจไม่รู้ว่าผู้ส่งอีเมลนั้นคือ ” ผู้บริหาร หรือลูกค้า รายใหญ่ขององค์กรตัวจริงหรือไม่ ” และตกเป็นเหยื่อในที่สุดได้

อ่านต่อ »
Cybersecurity Awareness

สร้าง Cybersecurity Awareness อย่างไรให้ผ่าน พ.ร.บ. ไซเบอร์

Cybersecurity Awareness หรือการตระหนักรู้ด้านความปลอดภัยไซเบอร์ ทำอย่างไรจึงจะผ่านกฎหมาย พ.ร.บ. ไซเบอร์ ประโยชน์คืออะไร ? ที่นี่มีคำตอบ

อ่านต่อ »

“ซอฟต์แวร์ล้าสมัย” อันตรายอย่างไร

ผู้พัฒนาซอฟต์แวร์ มักสร้างซอฟต์แวร์ หรือชุดคำสั่งที่สามารถตอบโจทย์การใช้งานของผู้คนทั่วไป แต่เมื่อกาลเวลาเปลี่ยนไป เทคโนโลยีมีความก้าวหน้ามากขึ้น ผู้พัฒนาก็ต้องอัปเกรดเพิ่มขีดความสามารถในการทำงาน การประมวลผล เพิ่มเติมโซลูชันใหม่ ๆ เข้าไปเพื่อให้ซอฟต์แวร์ตอบโจทย์ความต้องการของผู้ใช้งานมากขึ้น ขณะเดียวกัน

อ่านต่อ »
what-should-you-do-if-your-personal-data-leaked

เราเตรียมรับมือกับข้อมูลส่วนบุคคลรั่วไหลแล้วหรือยัง?

หากเกิดเหตุข้อมูลส่วนบุคคลของเราที่อยู่บนระบบฐานข้อมูลเว็ปไซต์ที่เราใช้บริการเกิดถูกแฮก ข้อมูลรั่วไหลออกไปเราจะวิธีการลดความเสียหายได้อย่างไร

อ่านต่อ »

Ransomware ภัยเงียบที่รุนแรงขึ้นทุกวัน! แล้วองค์กรต้องป้องกันอย่างไร 

การโจมตีสร้างความเสียหายของ Ransomware หรือมัลแวร์เรียกค่าไถ่ ยังคงเกิดขึ้นและมีแนวโน้มที่จะโจมตีสูงขึ้นเรื่อย ๆ ตั้งแต่ในปี 2563 ที่ผ่านมามัลแวร์เรียกค่าไถ่ได้สร้างความเสียหายให้กับกลุ่มประเทศอาเซียนสูงถึง 2.7 ล้านครั้ง และประเทศไทยติดท็อปอันดับ 3 จาก 10 ประเทศอาเซียน

อ่านต่อ »