เตือนภัย การโจมตีทางโทรศัพท์แอบอ้างเป็นเจ้าหน้าที่ไอที เพื่อหลอกขโมยข้อมูลบนระบบ Microsoft 365 - Thailand Computer Emergency Response Team (ThaiCERT)警告:谨防冒充IT人员的电话攻击,企图窃取Microsoft 365系统中的数据 - 泰国计算机应急响应小组 (ThaiCERT)
493/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 ทีมนักวิจัยด้

493/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569
ทีมนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้เปิดเผยรายงานการพบภัยคุกคามที่มุ่งเป้าโจมตีผู้บริหารระดับสูง เช่น ผู้อำนวยการและรองประธานบริษัท เพื่อขโมยข้อมูลและขู่กรรโชกทรัพย์ โดยผู้โจมตีจะพุ่งเป้าไปที่ระบบ Microsoft 365 และบริการซอฟต์แวร์ผ่านระบบคลาวด์ (SaaS) อื่น ๆ โดยกลุ่มแฮกเกอร์จะใช้วิธีการโทรศัพท์หลอกลวงหรือ Vishing โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอทีหรือศูนย์ช่วยเหลือ เพื่อหลอกให้เหยื่อหลงเชื่อและมอบสิทธิ์การเข้าถึงระบบองค์กรที่สำคัญ ซึ่งเบื้องต้นพบว่ามีการโจมตีองค์กรในสหรัฐอเมริกา โดยเฉพาะในภาคธุรกิจก่อสร้าง สาธารณสุข อสังหาริมทรัพย์ และการเงิน
สำหรับรายละเอียดของการโจมตีนั้น กลุ่มภัยคุกคามที่ชื่อ PREY-0058 หรือ UNC6671 จะเริ่มต้นจากการโทรศัพท์ติดต่อเหยื่อและชี้นำให้เข้าไปยังเว็บไซต์ปลอมที่ตั้งชื่อคล้ายคลึงกับระบบการยืนยันตัวตนขององค์กร เพื่อทำการดักจับข้อมูลการเข้าสู่ระบบและการอนุมัติรหัสผ่านแบบหลายชั้น (MFA) ด้วยเทคนิค Adversary-in-the-Middle (AitM) เมื่อได้โทเคนสำหรับการเข้าถึงระบบมาแล้ว ผู้โจมตีจะนำไปใช้งานผ่านเครือข่ายพร็อกซีที่ระบุตำแหน่งทางภูมิศาสตร์ตรงกับเหยื่อเพื่อหลบเลี่ยงการตรวจจับ ความน่าสนใจของการโจมตีลักษณะนี้คือผู้โจมตีไม่จำเป็นต้องติดตั้งมัลแวร์ลงบนอุปกรณ์ แต่จะมุ่งเน้นการค้นหาและเข้าถึงบริการคลาวด์เช่น SharePoint, OneDrive, Exchange และ Box เพื่อทำการขโมยข้อมูลปริมาณมากออกไปจากระบบและนำไปใช้เป็นข้อต่อรองในการกรรโชกทรัพย์t
เพื่อเป็นการลดความเสี่ยงและป้องกันการโจมตีในลักษณะดังกล่าว ผู้ดูแลระบบควรพิจารณาปรับใช้นโยบายเงื่อนไขการเข้าถึงระบบ (Conditional Access) ที่มีความเข้มงวด พร้อมทั้งบังคับใช้การยืนยันตัวตนที่สามารถป้องกันการสร้างหน้าเว็บหลอกลวงได้ (Phishing-resistant MFA) นอกจากนี้ องค์กรควรจำกัดสิทธิ์การเข้าถึงข้อมูลภายในระบบให้เท่าที่จำเป็นต่อการปฏิบัติงานเท่านั้น ในส่วนของการตรวจสอบเบื้องต้น ทีมความมั่นคงปลอดภัยควรเฝ้าระวังความผิดปกติของการนำโทเคนกลับมาใช้ใหม่ผ่านพร็อกซี การค้นหาข้อมูลภายใน SharePoint และการดึงข้อมูลปริมาณมากในคราวเดียว ที่สำคัญที่สุดคือการเร่งให้ความรู้แก่พนักงาน โดยเฉพาะผู้บริหารและเจ้าหน้าที่ไอที ให้ตระหนักถึงความเสี่ยงและแนวทางรับมือการหลอกลวงทางโทรศัพท์อย่างถูกวิธี
แหล่งข่าว : https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html
493/69(IT)2026年9月9日,星期三。
一个网络安全研究团队发布报告,揭露了一种针对高级管理人员(例如董事和副总裁)的威胁,攻击者旨在窃取数据并勒索钱财。攻击者专门针对微软365系统和其他软件即服务 (SaaS) 解决方案。他们使用网络钓鱼攻击,冒充IT人员或技术支持人员,诱骗受害者授予其访问关键企业系统的权限。初步调查结果显示,攻击目标主要集中在美国,尤其是在建筑、医疗保健、房地产和金融行业。
关于此次攻击的细节,名为 PREY-0058 或 UNC6671 的威胁组织首先通过电话联系受害者,并将他们引导至一个名称与目标组织身份验证系统名称相似的虚假网站。攻击者随后利用中间人攻击 (AitM) 技术拦截登录信息和多因素身份验证 (MFA) 数据。一旦获取访问令牌,攻击者便会通过地理位置与受害者匹配的代理网络使用该令牌,从而逃避检测。值得注意的是,此类攻击无需攻击者在设备上安装恶意软件;相反,他们专注于查找并访问 SharePoint、OneDrive、Exchange 和 Box 等云服务,窃取大量数据,然后以此作为勒索的筹码。
为降低风险并预防此类攻击,系统管理员应考虑实施更严格的条件访问策略,并强制执行防钓鱼的多因素身份验证 (MFA),以防止创建欺诈性网页。此外,组织应将对内部系统数据的访问限制在运营所必需的范围内。作为初步调查,安全团队应监控通过代理重用令牌、SharePoint 中的数据检索以及一次性检索大量数据等方面的异常情况。最重要的是,必须尽快对员工,特别是管理人员和 IT 人员,进行风险培训,并指导他们如何正确应对电话钓鱼。
来源:https://thehackernews.com/2026/09/microsoft-365-attackers-use-help-desk.html