January 27, 2023

Whaling phishing คืออะไร

Whaling phishing หรือที่เรียกว่า Business Email Compromise (BEC) เป็นการโจมตีผ่านทางไซเบอร์ประเภทหนึ่งมุ่งเป้าไปที่พนักงานระดับสูง โดยเฉพาะประธานฝ่ายบริหารหรือฝ่ายการเงิน เพื่อขโมยข้อมูลที่ละเอียดอ่อน และส่งผลกับองค์กร     คำว่า “Whaling phishing” ถูกใช้เนื่องจากผู้โจมตีมักกำหนดเป้าหมายไปที่บุคคลระดับผู้บริหารขององค์กรขนาดใหญ่ ซึ่งบางครั้งเรียกว่า “ปลาใหญ่” หรือ “ปลาวาฬ”    การโจมตีเหล่านี้มักดำเนินการผ่านทางอีเมล แต่ก็สามารถทำได้ผ่านข้อความทางมือถือ ผู้โจมตีมักจะใช้ข้อมูลที่เผยแพร่แบบสาธารณะอยู่ในเว็บหรือสื่อสังคมออนไลน์ เพื่อค้นหาเป้าหมายและสร้างข้อความที่น่าเชื่อถือขึ้นมาหลอกลวงเพื่อเข้าถึงข้อมูล    Whaling phishing อันตรายแค่ไหน    Whaling phishing อาจส่งผลให้เกิดความสูญเสียทางการเงินอย่างร้ายแรงสำหรับองค์กรและบุคคลทั่วไปได้ ยิ่งถ้าเจอผู้โจมตีที่มีแรงจูงใจสูงและได้รับการสนับสนุนอย่างดี  อาจใช้กลวิธีที่ซับซ้อนเพื่อหลบเลี่ยงการตรวจจับ ในบางเคสอาจใช้มัลแวร์หรือเครื่องมืออื่น ๆ เพื่อเข้าถึงเครือข่ายขององค์กรและขโมยข้อมูลสำคัญออกไป    ความเสียหายที่เกิดจากการโจมตีแบบ Whaling phishing สามารถเกิดขึ้นได้ทั้งทางตรงและทางอ้อม การสูญเสียโดยตรงรวมถึงการสูญเสียทางการเงินที่เกิดจากการโอนเงินผ่านธนาคารโดยไม่ได้รับอนุญาต หรือเป็นเหตุให้เงินถูกขโมยออกไปจากบัญชี ส่วนการสูญเสียทางอ้อมอาจรวมถึงค่าใช้จ่ายในการกู้คืนระบบหรือเครือข่าย  ค่าใช้จ่ายด้านการดำเนินการทางกฎหมาย ค่าไกล่เกลี่ย และค่าใช้จ่ายในการจัดการแก้ไขปัญหาและความเสียหายเกิดขึ้นกับชื่อเสียงขององค์กร    ลักษณะที่อันตรายที่สุดของ Whaling phishing คือ การหลอกลวงที่เข้าถึงข้อมูลของผู้บริหาร แล้วส่งอีเมลในนามนั้นสร้างความหวาดวิตกจนเหยื่อในองก์กรคล้อยตาม มักตรวจจับได้ยากและกว่าจะรู้ตัวก็สายไปเสียแล้ว เพราะจะมีการหลอกล่อให้บุคคลเปิดเผยข้อมูลส่วนตัวหรือข้อมูลองค์กรผ่านการใช้เทคนิค Social Engineering การปลอมแปลงอีเมล และการพยายามปลอมแปลงเนื้อหา ตัวอย่างเช่น ผู้โจมตีวางตัวให้มีความน่าเชื่อถือ ส่งอีเมลถึงเหยื่อ

Read more

รู้จัก Phishing 10 ประเภทที่แบ่งตามรูปแบบการโจมตี

ปัจจุบันการโจมตีแบบ Phishing มีรูปแบบที่แตกต่างกันออกไป เราจึงรวบรวมรูปแบบที่น่าสนใจมาไว้ที่นี่ค่ะ    Phishing Email การส่งอีเมลออกครั้งละจำนวนมากแบบ “Spray and Pray” โจมตีแบบไม่เจาะจงไปที่เหยื่อรายไหนหรือกลุ่มใดเป็นพิเศษ ใช้คำในข้อความกระตุ้นเพื่อหลอกลวงให้เหยื่อคลิกลิงก์ที่แนบมา  สิ่งที่ควรสังเกต : มักใช้คำเหล่านี้ เรียน เจ้าของบัญชี ด่วนที่สุด ลับเฉพาะ ฯลฯ     Spear Phishing การหลอกลวงด้วยการพุ่งเป้าเจาะจงไปที่เหยื่อกลุ่มใดกลุ่มหนึ่งชัดเจน เริ่มจากการล้วงข้อมูลส่วนตัวของเหยื่อแล้วส่งอีเมลที่เนื้อหามีความเฉพาะเจาะจงและสร้างความน่าเชื่อถือมากยิ่งขึ้น ต้องดูให้ดีก่อนคลิกลิงก์ดังกล่าว  สิ่งที่ควรสังเกต : อาจใช้อีเมลที่มีชื่อคล้าย ๆ กับคนในองค์กร     Whaling Phishing การโจมตีมุ่งเป้าไปที่เหยื่อที่มีตำแหน่งอยู่ในระดับสูง โดยในเนื้อหาอีเมลจะสร้างความหวั่นวิตกขั้นรุนแรง เช่น อ้างว่าส่งจากหมายศาล อ้างว่าทำผิดกฎหมาย ต้องดำเนินการอย่างเร่งด่วน หรือขอให้เหยื่อกระทำการบางอย่างเพื่อหลีกเลี่ยงปัญหาที่อาจส่งผลกระทบอย่างหนักต่อธุรกิจ  สิ่งที่ควรสังเกต :  ภาษาและเนื้อหาอีเมล อาจจะมีคำสะกดผิด มี Link ที่น่าสงสัย และประกอบด้วยคำขอให้โอนเงินหรือขอข้อมูลภายในองค์กร     

Read more