เตือนภัย NovaCookies! แพลตฟอร์ม PhaaS ตัวใหม่ เนียนใช้ Docusign จริง ดักขโมย Session Microsoft 365

 

เตือนภัยสายไอทีและองค์กรครับ! ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์ได้ออกมาเปิดเผยข้อมูลของ NovaCookies ซึ่งเป็นชุดเครื่องมือแฮกเกอร์แบบ Adversary-in-the-Middle (AitM) ตัวใหม่ล่าสุด ที่กำลังถูกใช้เป็นตัวกลางในการดักจับการเข้าสู่ระบบ Microsoft 365 พร้อมสวมรอยขโมย Session การใช้งานไปแบบเนียนๆ

บริการนี้คิดค่าซับสคริปชันอยู่ที่ 320 ดอลลาร์/เดือน (ราวๆ 11,000 บาท) ดำเนินธุรกิจแบบ Phishing-as-a-Service (PhaaS) ซึ่งตอนนี้มีองค์กรนับร้อยแห่งในสหรัฐฯ อังกฤษ แคนาดา เยอรมนี อิสราเอล และยูเออี ตกเป็นเหยื่อแล้ว

ความน่ากลัวของ NovaCookies อยู่ที่เทคนิคการหลอกลวงครับ

  • เนียนผ่าน Docusign จริง: แฮกเกอร์จะส่งเอกสารผ่านบริการ Docusign ของจริง ทำให้ระบบกรองอีเมลสแปมตรวจไม่พบ ความผิดปกติจะซ่อนอยู่ในไฟล์ที่แชร์ ซึ่งมีลิงก์พาเหยื่อไปยังโครงสร้างพื้นฐานของแฮกเกอร์
  • ดักข้อมูลแบบ Real-time: เมื่อเหยื่อหลงเชื่อและกรอกรหัสผ่าน พร้อมรหัส MFA (Multi-Factor Authentication) ตัว NovaCookies จะทำหน้าที่เป็นตัวกลางดักจับ Session Cookie ทันที ทำให้แฮกเกอร์เข้าถึงบัญชีได้โดยไม่ต้องปลดล็อก MFA อีกรอบ
  • หลบหลีกระบบตรวจจับ: ตัวเว็บฟิชชิ่งจะใช้ชื่อโดเมน .vu พร้อมตั้งชื่อ URL สลับตัวพิมพ์เล็ก-ใหญ่ เช่น PwPt-sHaRe หรือ Ms36-AcCeSs แถมยังมีระบบป้องกัน Bot และซ่อนตัวจากเครื่องมือวิเคราะห์ความปลอดภัยอีกด้วย
นอกจาก NovaCookies แล้ว รายงานยังระบุว่าตลาดมืดเบื้องหลัง Cybercrime กำลังเติบโตอย่างหนัก มีการนำ AI (Artificial Intelligence) มาผสมผสานกับชุดเครื่องมือ PhaaS อื่นๆ อีกเพียบ เช่น:

  • p1bot.io & ATHR: ใช้ AI สร้างเสียงพูดหลอกเหยื่อทางโทรศัพท์ (Vishing) เพื่อหลอกเอาเลข OTP หรือ PIN
  • AnonyMousKIT: ใช้ AI ปลอมเป็น Apple Support โทรหลอกเอา passcode เพื่อปลดล็อกเครื่องที่ขโมยมา
  • EvilTokens: เครื่องมือสุดโหดที่ไม่ได้แค่ขโมย Token บัญชี Microsoft 365 เท่านั้น แต่ยังใช้ AI ช่วยวิเคราะห์ข้อมูลในกล่องข้อความของเหยื่อโดยอัตโนมัติ เพื่อวางแผนหลอกเงินต่อได้ทันที โดยที่แฮกเกอร์แทบไม่ต้องมีความรู้เทคนิคเลย

ยุคนี้แค่ระวังอีเมลแปลกปลอมอาจจะไม่พอแล้วครับ เพราะแม้แต่อีเมลแจ้งเตือนจากระบบที่น่าเชื่อถืออย่าง Docusign หรือ Notion ก็อาจถูกนำมาใช้เป็นเครื่องมือหลอกเราได้เหมือนกัน ก่อนจะคลิกลิงก์หรือกรอกรหัสผ่านอะไร อย่าลืมสังเกต URL ในแถบเบราว์เซอร์ให้ดีทุกครั้งนะครับ!

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก