เตือนภัยไอที! สายแคะไอดีลุยเจาะ Microsoft 365 พุ่งเป้าแฮก Account ลืมเปลี่ยนรหัสผ่าน


วันนี้ผมมีข่าวความมั่นคงปลอดภัยไซเบอร์ที่น่าสนใจและอยากเอามาเตือนภัยกันครับ ล่าสุดทีมนักวิจัยด้านความปลอดภัยไซเบอร์ได้ออกมาเปิดเผยรายละเอียดของแคมเปญโจมตีสุดแผลงภายใต้โค้ดเนม UNK_CondorFiltration ซึ่งใช้เครื่องมือที่ชื่อว่า TeamFiltration พุ่งเป้าเจาะระบบ Microsoft 365 ไปมากกว่า 5,700 บัญชี จากองค์กรต่างๆ ถึง 28 แห่ง!

ทางบริษัท Proofpoint ระบุว่า การโจมตีครั้งนี้เน้นไปที่กลุ่มธุรกิจค้าปลีกและสถาบันการเงินในประเทศชิลีเป็นหลัก โดยใช้ IP แหล่งกำเนิดยิงเข้ามามากถึง 1,487 IP ผ่านทาง AWS EC2

ผลลัพธ์คือมี 7 บัญชีที่ถูกแฮกสำเร็จ! ฟังดูเหมือนน้อยใช่มั้ยครับ? แต่ความน่ากลัวอยู่ตรงที่ ทั้ง 7 บัญชีนั้นไม่ใช่บัญชีของพนักงานทั่วไป แต่เป็น "Service Account" หรือ บัญชีสายปฏิบัติการที่ไม่มีตัวตนคนใช้งานจริง (Non-Human Identities) ซึ่งเป็นจุดบอดที่หลายองค์กรชอบมองข้าม เพราะมักจะเป็นบัญชีที่ถูกสร้างขึ้นมาใช้งานแล้วปล่อยทิ้งไว้ ใช้รหัสผ่านเริ่มต้น (Default Password) ไม่เคยเปลี่ยน password ตามรอบ และที่สำคัญคือ ไม่ได้เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย (MFA)

การโจมตีแบ่งออกเป็น 3 ระลอกใหญ่ๆ ช่วงปลายเดือนกรกฎาคมถึงสิงหาคม 2569 (ปี 2026) โดยห้างค้าปลีกรายใหญ่ในชิลีโดนกระหน่ำยิงรหัสผ่านหนักที่สุดคิดเป็น 78.3% ของทราฟฟิกทั้งหมด:

  • ระลอกแรก (21–24 ก.ค.): สุ่มเจาะธนาคารใหญ่ 2 แห่ง ประมาณ 100–120 บัญชีต่อวัน
  • ระลอกสอง (26–28 ก.ค.): พุ่งเป้าไปที่สถาบันการเงินอีกแห่ง พีคสุดวันที่ 27 ก.ค. โดนยิงไปกว่า 1,520 บัญชี
  • ระลอกสาม (13–16 ส.ค.): ถล่มห้างค้าปลีกยักษ์ใหญ่ พีคสุดวันที่ 15 ส.ค. โดนไป 1,560 บัญชี และเป็นระลอกที่ทำให้ 7 บัญชีนั้นโดนเจาะสำเร็จ

หลักฐานชี้ว่า ผู้ไม่หวังดีใช้วิธี Password Spraying หรือการสุ่มเดารหัสผ่านยอดนิยมและรหัสผ่านเริ่มต้นที่ทีม IT เคยตั้งไว้แต่ไม่เคยลืมเปลี่ยน ซึ่งบัญชีทั่วไปของพนักงานมักจะถูกบังคับให้เปลี่ยนรหัสผ่านตามระยะเวลา แต่บัญชี Service Account เหล่านี้กลับถูกลืมทิ้งไว้ทั้งที่ยังมีสิทธิ์เข้าถึงระบบอยู่ ที่น่าตกใจคือ 6 จาก 7 บัญชีที่ถูกเจาะ สามารถเข้าถึงได้ภายในเวลาเพียง 7 นาทีเท่านั้น!

สำหรับเครื่องมือ TeamFiltration เดิมทีเป็นโอเพ่นซอร์สเฟรมเวิร์กสายทดสอบระบบ (Offensive Framework) ที่ออกแบบมาเพื่อดึงข้อมูลและทดสอบสิทธิ์ใน Entra ID แต่รอบนี้ถูกแฮกเกอร์นำมาใช้ตรวจสอบอีเมล สุ่มรหัสผ่าน ดึงข้อมูลสำคัญ และแอบเข้าใช้งาน OneDrive แบบเงียบๆ โดยพฤติกรรมหลังเจาะสำเร็จ แฮกเกอร์ได้แอบเข้าไปดูข้อมูลใน Microsoft Office, OneDrive และ Teams แถมยังมุดผ่าน VPN โหนดในเยอรมนีเพื่อไปสำรวจ Azure Portal, SharePoint Online และขอ Token ผ่าน Microsoft Graph API ภายในเวลาไม่ถึง 2 นาทีหลังเข้าสำเร็จ!

นี่ไม่ใช่ครั้งแรกครับ เพราะย้อนกลับไปช่วงมิถุนายน 2025 ทาง Proofpoint ก็เคยเจอแคมเปญ UNK_SneakyStrike ที่ใช้ TeamFiltration เจาะบัญชีผู้ใช้ไปมากกว่า 80,000 บัญชีมาแล้ว

Proofpoint ทิ้งท้ายไว้น่าคิดมากครับว่า "ห่วงโซ่ที่อ่อนแอที่สุดในระบบความปลอดภัยขององค์กร มักไม่ใช่พนักงานที่ตกเป็นเหยื่อ Phishing หรือช่องโหว่ Zero-day... แต่มันคือ 'บัญชีที่ถูกลืม' ต่างหาก"

เห็นแบบนี้แล้ว ฝากผู้ดูแลระบบและเพื่อนๆ ฝ่าย IT ลองกลับไปเช็กระบบของตัวเองดูนะครับว่ามี Service Account หรือบัญชีเก่าๆ บัญชีไหนที่ใช้ Default Password หรือไม่ได้เปิด MFA ทิ้งไว้บ้างหรือเปล่า ก่อนจะโดนแจ็กพอตแบบนี้ครับ!

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก