แฮกเกอร์ใช้หน้า Microsoft Entra ปลอม หลอกลงทะเบียน Passkey เสี่ยงยึดบัญชี Microsoft 365

กลุ่มผู้ไม่หวังดีเริ่มใช้เทคนิคฟิชชิงรูปแบบใหม่ โดยสร้างหน้า Microsoft Entra Passkey Enrollment ปลอม พร้อมใช้ Voice Phishing (Vishing) โทรหลอกเหยื่อให้ดำเนินการลงทะเบียน Passkey ส่งผลให้ผู้โจมตีสามารถเข้าควบคุมบัญชี Microsoft 365 ได้โดยไม่ต้องขโมยรหัสผ่านเพียงอย่างเดียว

จากการวิเคราะห์ของ Okta กลุ่มผู้โจมตีที่ติดตามในชื่อ O-UNC-066 ใช้ชุดเครื่องมือฟิชชิงที่ทำงานแบบเรียลไทม์ โดยมีผู้ควบคุมคอยตอบสนองตามขั้นตอนการยืนยันตัวตนของเหยื่อ ทำให้หน้าเว็บไซต์ปลอมมีพฤติกรรมใกล้เคียงกับหน้าล็อกอินของ Microsoft มาก จึงยากต่อการสังเกตความผิดปกติ

รูปแบบการโจมตี

  • หลอกให้เหยื่อเข้าสู่เว็บไซต์ฟิชชิงที่เลียนแบบ Microsoft
  • ขโมยชื่อผู้ใช้และรหัสผ่าน
  • หลอกให้กรอกรหัส OTP หรือกดยืนยัน MFA
  • จากนั้นหลอกให้เหยื่อลงทะเบียน Passkey ใหม่ แต่เป็น Passkey ที่ผู้โจมตีควบคุมอยู่เบื้องหลัง
  • เมื่อการลงทะเบียนสำเร็จ ผู้โจมตีสามารถใช้ Passkey ดังกล่าวเข้าสู่บัญชี Microsoft 365 ของเหยื่อได้ในอนาคต

คำแนะนำในการป้องกัน

  • ระมัดระวังการติดต่อที่อ้างว่าเป็นฝ่าย IT หรือ Microsoft และขอให้ดำเนินการด้านความปลอดภัยของบัญชี
  • ตรวจสอบทุกคำขอลงทะเบียน Passkey ว่าเป็นการดำเนินการที่ผู้ใช้เริ่มต้นเอง
  • ผู้ดูแลระบบควรเฝ้าระวังการลงทะเบียน Passkey หรือปัจจัยยืนยันตัวตนใหม่ที่ผิดปกติ และตรวจสอบบันทึกการเข้าสู่ระบบอย่างสม่ำเสมอ

การโจมตีครั้งนี้สะท้อนให้เห็นว่า แม้องค์กรจะใช้ Passkey และ MFA ซึ่งเป็นมาตรการด้านความปลอดภัยที่ทันสมัย แต่หากผู้ใช้ถูกหลอกให้ลงทะเบียน Passkey ให้กับผู้โจมตี ก็อาจนำไปสู่การยึดบัญชี Microsoft 365 ได้ ดังนั้น การสร้างความตระหนักรู้ของผู้ใช้งานและการเฝ้าระวังด้าน Identity Security จึงยังคงเป็นหัวใจสำคัญของการป้องกันภัยคุกคามในปัจจุบัน

ที่มา thehackernews


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว
Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว โดยช่องโหว่อาจเปิดทางให้ผู้โจมตีรันโค้ดผ่านหน้าเว็บ ขณะนี้ Google...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows
เฝ้าระวังภัยไซเบอร์ซ่อนคำสั่งใน FTP Server Banner ผ่านไฟล์ ZIP และ LNK เพื่อแพร่กระจายมัลแวร์ยึดการควบคุมระบบ Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows
เฝ้าระวังภัยไซเบอร์ Plug and Pwn ที่ใช้ USB ปลอมหลอกติดตั้งไดรเวอร์ช่องโหว่เพื่อยึดสิทธิ์ SYSTEM บน Windows...
อ่านต่อ >
Scroll to Top