Time To Fly Technology

BlueKit แพลตฟอร์มฟิชชิงใหม่ เจาะ MFA ยึดบัญชีองค์กร

BlueKit แพลตฟอร์มฟิชชิงใหม่ เจาะ MFA ยึดบัญชีองค์กร

องค์กรจำนวนมากเชื่อว่าการเปิดใช้งานระบบยืนยันตัวตนหลายปัจจัย (Multi-Factor Authentication: MFA) จะช่วยลดความเสี่ยงจากการถูกขโมยบัญชีได้อย่างมีประสิทธิภาพ แต่ภัยคุกคามไซเบอร์ในปัจจุบันได้พัฒนาไปอีกขั้น

ล่าสุด ThaiCERT ได้แจ้งเตือนการพบแพลตฟอร์มฟิชชิงชื่อ BlueKit ซึ่งถูกพัฒนาในรูปแบบ Phishing-as-a-Service (PhaaS) และสามารถใช้เทคนิคขั้นสูงเพื่อหลบเลี่ยงการป้องกันของ MFA รวมถึงเข้ายึดบัญชีผู้ใช้งานบนบริการ Cloud และระบบ Enterprise ได้สำเร็จในหลายกรณี


BlueKit คืออะไร

BlueKit เป็นแพลตฟอร์มที่เปิดให้ผู้โจมตีสามารถเช่าใช้งานเครื่องมือฟิชชิงสำเร็จรูป โดยไม่จำเป็นต้องมีความเชี่ยวชาญด้านการพัฒนาเครื่องมือโจมตีเอง

จุดเด่นคือสามารถสร้างหน้า Login ที่มีลักษณะเหมือนเว็บไซต์จริงเกือบทั้งหมด ทำให้ผู้ใช้งานยากต่อการสังเกตความผิดปกติ และเพิ่มโอกาสในการขโมยข้อมูลบัญชีผู้ใช้ได้อย่างมีประสิทธิภาพ


ใช้เทคนิค Browser-in-the-Middle เพื่อหลบเลี่ยง MFA

สิ่งที่ทำให้ BlueKit แตกต่างจากฟิชชิงทั่วไป คือการใช้เทคนิค Browser-in-the-Middle (BitM)

แทนที่จะสร้างหน้าเว็บปลอมเพียงอย่างเดียว ระบบของผู้โจมตีจะทำหน้าที่เป็นตัวกลางระหว่างผู้ใช้งานกับเว็บไซต์จริงแบบเรียลไทม์ ทำให้ทุกข้อมูลที่ผู้ใช้กรอก ไม่ว่าจะเป็น

  • Username
  • Password
  • OTP
  • MFA Code

ถูกส่งผ่านไปยังเว็บไซต์จริง พร้อมกับถูกดักเก็บไว้โดยผู้โจมตีในเวลาเดียวกัน ส่งผลให้ระบบ MFA แบบดั้งเดิม เช่น OTP ผ่าน SMS หรือแอปพลิเคชัน Authenticator อาจไม่สามารถป้องกันการโจมตีลักษณะนี้ได้


ขโมย Session เพื่อเข้ายึดบัญชี

หลังจากผู้ใช้งานผ่านการยืนยันตัวตนสำเร็จ

BlueKit จะพยายามขโมย Session Cookie ของผู้ใช้ เพื่อนำไปใช้เข้าสู่ระบบจากอุปกรณ์ของผู้โจมตีโดยไม่ต้องยืนยันตัวตนซ้ำ

วิธีการนี้เรียกว่า Session Hijacking

ผลลัพธ์คือผู้โจมตีสามารถเข้าถึงบริการ Cloud, ระบบ Enterprise หรือข้อมูลสำคัญขององค์กรได้ แม้ว่าผู้ใช้งานจะเปิดใช้งาน MFA แล้วก็ตาม


AI ถูกนำมาใช้เพิ่มประสิทธิภาพการโจมตี

ThaiCERT ระบุว่า BlueKit ยังมีการประยุกต์ใช้เทคโนโลยี AI เพื่อช่วยให้การโจมตีมีประสิทธิภาพมากขึ้น เช่น

  • ช่วยหลบเลี่ยงระบบ CAPTCHA
  • ปรับแต่งโค้ดเพื่อหลบการตรวจจับจากระบบรักษาความปลอดภัย
  • สนับสนุนการสร้างแคมเปญฟิชชิงที่แนบเนียนยิ่งขึ้น
  • ในบางกรณีมีการใช้เทคโนโลยี Voice Cloning เพื่อเพิ่มความน่าเชื่อถือในการหลอกลวงเหยื่อ

ผลกระทบต่อองค์กร

BlueKit เป็นภัยคุกคามที่ส่งผลกระทบต่อองค์กรทุกขนาด โดยเฉพาะผู้ที่ใช้งาน

  • Microsoft 365
  • Google Workspace
  • ระบบ Cloud
  • Enterprise Application
  • Remote Access
  • Identity Platform

หากบัญชีผู้ดูแลระบบถูกยึด อาจนำไปสู่

  • การรั่วไหลของข้อมูลสำคัญ
  • การเข้าถึงระบบ Network ภายใน
  • การโจมตี Infrastructure
  • การแพร่กระจายมัลแวร์
  • ความเสียหายต่อธุรกิจและความน่าเชื่อถือขององค์กร

แนวทางป้องกันที่องค์กรควรดำเนินการ

ผู้ดูแลระบบและทีม Cyber Security ควรพิจารณามาตรการต่อไปนี้

ยกระดับการยืนยันตัวตน

เปลี่ยนไปใช้ Passkeys หรือ FIDO2 / WebAuthn Security Key ซึ่งออกแบบมาเพื่อต้านทานการโจมตีแบบฟิชชิงโดยเฉพาะ

จำกัดอายุ Session

กำหนด Session Timeout ให้เหมาะสม เพื่อลดโอกาสที่ Session Cookie จะถูกนำไปใช้ต่อ

ตรวจสอบ URL อย่างละเอียด

แม้หน้าเว็บไซต์จะเหมือนของจริง แต่ชื่อโดเมนอาจแตกต่างเพียงเล็กน้อย จึงควรตรวจสอบ Address Bar ทุกครั้งก่อนกรอกข้อมูลสำคัญ

ทดสอบความปลอดภัยอย่างสม่ำเสมอ

ดำเนินการ Security Assessment และ Penetration Testing เพื่อค้นหาช่องโหว่ของระบบ รวมถึงประเมินความพร้อมของมาตรการด้าน Cyber Security

อบรมพนักงาน

สร้างความรู้ด้านการป้องกันฟิชชิงให้กับบุคลากร เพื่อให้สามารถสังเกตพฤติกรรมผิดปกติและหลีกเลี่ยงการตกเป็นเหยื่อของผู้ไม่หวังดี


มุมมองของผู้เชี่ยวชาญ

BlueKit สะท้อนให้เห็นว่าภัยคุกคามไซเบอร์กำลังเปลี่ยนจากการขโมยรหัสผ่าน ไปสู่การขโมย “สิทธิ์ในการใช้งานระบบ” ผ่าน Session ของผู้ใช้

องค์กรจึงไม่ควรพึ่งพา MFA เพียงอย่างเดียว แต่ควรใช้แนวคิด Zero Trust, ระบบตรวจจับพฤติกรรมผิดปกติ (Behavior Analytics), การบริหารจัดการสิทธิ์ผู้ใช้งาน (Identity Security) และการเฝ้าระวังเหตุการณ์ด้าน Cyber Security แบบต่อเนื่อง เพื่อเพิ่มความมั่นคงปลอดภัยของระบบโดยรวม


บทสรุป

BlueKit เป็นอีกตัวอย่างของภัยคุกคามยุคใหม่ที่ใช้เทคนิค Browser-in-the-Middle และการขโมย Session เพื่อหลบเลี่ยงระบบ MFA ทำให้องค์กรไม่สามารถพึ่งพาการยืนยันตัวตนแบบเดิมได้อีกต่อไป

สำหรับองค์กรที่ต้องการยกระดับความปลอดภัย การวางแผนด้าน Cyber Security, IT Solution, IT Support, IT Maintenance, การประเมินความเสี่ยง การทดสอบเจาะระบบ และการออกแบบโครงสร้าง Cloud และ Infrastructure ที่ปลอดภัย ถือเป็นแนวทางสำคัญในการลดความเสี่ยงจากภัยคุกคามไซเบอร์ที่มีความซับซ้อนมากขึ้นในปัจจุบัน

Scroll to Top