เมื่ออีเมลปลอมดูเหมือนมาจากคนในองค์กรภัย
ในอดีต อีเมลฟิชชิงมักมีลักษณะชัดเจน เช่น ใช้ภาษาแปลก ๆ หรือส่งมาจากอีเมลที่ไม่คุ้นเคย
แต่ปัจจุบัน รูปแบบการโจมตีได้เปลี่ยนไปอย่างมาก
จากการศึกษาของ Microsoft พบว่า กลุ่มแฮกเกอร์เริ่มอาศัย การตั้งค่าระบบอีเมลและเครือข่ายที่ไม่รัดกุม (Misconfiguration)
เพื่อส่งอีเมลฟิชชิงที่ “ดูเหมือนถูกส่งมาจากคนในองค์กรเดียวกัน”
ผลคือ พนักงานจำนวนมาก หลงเชื่อโดยไม่รู้ตัว เพราะคิดว่าเป็นอีเมลภายในจริง
ฟิชชิงแบบ “ปลอมเป็นคนใน” ทำงานอย่างไร
โดยปกติ องค์กรจะมีระบบป้องกันการปลอมแปลงอีเมล เช่น SPF, DKIM และ DMARC
แต่ในหลายองค์กร โดยเฉพาะธุรกิจที่มีระบบอีเมลซับซ้อน หรือใช้งานหลายแพลตฟอร์มร่วมกัน
การตั้งค่าที่ไม่สมบูรณ์อาจเปิดช่องให้แฮกเกอร์ส่งอีเมลจากภายนอก
แต่ถูกมองว่าเป็นอีเมลภายในได้
แฮกเกอร์ใช้ช่องโหว่นี้ ส่งอีเมลที่หน้าตาเหมือนอีเมลปกติขององค์กร
ทั้งชื่อผู้ส่ง โดเมน และรูปแบบข้อความ
ตัวอย่างอีเมลฟิชชิงที่พนักงานตกหลุมได้ง่าย
อีเมลปลอมเหล่านี้มักไม่ใช่เรื่องแปลกใหม่ แต่เป็นเรื่องที่พนักงานคุ้นเคยในชีวิตการทำงาน เช่น
แจ้งว่ามี Voicemail ฝากไว้
แจ้งว่ามี เอกสารถูกแชร์มาให้ตรวจสอบ
อีเมลจาก ฝ่ายบุคคล (HR)
แจ้งว่า รหัสผ่านกำลังจะหมดอายุ ต้องรีเซ็ตด่วน
เมื่ออีเมลดูเหมือนมาจาก “ระบบหรือคนในองค์กร”
พนักงานจึงมีแนวโน้มคลิกลิงก์หรือกรอกข้อมูลมากกว่าฟิชชิงทั่วไปหลายเท่า
ผลกระทบที่ตามมา มากกว่าการถูกขโมยรหัสผ่าน
เมื่อพนักงานกรอก Username และ Password ลงในหน้าเว็บปลอม
แฮกเกอร์อาจนำข้อมูลเหล่านี้ไปใช้ในหลายรูปแบบ เช่น
เข้าถึงอีเมลและระบบภายใน
ขโมยข้อมูลสำคัญขององค์กร
ใช้บัญชีที่ถูกยึดไปโจมตีต่อภายในองค์กร (Lateral Movement)
หลอกคู่ค้าหรือฝ่ายบัญชีให้โอนเงิน (Business Email Compromise – BEC)
ในหลายกรณี ความเสียหายไม่ได้จบแค่ด้านเทคนิค
แต่อาจรวมถึง ความสูญเสียทางการเงิน ชื่อเสียง และความเชื่อมั่นของลูกค้า

Phishing-as-a-Service ฟิชชิงไม่จำเป็นต้องเป็นแฮกเกอร์ขั้นสูง
Microsoft ระบุว่า อีเมลฟิชชิงจำนวนมากในปัจจุบัน
ถูกสร้างและส่งผ่านแพลตฟอร์มประเภท Phishing-as-a-Service (PhaaS) เช่น Tycoon2FA
แพลตฟอร์มเหล่านี้ช่วยให้ผู้โจมตี
มีหน้าเว็บฟิชชิงพร้อมใช้งาน
มีโครงสร้างพื้นฐานสำหรับโจมตี
รองรับเทคนิคขั้นสูง เช่น การหลบการป้องกัน MFA
ผลคือ การโจมตีฟิชชิงกลายเป็นเรื่องง่าย รวดเร็ว และแพร่หลายมากขึ้น
ทำไม “พนักงาน” คือจุดเสี่ยงที่สุดขององค์กร
แม้องค์กรจะลงทุนด้านเทคโนโลยีความปลอดภัยจำนวนมาก
แต่สถิติด้าน Cybersecurity ชี้ชัดว่า
Human Error ยังคงเป็นสาเหตุหลักของเหตุการณ์ความปลอดภัย
เพราะสุดท้ายแล้ว
พนักงานคือผู้เปิดอีเมล
พนักงานคือผู้คลิกลิงก์
พนักงานคือผู้กรอกข้อมูล
หากพนักงานไม่รู้ทันฟิชชิง
ระบบป้องกันที่ดีเพียงอย่างเดียวอาจไม่เพียงพอ
ฟิชชิงยุคใหม่ ป้องกันได้ ถ้าองค์กรเริ่มถูกจุด
ฟิชชิงในวันนี้ ไม่ได้อาศัยเทคนิคเพียงอย่างเดียว
แต่โจมตีผ่าน “ความเชื่อใจและความเคยชินของพนักงาน”
สำหรับธุรกิจไทย
การตรวจสอบการตั้งค่าระบบเป็นเรื่องสำคัญ
แต่การลงทุนใน Security Awareness และการฝึกอบรมพนักงาน
คือกุญแจสำคัญในการลดความเสี่ยงในระยะยาว
เพราะเมื่อพนักงานรู้ทัน
องค์กรก็ปลอดภัยขึ้นทันที



