วิศวกรรมสังคมและฟิชชิง
รู้จักการโจมตีที่มุ่งเป้าไปยังผู้คนแทนที่จะเป็นเครื่องคอมพิวเตอร์
วิศวกรรมสังคมและฟิชชิง เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
การเจาะระบบมนุษย์
วิศวกรรมสังคมโจมตีผู้คนแทนเทคโนโลยี ผู้โจมตีไม่ได้พยายามฝ่าไฟร์วอลล์ แต่หลอกให้บุคคลมอบข้อมูล สิทธิ์เข้าถึง หรือเงิน โดยใช้ประโยชน์จากความไว้วางใจ ความกลัว ความอยากรู้อยากเห็น หรือความมีน้ำใจ
นี่มักเป็นช่องทางเข้าสู่ระบบที่ง่ายที่สุด เหตุใดจึงต้องถอดรหัสผ่าน หากสามารถโน้มน้าวให้ใครบางคนมอบรหัสนั้นให้เองได้ มนุษย์มักเป็นจุดอ่อนที่สุดของความปลอดภัย
ฟิชชิง
ฟิชชิงคือการโจมตีทางวิศวกรรมสังคมที่พบได้บ่อยที่สุด โดยใช้อีเมลหรือข้อความหลอกลวงที่ดูเหมือนมาจากแหล่งที่เชื่อถือได้ ล่อให้เหยื่อคลิกลิงก์อันตราย เปิดไฟล์แนบที่ติดเชื้อ หรือกรอกข้อมูลยืนยันตัวตนในเว็บไซต์ปลอม
อีเมลฟิชชิงอาจเลียนแบบธนาคารหรือแผนก IT ของคุณ และสร้างความเร่งด่วนเพื่อให้คุณลงมือก่อนคิดให้รอบคอบ การโจมตีนี้หว่านแหไปยังคนจำนวนมากพร้อมกัน
ฟิชชิงแบบเจาะจงและการล่าวาฬ
รูปแบบที่เจาะจงเป้าหมายมีอันตรายมากกว่า ฟิชชิงแบบเจาะจงปรับแต่งข้อความให้เหมาะกับบุคคลใดบุคคลหนึ่งโดยใช้ข้อมูลเกี่ยวกับบุคคลนั้น ทำให้ดูน่าเชื่อถือกว่ามาก ส่วน การล่าวาฬมุ่งเป้าไปที่ผู้บริหารระดับสูง เช่น ซีอีโอ
เนื่องจากข้อความเหล่านี้ปรับเฉพาะบุคคลและมีการค้นคว้าข้อมูลมาอย่างดี จึงสังเกตได้ยากกว่าฟิชชิงทั่วไปมาก และมักประสบความสำเร็จในกรณีที่แคมเปญแบบหว่านแหล้มเหลว
วิชชิงและสมิชชิง
ฟิชชิงไม่ได้เกิดขึ้นเฉพาะทางอีเมล วิชชิง (ฟิชชิงด้วยเสียง) ใช้การโทรศัพท์ เช่น เจ้าหน้าที่สนับสนุนปลอมที่หลอกเอารหัสผ่าน ส่วน สมิชชิง (ฟิชชิงผ่าน SMS) ใช้ข้อความพร้อมลิงก์อันตราย
ผู้โจมตีกระจายการโจมตีไปหลายช่องทาง เพราะผู้คนอาจไม่ไว้ใจอีเมลน่าสงสัย แต่กลับรับโทรศัพท์หรือแตะลิงก์ในข้อความได้ง่าย โดยเฉพาะเมื่อข้อความนั้นดูเร่งด่วน
การสร้างเรื่องบังหน้าและการปลอมตัว
การสร้างเรื่องบังหน้า คือการแต่งสถานการณ์ที่น่าเชื่อถือเพื่อหลอกเอาข้อมูล เช่น ผู้โจมตีปลอมตัวเป็นฝ่ายสนับสนุนด้าน IT และอ้างว่าต้องยืนยันข้อมูลเข้าสู่ระบบของคุณเพื่อแก้ปัญหา ส่วนการปลอมตัวหมายถึงการแสร้งเป็นบุคคลที่ผู้อื่นไว้วางใจ ไม่ว่าจะพบกันโดยตรงหรือดำเนินการจากระยะไกล
บริบทที่แต่งขึ้นจะลดความระแวดระวังของเหยื่อ ทำให้เหยื่อทำตามคำขอที่ตามปกติแล้วอาจตั้งคำถาม
กลวิธีทางกายภาพ
วิศวกรรมสังคมบางรูปแบบเกิดขึ้นในโลกจริง การเดินตามผ่านประตู (หรือการอาศัยผู้อื่นผ่านเข้าไป) คือการเดินตามบุคคลที่ได้รับอนุญาตผ่านประตูที่ปลอดภัยโดยไม่ใช้บัตรผ่าน ส่วนการแอบมองหน้าจอหรือแป้นพิมพ์คือการดูผู้อื่นพิมพ์รหัสผ่านหรือ PIN
การคุ้ยค้นขยะคือการกู้คืนข้อมูลสำคัญจากเอกสารและอุปกรณ์ที่ถูกทิ้ง สิ่งเหล่านี้เตือนให้เราตระหนักว่าความปลอดภัยครอบคลุมถึงการระวังภัยทางกายภาพ ไม่ใช่เฉพาะคอมพิวเตอร์
การล่อเหยื่อและการแลกเปลี่ยนผลประโยชน์
การล่อเหยื่อคือการนำเสนอสิ่งที่น่าดึงดูด เช่น แฟลชไดรฟ์ USB ที่ติดป้ายว่า Payroll แล้วนำไปทิ้งไว้ในลานจอดรถ โดยหวังว่าผู้ที่อยากรู้อยากเห็นจะเสียบอุปกรณ์ ทำให้เครื่องติดมัลแวร์
การแลกเปลี่ยนผลประโยชน์คือการเสนอผลประโยชน์เพื่อแลกกับข้อมูลหรือสิทธิ์เข้าถึง เช่น ฝ่ายสนับสนุนด้านเทคนิคปลอมที่สัญญาว่าจะช่วยเหลือหากคุณให้สิทธิ์ควบคุมจากระยะไกล ทั้งสองวิธีอาศัยความต้องการผลประโยชน์หรือความช่วยเหลือของมนุษย์
เหตุผลที่วิธีนี้ได้ผล
วิศวกรรมสังคมประสบความสำเร็จด้วยการใช้ประโยชน์จากจิตวิทยา ได้แก่ อำนาจ (เราเชื่อฟังผู้ที่ดูเหมือนมีอำนาจสั่งการ) ความเร่งด่วน (เราลงมืออย่างรวดเร็วเมื่ออยู่ภายใต้แรงกดดัน) ความกลัว ความไว้วางใจ และความมีน้ำใจช่วยเหลือ
การตระหนักถึงสิ่งกระตุ้นเหล่านี้คือแนวป้องกันด่านแรก เมื่อข้อความกดดันให้คุณดำเนินการทันทีหรือข้ามขั้นตอนปกติ แรงกดดันนั้นเองคือสัญญาณเตือนที่ควรหยุดพิจารณา
การป้องกันภัยรูปแบบนี้
แนวป้องกันที่ดีที่สุดเกี่ยวข้องกับบุคลากรและขั้นตอนการปฏิบัติงาน:
- การฝึกอบรมด้านการตระหนักรู้ความปลอดภัย เพื่อให้ผู้ใช้รู้จักการโจมตี
- ขั้นตอนการตรวจสอบยืนยัน เช่น โทรกลับไปยังหมายเลขที่ทราบแน่ชัดก่อนดำเนินการตามคำขอ
- การยืนยันตัวตนหลายปัจจัย เพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
- สร้างวัฒนธรรมที่สนับสนุนให้ตั้งคำถามกับคำขอที่น่าสงสัย ไม่ใช่ลงโทษผู้ที่ตั้งคำถาม
การสังเกตฟิชชิง
สัญญาณเตือน ได้แก่ ความเร่งด่วนที่ไม่คาดคิด คำขึ้นต้นแบบทั่วไป ข้อผิดพลาดด้านการสะกดและไวยากรณ์ ที่อยู่ผู้ส่งไม่ตรงกันหรือดูแปลก ลิงก์ที่ปลายทางจริงแตกต่างจากข้อความ และคำขอข้อมูลยืนยันตัวตนหรือการชำระเงิน
การวางตัวชี้เมาส์เหนือลิงก์เพื่อตรวจสอบ URL จริงก่อนคลิก และการตรวจสอบคำขอผิดปกติผ่านช่องทางอื่น จะหยุดความพยายามฟิชชิงส่วนใหญ่ได้ตั้งแต่ต้น
สรุปภาพรวม
วิศวกรรมสังคมโจมตีผู้คน ไม่ใช่เครื่องจักร โดยใช้ฟิชชิง (รวมถึงฟิชชิงแบบเจาะจงเป้าหมาย ฟิชชิงผู้บริหารระดับสูง ฟิชชิงด้วยเสียง และฟิชชิงผ่านข้อความ) การสร้างเรื่องบังหน้า การล่อเหยื่อ การเดินตามผ่านประตู และวิธีอื่น ๆ วิธีเหล่านี้ใช้ประโยชน์จากอำนาจ ความเร่งด่วน ความกลัว และความไว้วางใจ แนวป้องกันส่วนใหญ่จึงอยู่ที่บุคลากร ได้แก่ การฝึกอบรมเพื่อสร้างความตระหนักรู้ ขั้นตอนการตรวจสอบยืนยัน และการยืนยันตัวตนหลายปัจจัย
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความรู้เกี่ยวกับวิศวกรรมสังคมของคุณ
ทบทวน
วิศวกรรมสังคมมุ่งชักจูงผู้คนแทนที่จะโจมตีเทคโนโลยี ฟิชชิงและรูปแบบต่าง ๆ (ฟิชชิงแบบเจาะจงเป้าหมาย ฟิชชิงผู้บริหารระดับสูง ฟิชชิงด้วยเสียง ฟิชชิงผ่านข้อความ) รวมถึงการสร้างเรื่องบังหน้า การล่อเหยื่อ และการเดินตามผ่านประตู ล้วนใช้ประโยชน์จากอำนาจ ความเร่งด่วน และความไว้วางใจ แนวป้องกันอยู่ที่บุคลากร ได้แก่ การฝึกอบรมเพื่อสร้างความตระหนักรู้ ขั้นตอนการตรวจสอบยืนยัน และการยืนยันตัวตนหลายปัจจัย
คำถามที่พบบ่อย
บทเรียน “วิศวกรรมสังคมและฟิชชิง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “วิศวกรรมสังคมและฟิชชิง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “วิศวกรรมสังคมและฟิชชิง”
รู้จักการโจมตีที่มุ่งเป้าไปยังผู้คนแทนที่จะเป็นเครื่องคอมพิวเตอร์ คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “วิศวกรรมสังคมและฟิชชิง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม
ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การปลอมแปลงและการโจมตีระหว่างทาง
- การโจมตีแบบปฏิเสธการให้บริการ
- วิศวกรรมสังคมและฟิชชิง
- สร้างแนวทางลดความเสี่ยงที่ใช้ได้จริง