0Pricing
Security+ Academy · บทเรียน

วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า

สำรวจการโจมตีผ่านเสียงพูดหรือวิชชิง และการโจมตีผ่าน SMS หรือสมิชชิง พร้อมทำความเข้าใจว่าการสร้างเรื่องบังหน้าทำให้สถานการณ์เท็จดูน่าเชื่อถือเพื่อชักจูงเหยื่อได้อย่างไร

วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

วิศวกรรมสังคมนอกเหนือจาก Email

แม้ฟิชชิงจะครองพื้นที่ข่าว แต่ผู้โจมตีก็ใช้ช่องทางการสื่อสารหลายรูปแบบเพื่อชักจูงเหยื่อ วิชชิง ใช้การโทรด้วยเสียง สมิชชิง ใช้ข้อความ SMS และ พรีเท็กซ์ติง คือการสร้างสถานการณ์เท็จที่น่าเชื่อถือ (ข้ออ้าง) เพื่ออธิบายว่าเหตุใดเหยื่อจึงควรทำตามคำขอ การโจมตีเหล่านี้สำเร็จไม่ใช่เพราะเหยื่อขาดความรู้ แต่เพราะอาศัยสัญชาตญาณพื้นฐานของมนุษย์ ได้แก่ ความไว้วางใจผู้มีอำนาจ ความต้องการช่วยเหลือผู้อื่น และแนวโน้มที่จะทำตามคำสั่งเมื่ออยู่ภายใต้แรงกดดัน

วิชชิง: ฟิชชิงผ่านเสียง

วิชชิง (ฟิชชิงด้วยเสียง) ใช้การโทรศัพท์เพื่อชักจูงเหยื่อ ข้ออ้างที่พบบ่อย ได้แก่ การปลอมเป็นเจ้าหน้าที่ IRS ที่ขู่ว่าจะจับกุมเนื่องจากไม่ชำระภาษี แผนกตรวจสอบการทุจริตของธนาคารที่แจ้งเตือนธุรกรรมน่าสงสัย ฝ่าย Support ด้านเทคนิคที่อ้างว่าตรวจพบไวรัส หรือหน่วยงานสวัสดิการของรัฐบาลที่กำหนดให้ยืนยันตัวตน ผู้โจมตีใช้ การปลอมแปลงหมายเลขผู้โทร เพื่อแสดงหมายเลขโทรศัพท์ขององค์กรที่ถูกต้องตามกฎหมาย แคมเปญวิชชิงแบบโทรอัตโนมัติดำเนินการในวงกว้าง แล้วเชื่อมต่อเหยื่อที่สนใจไปยังเจ้าหน้าที่จริง ลักษณะการโทรแบบโต้ตอบทันทีสร้างแรงกดดันที่ทำให้การคิดไตร่ตรองทำได้ยาก

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

สมิชชิง: ฟิชชิงผ่าน SMS

สมิชชิง (ฟิชชิงผ่าน SMS) ส่งข้อความล่อให้เกิดฟิชชิงผ่านข้อความตัวอักษร ข้อความสมิชชิงที่พบบ่อยมักปลอมเป็นบริการจัดส่งพัสดุ (FedEx, UPS, USPS) พร้อมการแจ้งติดตามปลอมที่มีลิงก์อันตราย ธนาคารที่แจ้งเตือนการเรียกเก็บเงินน่าสงสัย หรือการแจ้งเตือนจากผู้ให้บริการโทรศัพท์เคลื่อนที่เกี่ยวกับปัญหาบัญชี URL ของสมิชชิงมักใช้บริการย่อ URL หรือโดเมนที่ดูคล้ายของจริง ผู้ใช้อุปกรณ์เคลื่อนที่อาจมีความเสี่ยงมากกว่าผู้ใช้คอมพิวเตอร์ตั้งโต๊ะ เพราะหน้าจอขนาดเล็กทำให้ตรวจสอบ URL ได้ยากกว่า และเบราว์เซอร์บนอุปกรณ์เคลื่อนที่มักซ่อนที่อยู่แบบเต็ม นอกจากนี้ SMS ยังมีความน่าเชื่อถือโดยธรรมชาติ ผู้ใช้มักดำเนินการกับข้อความตัวอักษรเร็วกว่าการดำเนินการกับ Email

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

พรีเท็กซ์ติง: ศิลปะแห่งสถานการณ์เท็จ

พรีเท็กซ์ติง คือการกุเรื่องสถานการณ์ที่เป็นเท็จแต่ฟังดูน่าเชื่อถือ เพื่อสร้างบริบทให้กับคำขอทางวิศวกรรมสังคม หากไม่มีข้ออ้างที่น่าเชื่อ คำขอข้อมูลสำคัญหรือการดำเนินการที่ผิดปกติจะทำให้เกิดความสงสัยทันที ผู้โจมตีด้วยพรีเท็กซ์ติงอาจปลอมเป็นผู้รับจ้างด้าน IT รายใหม่ที่ต้องการความช่วยเหลือในการเข้าถึงระบบ ผู้ตรวจสอบบัญชีที่ต้องการเข้าถึงบันทึกทางการเงิน หรือพนักงานส่งของจาก Vendor ที่ต้องการให้ช่วย 'กดกริ่งเปิดประตู' ข้ออ้างไม่จำเป็นต้องซับซ้อน เพียงน่าเชื่อถือมากพอที่เป้าหมายจะไม่หยุดตรวจสอบก่อนทำตามก็เพียงพอ

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

จิตวิทยาเบื้องหลังวิศวกรรมสังคม

หลักการโน้มน้าวใจของ Robert Cialdini อธิบายว่าเหตุใดวิศวกรรมสังคมจึงได้ผล อำนาจ — ผู้คนทำตามผู้ที่ตนมองว่าเป็นผู้มีอำนาจ (CEO, IRS, ตำรวจ) ความเร่งด่วน/ความขาดแคลน — แรงกดดันด้านเวลาขัดขวางการประเมินอย่างรอบคอบ ('ดำเนินการภายใน 10 นาทีถัดไป') การยอมรับทางสังคม — ผู้คนทำตามสิ่งที่ผู้อื่นกำลังทำ ความชอบพอ — ผู้คนทำตามผู้ที่ตนไว้วางใจหรือเห็นด้วย การตอบแทน — ผู้คนรู้สึกว่าต้องตอบแทนน้ำใจ ความมุ่งมั่น — เมื่อให้คำมั่นเล็ก ๆ แล้ว ผู้คนมักทำตามต่อจนถึงคำมั่นที่ใหญ่ขึ้น การเข้าใจหลักการเหล่านี้ช่วยให้ผู้ฝึกอบรมด้านการตระหนักรู้เรื่อง Security สร้างข้อความโต้กลับที่มีประสิทธิภาพยิ่งขึ้น

เทคโนโลยีการปลอมแปลงหมายเลขผู้โทร

เทคโนโลยี VoIP สมัยใหม่ทำให้ การปลอมแปลงหมายเลขผู้โทร ทำได้ง่ายมาก บริการอย่าง SpoofCard, Twilio และ API ของ VoIP หลายรูปแบบเปิดให้ใครก็ได้กำหนดหมายเลขผู้โทรที่แสดงเป็นหมายเลขใดก็ได้ก่อนโทรออก ผู้โจมตีมักปลอมเป็นสายบริการลูกค้าของธนาคาร หมายเลขหน่วยงานรัฐ หรือแม้แต่หมายเลขของเหยื่อเอง (การปลอมเป็นหมายเลขใกล้เคียง) กรอบการทำงาน STIR/SHAKEN (การทบทวนอัตลักษณ์โทรศัพท์ที่ปลอดภัย / การจัดการข้อมูลที่อ้างสิทธิ์โดยใช้ลายเซ็นด้วย toKENs) ถูกกำหนดให้ใช้ใน US เพื่อยืนยันหมายเลขผู้โทรด้วยวิทยาการเข้ารหัส แต่การนำไปใช้ยังไม่ครบถ้วน NEVER เชื่อถือหมายเลขผู้โทรเพียงอย่างเดียวเพื่อยืนยันตัวตน

วิชชิงโจมตีฝ่าย Help

เจ้าหน้าที่ฝ่าย Help เป็นเป้าหมายสำคัญของวิชชิง เพราะหน้าที่ของพวกเขาคือการช่วยเหลือผู้ใช้ ซึ่งทำให้เกิดความขัดแย้งตามธรรมชาติกับขั้นตอนด้าน Security การโจมตีทั่วไปคือ ผู้โจมตีโทรมาโดยปลอมเป็นพนักงานอาวุโสที่ต้องการรีเซ็ตบัญชีอย่างเร่งด่วน เนื่องจากถูกล็อกไม่ให้เข้าใช้ก่อนการประชุมสำคัญ แรงกดดันจากอำนาจร่วมกับความเร่งด่วนอาจทำให้เจ้าหน้าที่ฝ่าย Help ที่ตั้งใจดีข้ามขั้นตอนการยืนยันตัวตน การแฮ็ก Twitter อันโด่งดังในปี 2020 เริ่มต้นจากการโจมตีแบบวิชชิงต่อพนักงาน Twitter จนเข้าถึงเครื่องมือภายในได้ ฝ่าย Help จำเป็นต้องมี ขั้นตอนการยืนยันตัวตนที่เข้มงวด ซึ่งไม่สามารถยกเว้นได้ไม่ว่าจะเร่งด่วนเพียงใด

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

การโจมตีด้วยการสลับ SIM

การโจมตีด้วยการสลับ SIM ผสานวิชชิงและวิศวกรรมสังคมเข้าโจมตีฝ่ายบริการลูกค้าของผู้ให้บริการโทรศัพท์เคลื่อนที่ ผู้โจมตีโทรหาผู้ให้บริการโดยแสร้งเป็นเหยื่อ ให้คำตอบสำหรับคำถามยืนยันตัวตน (ซึ่งรวบรวมจากการรั่วไหลของข้อมูลหรือสื่อสังคมออนไลน์) และโน้มน้าวเจ้าหน้าที่ให้โอนหมายเลขโทรศัพท์ของเหยื่อไปยังซิมการ์ดที่ผู้โจมตีควบคุม เมื่อยึดหมายเลขได้แล้ว รหัส MFA ผ่าน SMS ทั้งหมดจะถูกส่งไปยังผู้โจมตี ทำให้ยึดครองบัญชี Email บัญชีธนาคาร และบัญชีสกุลเงินดิจิทัลได้ มีการใช้การสลับ SIM เพื่อขโมยสกุลเงินดิจิทัลมูลค่าหลายล้าน

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

การตรวจจับและสืบสวนวิชชิง/สมิชชิง

การตรวจจับการโจมตีทางวิศวกรรมสังคมต้องผสานการรายงานของพนักงานเข้ากับการบันทึกข้อมูลทางเทคนิค พนักงานทุกคนควรรู้ วิธีรายงาน สายหรือข้อความที่น่าสงสัย โดย ideally ควรมีปุ่มคลิกเดียวใน Email หรือที่อยู่อีเมลเฉพาะ (phishing@company.com) ตัวบ่งชี้ทางเทคนิค ได้แก่ บันทึกการโทรที่แสดงสายเรียกเข้าจากหมายเลขที่ปลอมแปลง การแจ้งเตือนของ SIEM เกี่ยวกับการรีเซ็ตรหัสผ่านโดยฝ่าย Help ซึ่งมีสายเรียกเข้าเกิดขึ้นก่อนหน้า และการเปลี่ยนแปลงการเข้าถึงบัญชีนอกเวลาทำการ หลังเกิดเหตุ บันทึกโทรศัพท์และบันทึก SMS เป็นหลักฐานทางนิติวิทยาศาสตร์สำคัญเช่นเดียวกับบันทึก Email และเหตุการณ์การยืนยันตัวตน

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

การป้องกันพรีเท็กซ์ติง

การป้องกันพรีเท็กซ์ติงต้องจัดทำ ขั้นตอนการยืนยันตัวตน ที่พนักงานปฏิบัติตามอย่างสม่ำเสมอโดยไม่ขึ้นกับแรงกดดันที่รู้สึก นโยบายสำคัญ ได้แก่ ยืนยันตัวตนผ่านช่องทางแยกต่างหากที่กำหนดไว้อยู่เสมอก่อนดำเนินการตามคำขอที่ผิดปกติ จัดทำ ระบบคำรหัส สำหรับการสื่อสารของผู้บริหาร ฝึกอบรมพนักงานว่าผู้มีอำนาจภายในองค์กรจะไม่รู้สึกขุ่นเคืองเมื่อถูกขอให้ยืนยันตัวตน และสร้างวัฒนธรรมที่ส่งเสริม Security ซึ่งให้รางวัลแก่การปฏิบัติตามขั้นตอน แม้จะก่อให้เกิดความไม่สะดวกเล็กน้อยก็ตาม การทดสอบทางวิศวกรรมสังคมโดยไม่แจ้งล่วงหน้าช่วยวัดว่าการฝึกอบรมมีประสิทธิผลในทางปฏิบัติหรือไม่

การเปรียบเทียบช่องทางฟิชชิง

สำหรับการสอบ Security+ ควรแยกความแตกต่างระหว่างช่องทางฟิชชิงให้ชัดเจน ฟิชชิง ดำเนินการผ่าน Email วิชชิง ดำเนินการผ่านเสียง/โทรศัพท์ สมิชชิง ดำเนินการผ่านข้อความ SMS ฟาร์มิง เปลี่ยนเส้นทาง DNS โดยไม่จำเป็นต้องคลิก ทุกแบบมีเป้าหมายเดียวกัน คือชักจูงเหยื่อให้เปิดเผยข้อมูลรับรอง โอนเงิน หรือติดตั้งมัลแวร์ แต่กลไกการส่งและมาตรการรับมือต่างกัน Email มีการป้องกันทางเทคนิค (SPF/DKIM/DMARC/แซนด์บ็อกซ์) ส่วนเสียงและ SMS มีการควบคุมทางเทคนิคน้อยกว่ามาก ทำให้การฝึกอบรมให้ผู้ใช้ตระหนักรู้มีความสำคัญยิ่งขึ้นสำหรับช่องทางเหล่านี้

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิดของ CompTIA Security+ (SY0-701) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า วิชชิง ใช้การโทรศัพท์พร้อมการปลอมแปลงหมายเลขผู้โทรเพื่อปลอมเป็นผู้มีอำนาจและหลอกเอาข้อมูลรับรองหรือให้ดำเนินการบางอย่าง สมิชชิง ส่งข้อความล่อให้เกิดฟิชชิงผ่าน SMS ซึ่งผู้ใช้อุปกรณ์เคลื่อนที่มองเห็น URL ได้น้อยกว่า และ พรีเท็กซ์ติง สร้างสถานการณ์เท็จที่น่าเชื่อถือเพื่อรองรับคำขอที่ผิดปกติ โดยป้องกันได้ด้วยขั้นตอนการยืนยันตัวตนที่เข้มงวด การยืนยันนอกช่องทางเดิม และการฝึกอบรมพนักงาน บทถัดไป เราจะสำรวจวิศวกรรมสังคมทางกายภาพผ่านการแอบตามและการล่อ

คำถามที่พบบ่อย

บทเรียน “วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า”

สำรวจการโจมตีผ่านเสียงพูดหรือวิชชิง และการโจมตีผ่าน SMS หรือสมิชชิง พร้อมทำความเข้าใจว่าการสร้างเรื่องบังหน้าทำให้สถานการณ์เท็จดูน่าเชื่อถือเพื่อชักจูงเหยื่อได้อย่างไร คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม

ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ฟิชชิง ฟิชชิงแบบเจาะจงเป้าหมาย และการล่าวาฬ
  2. วิชชิง สมิชชิง และการสร้างเรื่องบังหน้า
  3. วิศวกรรมสังคมทางกายภาพ: การเดินตามเข้าไปและการล่อเหยื่อ
  4. การอบรมสร้างความตระหนักด้านความปลอดภัยและมาตรการควบคุมการต่อต้านฟิชชิง
← กลับไปที่ Security+ Academy