0Pricing
Network+ Academy · บทเรียน

วิศวกรรมสังคมและฟิชชิง

รู้จักการโจมตีที่มุ่งเป้าไปยังผู้คนแทนที่จะเป็นเครื่องคอมพิวเตอร์

วิศวกรรมสังคมและฟิชชิง เป็นบทเรียน Network+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Network+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Network+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

การเจาะระบบมนุษย์

วิศวกรรมสังคมโจมตีผู้คนแทนเทคโนโลยี ผู้โจมตีไม่ได้พยายามฝ่าไฟร์วอลล์ แต่หลอกให้บุคคลมอบข้อมูล สิทธิ์เข้าถึง หรือเงิน โดยใช้ประโยชน์จากความไว้วางใจ ความกลัว ความอยากรู้อยากเห็น หรือความมีน้ำใจ

นี่มักเป็นช่องทางเข้าสู่ระบบที่ง่ายที่สุด เหตุใดจึงต้องถอดรหัสผ่าน หากสามารถโน้มน้าวให้ใครบางคนมอบรหัสนั้นให้เองได้ มนุษย์มักเป็นจุดอ่อนที่สุดของความปลอดภัย

ฟิชชิง

ฟิชชิงคือการโจมตีทางวิศวกรรมสังคมที่พบได้บ่อยที่สุด โดยใช้อีเมลหรือข้อความหลอกลวงที่ดูเหมือนมาจากแหล่งที่เชื่อถือได้ ล่อให้เหยื่อคลิกลิงก์อันตราย เปิดไฟล์แนบที่ติดเชื้อ หรือกรอกข้อมูลยืนยันตัวตนในเว็บไซต์ปลอม

อีเมลฟิชชิงอาจเลียนแบบธนาคารหรือแผนก IT ของคุณ และสร้างความเร่งด่วนเพื่อให้คุณลงมือก่อนคิดให้รอบคอบ การโจมตีนี้หว่านแหไปยังคนจำนวนมากพร้อมกัน

ฟิชชิงแบบเจาะจงและการล่าวาฬ

รูปแบบที่เจาะจงเป้าหมายมีอันตรายมากกว่า ฟิชชิงแบบเจาะจงปรับแต่งข้อความให้เหมาะกับบุคคลใดบุคคลหนึ่งโดยใช้ข้อมูลเกี่ยวกับบุคคลนั้น ทำให้ดูน่าเชื่อถือกว่ามาก ส่วน การล่าวาฬมุ่งเป้าไปที่ผู้บริหารระดับสูง เช่น ซีอีโอ

เนื่องจากข้อความเหล่านี้ปรับเฉพาะบุคคลและมีการค้นคว้าข้อมูลมาอย่างดี จึงสังเกตได้ยากกว่าฟิชชิงทั่วไปมาก และมักประสบความสำเร็จในกรณีที่แคมเปญแบบหว่านแหล้มเหลว

วิชชิงและสมิชชิง

ฟิชชิงไม่ได้เกิดขึ้นเฉพาะทางอีเมล วิชชิง (ฟิชชิงด้วยเสียง) ใช้การโทรศัพท์ เช่น เจ้าหน้าที่สนับสนุนปลอมที่หลอกเอารหัสผ่าน ส่วน สมิชชิง (ฟิชชิงผ่าน SMS) ใช้ข้อความพร้อมลิงก์อันตราย

ผู้โจมตีกระจายการโจมตีไปหลายช่องทาง เพราะผู้คนอาจไม่ไว้ใจอีเมลน่าสงสัย แต่กลับรับโทรศัพท์หรือแตะลิงก์ในข้อความได้ง่าย โดยเฉพาะเมื่อข้อความนั้นดูเร่งด่วน

การสร้างเรื่องบังหน้าและการปลอมตัว

การสร้างเรื่องบังหน้า คือการแต่งสถานการณ์ที่น่าเชื่อถือเพื่อหลอกเอาข้อมูล เช่น ผู้โจมตีปลอมตัวเป็นฝ่ายสนับสนุนด้าน IT และอ้างว่าต้องยืนยันข้อมูลเข้าสู่ระบบของคุณเพื่อแก้ปัญหา ส่วนการปลอมตัวหมายถึงการแสร้งเป็นบุคคลที่ผู้อื่นไว้วางใจ ไม่ว่าจะพบกันโดยตรงหรือดำเนินการจากระยะไกล

บริบทที่แต่งขึ้นจะลดความระแวดระวังของเหยื่อ ทำให้เหยื่อทำตามคำขอที่ตามปกติแล้วอาจตั้งคำถาม

กลวิธีทางกายภาพ

วิศวกรรมสังคมบางรูปแบบเกิดขึ้นในโลกจริง การเดินตามผ่านประตู (หรือการอาศัยผู้อื่นผ่านเข้าไป) คือการเดินตามบุคคลที่ได้รับอนุญาตผ่านประตูที่ปลอดภัยโดยไม่ใช้บัตรผ่าน ส่วนการแอบมองหน้าจอหรือแป้นพิมพ์คือการดูผู้อื่นพิมพ์รหัสผ่านหรือ PIN

การคุ้ยค้นขยะคือการกู้คืนข้อมูลสำคัญจากเอกสารและอุปกรณ์ที่ถูกทิ้ง สิ่งเหล่านี้เตือนให้เราตระหนักว่าความปลอดภัยครอบคลุมถึงการระวังภัยทางกายภาพ ไม่ใช่เฉพาะคอมพิวเตอร์

การล่อเหยื่อและการแลกเปลี่ยนผลประโยชน์

การล่อเหยื่อคือการนำเสนอสิ่งที่น่าดึงดูด เช่น แฟลชไดรฟ์ USB ที่ติดป้ายว่า Payroll แล้วนำไปทิ้งไว้ในลานจอดรถ โดยหวังว่าผู้ที่อยากรู้อยากเห็นจะเสียบอุปกรณ์ ทำให้เครื่องติดมัลแวร์

การแลกเปลี่ยนผลประโยชน์คือการเสนอผลประโยชน์เพื่อแลกกับข้อมูลหรือสิทธิ์เข้าถึง เช่น ฝ่ายสนับสนุนด้านเทคนิคปลอมที่สัญญาว่าจะช่วยเหลือหากคุณให้สิทธิ์ควบคุมจากระยะไกล ทั้งสองวิธีอาศัยความต้องการผลประโยชน์หรือความช่วยเหลือของมนุษย์

เหตุผลที่วิธีนี้ได้ผล

วิศวกรรมสังคมประสบความสำเร็จด้วยการใช้ประโยชน์จากจิตวิทยา ได้แก่ อำนาจ (เราเชื่อฟังผู้ที่ดูเหมือนมีอำนาจสั่งการ) ความเร่งด่วน (เราลงมืออย่างรวดเร็วเมื่ออยู่ภายใต้แรงกดดัน) ความกลัว ความไว้วางใจ และความมีน้ำใจช่วยเหลือ

การตระหนักถึงสิ่งกระตุ้นเหล่านี้คือแนวป้องกันด่านแรก เมื่อข้อความกดดันให้คุณดำเนินการทันทีหรือข้ามขั้นตอนปกติ แรงกดดันนั้นเองคือสัญญาณเตือนที่ควรหยุดพิจารณา

การป้องกันภัยรูปแบบนี้

แนวป้องกันที่ดีที่สุดเกี่ยวข้องกับบุคลากรและขั้นตอนการปฏิบัติงาน:

  • การฝึกอบรมด้านการตระหนักรู้ความปลอดภัย เพื่อให้ผู้ใช้รู้จักการโจมตี
  • ขั้นตอนการตรวจสอบยืนยัน เช่น โทรกลับไปยังหมายเลขที่ทราบแน่ชัดก่อนดำเนินการตามคำขอ
  • การยืนยันตัวตนหลายปัจจัย เพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอ
  • สร้างวัฒนธรรมที่สนับสนุนให้ตั้งคำถามกับคำขอที่น่าสงสัย ไม่ใช่ลงโทษผู้ที่ตั้งคำถาม

การสังเกตฟิชชิง

สัญญาณเตือน ได้แก่ ความเร่งด่วนที่ไม่คาดคิด คำขึ้นต้นแบบทั่วไป ข้อผิดพลาดด้านการสะกดและไวยากรณ์ ที่อยู่ผู้ส่งไม่ตรงกันหรือดูแปลก ลิงก์ที่ปลายทางจริงแตกต่างจากข้อความ และคำขอข้อมูลยืนยันตัวตนหรือการชำระเงิน

การวางตัวชี้เมาส์เหนือลิงก์เพื่อตรวจสอบ URL จริงก่อนคลิก และการตรวจสอบคำขอผิดปกติผ่านช่องทางอื่น จะหยุดความพยายามฟิชชิงส่วนใหญ่ได้ตั้งแต่ต้น

สรุปภาพรวม

วิศวกรรมสังคมโจมตีผู้คน ไม่ใช่เครื่องจักร โดยใช้ฟิชชิง (รวมถึงฟิชชิงแบบเจาะจงเป้าหมาย ฟิชชิงผู้บริหารระดับสูง ฟิชชิงด้วยเสียง และฟิชชิงผ่านข้อความ) การสร้างเรื่องบังหน้า การล่อเหยื่อ การเดินตามผ่านประตู และวิธีอื่น ๆ วิธีเหล่านี้ใช้ประโยชน์จากอำนาจ ความเร่งด่วน ความกลัว และความไว้วางใจ แนวป้องกันส่วนใหญ่จึงอยู่ที่บุคลากร ได้แก่ การฝึกอบรมเพื่อสร้างความตระหนักรู้ ขั้นตอนการตรวจสอบยืนยัน และการยืนยันตัวตนหลายปัจจัย

ตรวจสอบความเข้าใจอย่างรวดเร็ว

ทดสอบความรู้เกี่ยวกับวิศวกรรมสังคมของคุณ

ทบทวน

วิศวกรรมสังคมมุ่งชักจูงผู้คนแทนที่จะโจมตีเทคโนโลยี ฟิชชิงและรูปแบบต่าง ๆ (ฟิชชิงแบบเจาะจงเป้าหมาย ฟิชชิงผู้บริหารระดับสูง ฟิชชิงด้วยเสียง ฟิชชิงผ่านข้อความ) รวมถึงการสร้างเรื่องบังหน้า การล่อเหยื่อ และการเดินตามผ่านประตู ล้วนใช้ประโยชน์จากอำนาจ ความเร่งด่วน และความไว้วางใจ แนวป้องกันอยู่ที่บุคลากร ได้แก่ การฝึกอบรมเพื่อสร้างความตระหนักรู้ ขั้นตอนการตรวจสอบยืนยัน และการยืนยันตัวตนหลายปัจจัย

คำถามที่พบบ่อย

บทเรียน “วิศวกรรมสังคมและฟิชชิง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วิศวกรรมสังคมและฟิชชิง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Network+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Network+ Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วิศวกรรมสังคมและฟิชชิง”

รู้จักการโจมตีที่มุ่งเป้าไปยังผู้คนแทนที่จะเป็นเครื่องคอมพิวเตอร์ คุณปฏิบัติ Network+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Network+ Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Network+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “วิศวกรรมสังคมและฟิชชิง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Network+ Academy นี้ได้ไหม

ได้ บทเรียน Network+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การปลอมแปลงและการโจมตีระหว่างทาง
  2. การโจมตีแบบปฏิเสธการให้บริการ
  3. วิศวกรรมสังคมและฟิชชิง
  4. สร้างแนวทางลดความเสี่ยงที่ใช้ได้จริง
← กลับไปที่ Network+ Academy