หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

Phishing "Forg365" สามารถขโมยเซสชันใช้งาน Microsoft 365 ได้


เขียนโดย Annonymus TN

พบเครื่องมือ Phishing "Forg365" สามารถขโมยเซสชันใช้งาน Microsoft 365 ได้อย่างง่ายดาย

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการที่ทีมวิจัยจากบริษัท ZeroBEC บริษัทผู้เชี่ยวชาญด้านความปลอดภัยของอีเมล ได้ตรวจพบเครื่องมือ PhaaS ตัวใหม่ที่มีชื่อว่า "Forg365" ถูกจัดจำหน่ายผ่านทางช่องทาง Telegram ในราคา 400 ดอลลาร์สหรัฐต่อเดือน (13,349.20 บาท) หรือ 3,800 ดอลลาร์สหรัฐต่อปี (126,844 บาท) ที่มีการกล่าวอ้างว่ามีความสามารถต่าง ๆ มากมาย เช่น การหลอกลวงหมายเลขเครื่อง (Device ID Phishing), การดักขโมยข้อมูลจากการทาง หรือ Adversary-in-the-Middle (AiTM), การหลบเลี่ยงระบบป้องกันบอท (Anti-Bot), การใช้งานปัญญาประดิษฐ์ (AI หรือ Artificial Intelligence) ในการสร้างตัวหลอกล่อ (Lure), และ การจัดการกล่องจดหมาย (Mailbox) หลังแฮกสำเร็จ โดยมีเป้าหมายมุ่งเน้นไปยังตัวบัญชี Microsoft 365

สำหรับการใช้งานเครื่องมือชิ้นนี้นั้น ตัวเครื่องมือจะมีการใช้โครงสร้างพื้นฐานการรับส่งอีเมล (Email Delivery System) ของบริการที่น่าเชื่อถืออย่าง Amazon Simple Email Service (Amazon SES) และ Twilio SendGrid เพื่อความแนบเนียนในการส่ง นอกจากนั้นตัวเครื่องมือบนแผงควบคุม (Panel) นั้นยังมีเครื่องมือมากมายให้เลือกใช้งาน เช่น การเลือกใช้งานบัญชี (Account), ลิงก์, จดหมายเชิญ (Invitation), การตั้งค่าแอปพลิเคชัน OAuTH (Configuration), ลิงก์สำหรับการเปลี่ยนเป้าหมายการเยี่ยมชมเว็บไซต์ (Redirect Link), เครื่องมือสร้างไฟล์ SVG, ตัวส่งแคมเปญ, ตัวสร้างโปรไฟล์ SMTP, ตัวเปลี่ยนการใช้งาน SMTP (Rotation), ตัวช่วยสร้างอีเมลด้วย AI, ที่เก็บ Token (Token Vaulting) และอีกมากมาย ในระดับที่ทางทีมวิจัยกล่าวว่า เครื่องมือนั้นมีเพื่อช่วยในแคมเปญหลอกลวงหลากรูปแบบอย่างครบวงจร ซึ่งลูกค้าที่จ่ายเงินและลงทะเบียนผ่านทางช่องของแฮกเกอร์บน Telegram สำเร็จ ก็จะสามารถเข้าใช้งานแผงควบคุมที่มีเครื่องมือเหล่านี้ให้ใช้งานได้ผ่านทาง "logfriend[.]com/login"

ตัวเครื่องมือชิ้นนี้นั้น สนับสนุนรูปแบบการโจมตี 2 รูปแบบใหญ่ ๆ ดังนี้

การหลอกลวงผ่านอีเมล นั้น ตัวเครื่องมือจะใช้งานบริการ Amazon SES ในการส่งอีเมล ขณะที่รูปภาพบนตัวอีเมลนั้นจะถูกฝากไว้บนบริการของ SendGrid โดยผู้ใช้งานจะใช้สิ่งเหล่านี้สร้างอีเมลในเชิงธุรกิจที่มาพร้อมกับคำหว่านล้อมให้เหยื่อทำการกดลิงก์หลอกลวงที่ถูกฝังไว้บนอีเมลซึ่งจะนำไปสู่การหลอกให้ยืนยันตัวตนเครื่อง (Device-Auth Phishing) ผ่านทางหน้าจอยืนยันตัวตน (Verification) ที่คล้ายคลึงกับของจริง ซึ่งถ้าเหยื่อป้อนโค้ดยืนยันตัวตนเข้าไปก็จะเป็นการอนุมัติให้แฮกเกอร์ที่ควบคุมอยู่นั้นใช้งาน Session การใช้งานบัญชี Microsoft 365 ของเหยื่อในทันที

การดักขโมยข้อมูลจากการทาง แบบ AiTM ซึ่งตัวเครื่องมือจะเข้าแทรกแซงการจราจรของข้อมูล (Traffic) แล้วใช้งาน Route Token, Session Cookies และการจำแนกประเภทการจราจรของข้อมูลเพื่อพิจารณาว่าจะแสดงเนื้อหาหลอกลวงให้กับเหยื่อหรือไม่ โดยถ้ามีการตรวจพบว่าเหยื่อเปิดใช้งานเครือข่ายส่วนตัวเสมือน (VPN หรือ Virtual Private Network) ตัวเครื่องมือก็จะพาเหยื่อไปยังหน้าหลอกลวงที่ไม่เป็นอันตรายแทนที่จะพาไปยังหน้าหลอกลวงที่ใช้เพื่อการทำ Phishing

นอกจากความสามารถดังกล่าวในข้างต้นแล้ว ตัวเครื่องมือชิ้นนี้ยังมีส่วนเสริม (Extension) สำหรับใช้งานบนเว็บเบราว์เซอร์ Google Chrome, Microsoft Edge, และ Brave ที่ชื่อว่า ForgCookie ที่ช่วยให้แฮกเกอร์สามารถเข้าใช้งานบัญชี Microsoft 365 ที่ถูกแฮกมาสำเร็จ (Compromised Account) ได้อย่างง่ายดาย ซึ่งตัวส่วนเสริมนั้นจะทำงานดังนี้

ดึงข้อมูลบัญชีที่ถูกแฮกมาจากระบบหลังบ้านของ Forg365

เรียกใช้เครื่องมือสร้าง Endpoint Cookie สำหรับบัญชีที่ถูกเลือก

ทำการลบ Session Cookie เดิม

ยิง (Injection) ตัว Token Cookie รหัสผ่านสำหรับการเข้าใช้งานไปยังโดเมนของ Microsoft ที่ใช้ในการล็อกอินเข้าใช้บริการ

เริ่มกระบวนการยืนยันตัวตนแบบ OAuth อย่างเงียบเชียบ

บันทึกคุกกี้ของ Microsoft ที่ได้จากโดเมนต่าง ๆ ของ Microsoft

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 63 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
“ซุกไว้ในกระเป๋า แต่ไม่รอดสายตาตำรวจ” เขาพนมรวบหนุ่ม 43 พร้อมยาบ้าเปิด 5 เกาะในไทยที่ต่างชาติไปมาก ที่สุด อันดับ 1 นักท่องเที่ยวทะลุหลายล้านคน!ส่องโพยวันพุธก่อนหวยออก! จับตาเลขซ้ำ 10 ปี มีตัวไหนน่าตาม 16 ก.ย. 69เปิด 5 ห้างที่เงินสะพัดมากที่สุดในไทย อันดับ 1 คนเดินวันละหลักแสนเลขม้าสีหมอก 16/9/69 เปิดแนวทางเด่นบน 4-7 วิ่ง 4 และเด่นล่าง 0-8 วิ่ง 0 พร้อมเลข 2 ตัวครบชุดทำไมคนท็อกซิกจึงดึงดูดใจบนเตียงย้อนรอย 6 ห้างดังในกรุงเทพฯ ที่เคยคึกคัก ตั้งแต่ไทยไดมารู เมอร์รี่คิงส์ ถึงนิวเวิลด์และตั้งฮั่วเส็ง วันนี้เหลืออะไรไว้บ้าง“หลุมดักรถถัง” ที่ชายแดน อวสาน T-59 เขมรจอดเดี้ยงที่ช่องจอม"แผ่นยางรองสะพาน" ตัวเล็กนิดเดียว รับน้ำหนักรถบรรทุกนับพันคันได้ยังไง?ทำไมคนมีแฟนจึงเผลอใจให้เพื่อนร่วมงานได้ง่ายร้านอาหารใต้อร่อยรสจัดจ้านต้องยกให้ร้านนี้เลยทำไม Data Center ถึงใช้น้ำเยอะ ทั้งที่เซิร์ฟเวอร์ไม่ได้ “ดื่มน้ำ”?
Hot Topic ที่มีผู้ตอบล่าสุด
“ซุกไว้ในกระเป๋า แต่ไม่รอดสายตาตำรวจ” เขาพนมรวบหนุ่ม 43 พร้อมยาบ้าเปิด 5 พระไทยที่เคยตกเป็นข่าวเกี่ยวกับทรัพย์สินมูลค่าสูงกว่า 1,400 ล้าน!ทำไมคนมีแฟนจึงเผลอใจให้เพื่อนร่วมงานได้ง่ายทำไมคนท็อกซิกจึงดึงดูดใจบนเตียง"แผ่นยางรองสะพาน" ตัวเล็กนิดเดียว รับน้ำหนักรถบรรทุกนับพันคันได้ยังไง?ร้านอาหารใต้อร่อยรสจัดจ้านต้องยกให้ร้านนี้เลย
กระทู้อื่นๆในบอร์ด ข่าววันนี้
“ซุกไว้ในกระเป๋า แต่ไม่รอดสายตาตำรวจ” เขาพนมรวบหนุ่ม 43 พร้อมยาบ้า“หมายจับไม่รอด! ตำรวจคลองท่อมบุกล็อก 2 ผู้ต้องหา อีกคดีเจอยาบ้า ฉี่ม่วง”“ค้นถึงบ้าน จบถึงโรงพัก” ตำรวจเกาะลันตารวบหนุ่ม 22 ปี พร้อมยาบ้าแทนที่จะใส่ซองทำบุญที่วัด ลองแบ่งมาบริจาคให้โรงพยาบาลสันทรายกันไหม ตอนนี้วิกฤตยาขาดหนัก
ตั้งกระทู้ใหม่