กลุ่มคนร้ายส่งอีเมลหลอกลวงหาเหยื่อจำนวนหนึ่งในประเทศไทยโดยส่งเมลจากตลาดหลักทรัพย์แห่งประเทศไทย, ธนาคารกรุงศรีอยุธยา, Bangkok Airways, บริษัทลงทุน Finansia Syrus Securities และบริษัทอื่นๆ อีกจำนวนหนึ่ง โดยตัวอย่างอีเมลที่ Blognone ได้รับ แสดงให้เห็นว่าอีเมลเหล่านี้ผ่านการตรวจสอบป้องกันการปลอมตัว ทั้ง SPF และ DKIM ทำให้บริการอีเมลต่างๆ เช่น Outlook หรือ Gmail ไม่แจ้งเตือนว่าเป็นอีเมลปลอม
โปรโตคอลการส่งอีเมลนั้นอนุญาตให้ผู้ส่งสามารถแก้ไขชื่อผู้ส่งได้ ทำให้มีบางครั้งที่คนร้ายปลอมที่อยู่ผู้ส่งเป็นผู้อื่น (sender spoofing) แต่ที่ผ่านมาก็มีการพัฒนาโปรโตคอลในการยืนยันตัวตนผู้ส่งได้ปลอดภัยขึ้นมาก ได้แก่ SPF (sender policy framework) ที่เจ้าของโดเมนจะประกาศได้ว่าอีเมลจากโดเมนของตนสามารถส่งจากที่ใดบ้าง เช่น หมายเลขไอพีหรือเซิร์ฟเวอร์อีเมลที่กำหนด, DKIM (DomainKeys Identified Mail) การยืนยันการส่งด้วยการประกาศกุญแจสาธารณะ แล้วเซ็นอีเมลด้วยกุญแจลับเพื่อให้ผู้รับตรวจสอบได้ โดยปกติแล้วบริการอีเมลใหม่ๆ เช่น Outlook หรือ Gmail หากอีเมลใดที่ส่งมาโดยไม่ผ่านการตรวจสอบอันใดอันหนึ่ง ก็อาจจะลบอีเมลทิ้งหรือจัดเป็นสแปมไป
แต่อีเมลในเหตุการณ์ครั้งนี้อ้างตัวว่ามาจาก InvestNow@set.or.th และ KrungsriayudhayaCard.Marketing@krungsri.com ผ่านการตรวจสอบทั้ง DKIM และ SPF ทำให้บริิการอีเมลฝั่งรับแสดงอีเมลเหมือนอีเมลปกติ
ทางบริษัท Taximail ผู้ให้บริการส่งอีเมลที่องค์กรเหล่านี้ใช้งาน ออกมาประกาศว่ามีเหตุการณ์ด้านความปลอดภัย และตอนนี้ได้ระงับลิงก์ในอีเมลที่คนร้ายส่งไปแล้ว โดยลิงก์เหล่านี้เป็นโดเมนขององค์กรที่ตกเป็นเหยื่อในครั้งนี้เอง เช่น txmgo.set.or.th หรือ go.krungsri.com แสดงให้เห็นว่าคนร้ายไม่เพียงปลอมอีเมลแต่ยังสร้างลิงก์ย่อบนโดเมนขององค์กรเป้าหมายได้ด้วย
ที่มา - Taximail, ตัวอย่างอีเมลชักชวนลงทุนคริปโต
on
อันนี้ยากหรือง่ายครับ
orchidkit Mon, 10/11/2025 - 02:45
อันนี้ยากหรือง่ายครับ
ยากมาก ปลอมไม่พอยัง…
deaknaew Mon, 10/11/2025 - 08:09
In reply to อันนี้ยากหรือง่ายครับ by orchidkit
ยากมาก
ปลอมไม่พอยัง เพิ่มลิงก์เข้า domain ทั้ง 2 domain ได้
เอาแบบเข้าใจง่าย
เมล์ 1 ส่งออกไปโดยผู้ส่งเป็น myname@myhost.com
ทีนี้บนโลก internet ก็สามารถส่งเมล์ โดยผู้ส่งเป็น myname@myhost.com ได้เหมือนกัน
หลักการเดียวกับ sms เลย
แต่ดีที่ email ตอนนี้มีระบบ ตรวจจับได้ว่า คุณเป็น sender ตัวจริงนะไม่ได้ปลอมมา
ในจังหวะที่เมล์ส่งไป server ที่รับ
มันจะถามกลับมาที่ ตัวอย่างคือ myhost.com ว่า เออ email นี้อะ คุณส่งจริงเปล่า เอา กุญแจมาเช็คหน่อย
ถ้าผ่านโอเค เมล์แท้ ถ้าไม่ผ่านก็โดนลบไม่ก็ลง junk
ทีนี้ปัญหารอบนี้คือ มันปลอมการตรวจสอบได้ ก็คิดต่อดู
อีกเรื่อง short url
สมมติ เราสร้าง ลิงก์ my.host/news1 ส่งให้คนอื่นๆ แล้ว my.host/news1 จะ redirect ไปที่ myhost.com/6969/my-news-update-today-1
เพื่อส่งอัพเดตข้อมูลให้ลูกค้าแบบสั้นๆ
ทีนี้ดันมีคนสามารถสร้าง my.host/news2 แล้ว redirect ไปที่
thisis.scam/save-your-credit-card
ได้
การที่คนอื่นสามารถเพิ่มข้อมูลใน website เราได้ ก็ไปคิดต่อดู
ไม่ทราบว่ายากหรือง่ายครับ…
lew Mon, 10/11/2025 - 09:34
In reply to อันนี้ยากหรือง่ายครับ by orchidkit
ไม่ทราบว่ายากหรือง่ายครับ ขึ้นกับการรักษาความปลอดภัย
แต่การที่คนร้ายส่งอีเมลผ่านการตรวจสอบ DKIM มีสองสามวิธี 1. เข้าถึง private key ตัว DKIM ของ domain 2. แก้ public key ใน DNS ได้ 3. เข้าถึงระบบส่งอีเมลที่ได้รับการยืนยัน DKIM ไว้แล้ว แล้วแฮกระบบเพื่อส่งอีเมลผ่านระบบเดิม
ถ้าคนในทำน่ะง่ายครับ
rattananen Mon, 10/11/2025 - 10:51
In reply to อันนี้ยากหรือง่ายครับ by orchidkit
ถ้า
คนในทำน่ะง่ายครับ หมายถึง คนในหละหลวม หรือ คนในสมรู้ร่วมคิด นะครับแปลว่าคนร้ายต้องมีข้อมูลวงใน…
orchidkit Mon, 10/11/2025 - 14:44
In reply to อันนี้ยากหรือง่ายครับ by orchidkit
แปลว่าคนร้ายต้องมีข้อมูลวงใน ไม่สามารถทำหน้าฟิชชิ่งหลอกจาก 0 ได้ใช่มั้ยครับ
แปลว่าถ้าไม่แฮกมา ก็คนในเอี่ยว?
SPF และ DKIM มันเป็น…
rattananen Mon, 10/11/2025 - 17:41
In reply to แปลว่าคนร้ายต้องมีข้อมูลวงใน… by orchidkit
SPF และ DKIM มันเป็น standard แบบเปิด ใช้กันเยอะมากๆ การมีช่องโหว่ นั้นยากครับ เพราะไม่งั้นโดน deprecate ไปแล้ว
Server ผู้รับเป็น server ที่น่าเชื่อถืออย่าง Gmail ไม่น่าจะตรวจ SPF หรือDKIM ผิดพลาดได้ (ใครเคยย้าย domain server ของ webapp ที่ส่ง email ได้ น่ามีประสบการ์ณโดน Gmail reject กัน)ตัดเหตุที่จะเป็นไปได้ออกไป scope ก็เหลือแค่
server ผู้ส่งละครับ ในข่าวบอกว่า สร้าง link ใน domain ที่ตนไม่ใช้เจ้าของได้ จะทำได้น่าจะต้อง accessserver/domain configของ domain ได้ประกอบกับ SPF และ DKIM ที่ตรวจผ่าน (config อยู่ใกล้ๆ กัน) เลยคิดว่าเกี่ยวกับคนในน่ะครับ อาจจะ hack คนที่เป็น admin เลย หรือไม่ก็ รู้เห็นทางตรง/อ้อม
ไม่ว่าจะเข้าถึง private key…
tekkasit Mon, 10/11/2025 - 10:29
ไม่ว่าจะเข้าถึง private key เพื่อรับรองคำสั่งได้ หรือไปสร้าง domain entry ใน corporate domain ได้
ถ้าถึงขนาดนี้ก็ไม่ปลอดภัยแล้วฮะ คนในชัดๆ
แปลกตรงที่ทำ link จริง…
Alpha Version Mon, 10/11/2025 - 10:41
แปลกตรงที่ทำ link จริง redirect ไป phishing ได้ด้วย
ซึ่งเข้าใจว่าต้องทำที่ระบบ website จริง
แบบนี้ไม่น่าจะแค่ DKIM Key หรือ DNS หลุด อย่างเดียวละ
krungstake ผมโดนอันนี้หลอก…
iPongHD Mon, 10/11/2025 - 10:41
krungstake ผมโดนอันนี้หลอก ตรวจเมลแล้วจริงๆ นึกว่าของจริง แต่ดีที่ใช้ metamask แสกนเป็น กระเป๋าใหม่ทิ้งได้เลย
เพิ่งเคยได้ยินชื่อ Taximail…
au8ust Mon, 10/11/2025 - 12:21
เพิ่งเคยได้ยินชื่อ Taximail ไปดูข้อมูลก็จดโดเมนมาตั้งแต่ปี 2009 แต่กลับจดทะเบียนกับ DBD ปี 2017 ในหมวดหมู่ประกอบกิจการร้านอาหาร ผลิต และจำหน่ายอาหารและเครื่องดื่ม ซึ่งตอนนี้ไปควบกับโอริสมา เทคโนโลยีที่ทำเกี่ยวกับไอทีโดยตรงแล้ว ลองหาดูใน Pantip ก็มีคนพูดถึงอยู่นิดหน่อยเมื่อหลายปีก่อน
พอไปดูรายชื่อกรรมการก็ยังไม่คุ้น ลองเอาชื่อไปหาใน Google... โอ๊ะ... ปิดหน้าเว็บดีกว่า พัก
โอ๊ะ... ด้วยคน
orchidkit Mon, 10/11/2025 - 18:55
In reply to เพิ่งเคยได้ยินชื่อ Taximail… by au8ust
โอ๊ะ... ด้วยคน
https://today.line.me/th/v3…
tontpong Mon, 10/11/2025 - 21:01
https://today.line.me/th/v3/article/DRX8Dm5
ใช้วิธีการ “สุ่ม” หา Password รหัสผ่านไปเรื่อย ๆ หรือเรียกว่าวิธี Brute Force
Taximail ได้บอกว่าในเบื้องต้นช่องโหว่ในระบบยืนยันตัวตนคือ รหัส OTP ไม่มีระบบจำกัดการกรอกผิด ระยะเวลาในการกรอกรหัส OTP นานถึง 24 ชั่วโมง
คือ องค์กรต่างๆ ,…
tontpong Mon, 10/11/2025 - 21:07
In reply to https://today.line.me/th/v3… by tontpong
คือ องค์กรต่างๆ , มาใช้บริการ taximail ?
องค์กร พวกนี้ , มี security audit ? .. ก่อนจะไปใช้บริการข้างนอกได้ , ไม่โดน security review หรอ ? หรือแบบนี้ , ปกติคือก็ audit ผ่านแหละ ?
ดูคำตอบด้านบน
au8ust Mon, 10/11/2025 - 22:21
In reply to คือ องค์กรต่างๆ ,… by tontpong
ดูคำตอบด้านบน
หมายถึง เม้น อันไหน , มีเป็น…
tontpong Mon, 10/11/2025 - 23:47
In reply to ดูคำตอบด้านบน by au8ust
หมายถึง เม้น อันไหน , มีเป็น สิบ .. แต่ก็ยังไม่เห็นอันไหนที่เอ่ยถึง security audit รึป่าว , หรือถ้ามีวานบอกอีกที ไม่เห็นจิงๆ 😶
ตรงเม้นต์ ที่มี โอ๊ะ !!…
TCK Tue, 11/11/2025 - 06:32
In reply to หมายถึง เม้น อันไหน , มีเป็น… by tontpong
ตรงเม้นต์ ที่มี โอ๊ะ !! เลยครับ หาสาเหตุที่โอ๊ะแล้วจะ โอ๊ะ! จริงๆ ^o^
ตามไม่ทัน จิงๆ 😥
tontpong Tue, 11/11/2025 - 07:32
In reply to ตรงเม้นต์ ที่มี โอ๊ะ !!… by TCK
ตามไม่ทัน จิงๆ 😥
ปัญหาอยู่ที่ taximail
figgaro Tue, 11/11/2025 - 08:59
ปัญหาอยู่ที่ taximail