Thailand

กลุ่มคนร้ายส่งอีเมลหลอกลวงหาเหยื่อจำนวนหนึ่งในประเทศไทยโดยส่งเมลจากตลาดหลักทรัพย์แห่งประเทศไทย, ธนาคารกรุงศรีอยุธยา, Bangkok Airways, บริษัทลงทุน Finansia Syrus Securities และบริษัทอื่นๆ อีกจำนวนหนึ่ง โดยตัวอย่างอีเมลที่ Blognone ได้รับ แสดงให้เห็นว่าอีเมลเหล่านี้ผ่านการตรวจสอบป้องกันการปลอมตัว ทั้ง SPF และ DKIM ทำให้บริการอีเมลต่างๆ เช่น Outlook หรือ Gmail ไม่แจ้งเตือนว่าเป็นอีเมลปลอม

โปรโตคอลการส่งอีเมลนั้นอนุญาตให้ผู้ส่งสามารถแก้ไขชื่อผู้ส่งได้ ทำให้มีบางครั้งที่คนร้ายปลอมที่อยู่ผู้ส่งเป็นผู้อื่น (sender spoofing) แต่ที่ผ่านมาก็มีการพัฒนาโปรโตคอลในการยืนยันตัวตนผู้ส่งได้ปลอดภัยขึ้นมาก ได้แก่ SPF (sender policy framework) ที่เจ้าของโดเมนจะประกาศได้ว่าอีเมลจากโดเมนของตนสามารถส่งจากที่ใดบ้าง เช่น หมายเลขไอพีหรือเซิร์ฟเวอร์อีเมลที่กำหนด, DKIM (DomainKeys Identified Mail) การยืนยันการส่งด้วยการประกาศกุญแจสาธารณะ แล้วเซ็นอีเมลด้วยกุญแจลับเพื่อให้ผู้รับตรวจสอบได้ โดยปกติแล้วบริการอีเมลใหม่ๆ เช่น Outlook หรือ Gmail หากอีเมลใดที่ส่งมาโดยไม่ผ่านการตรวจสอบอันใดอันหนึ่ง ก็อาจจะลบอีเมลทิ้งหรือจัดเป็นสแปมไป

แต่อีเมลในเหตุการณ์ครั้งนี้อ้างตัวว่ามาจาก InvestNow@set.or.th และ KrungsriayudhayaCard.Marketing@krungsri.com ผ่านการตรวจสอบทั้ง DKIM และ SPF ทำให้บริิการอีเมลฝั่งรับแสดงอีเมลเหมือนอีเมลปกติ

ทางบริษัท Taximail ผู้ให้บริการส่งอีเมลที่องค์กรเหล่านี้ใช้งาน ออกมาประกาศว่ามีเหตุการณ์ด้านความปลอดภัย และตอนนี้ได้ระงับลิงก์ในอีเมลที่คนร้ายส่งไปแล้ว โดยลิงก์เหล่านี้เป็นโดเมนขององค์กรที่ตกเป็นเหยื่อในครั้งนี้เอง เช่น txmgo.set.or.th หรือ go.krungsri.com แสดงให้เห็นว่าคนร้ายไม่เพียงปลอมอีเมลแต่ยังสร้างลิงก์ย่อบนโดเมนขององค์กรเป้าหมายได้ด้วย

ที่มา - Taximail, ตัวอย่างอีเมลชักชวนลงทุนคริปโต

Hiring! บริษัทที่น่าสนใจ

Carmen Software company cover
Carmen Software
Hotel Financial Solutions
Next Innovation (Thailand) Co., Ltd. company cover
Next Innovation (Thailand) Co., Ltd.
We are web design with consulting & engineering services driven the future stronger and flexibility.
KKP Dime company cover
KKP Dime
KKP Dime บริษัทในเครือเกียรตินาคินภัทร
Kiatnakin Phatra Financial Group company cover
Kiatnakin Phatra Financial Group
Financial Service
Fastwork Technologies company cover
Fastwork Technologies
Fastwork.co เว็บไซต์ที่รวบรวม ฟรีแลนซ์ มืออาชีพจากหลากหลายสายงานไว้ในที่เดียวกัน
Thoughtworks Thailand company cover
Thoughtworks Thailand
Thoughtworks เป็นบริษัทที่ปรึกษาด้านเทคโนโยลีระดับโลกที่คว้า Great Place to Work 3 ปีซ้อน
Iron Software company cover
Iron Software
Iron Software is an American company providing a suite of .NET libraries by engineer for engineers.
CLEVERSE company cover
CLEVERSE
Cleverse is a Venture Builder. Our team builds several tech companies.
Nipa Cloud company cover
Nipa Cloud
#1 OpenStack cloud provider in Thailand with our own data center and software platform.
Bangmod Enterprise company cover
Bangmod Enterprise
The leader in Cloud Server and Hosting in Thailand.
CIMB THAI Bank company cover
CIMB THAI Bank
MOVING FORWARD WITH YOU - CIMB is the leading ASEAN Bank
Bangkok Bank company cover
Bangkok Bank
Bangkok Bank is one of Southeast Asia's largest regional banks, a market leader in business banking
MuvMi (Urban Mobility Tech Co.,Ltd.) company cover
MuvMi (Urban Mobility Tech Co.,Ltd.)
Shape the future of urban mobility towards affordable, clean, and safe solutions
T.N. Digital Solution Co., Ltd. company cover
T.N. Digital Solution Co., Ltd.
TNDS has been involving in every first move of banking’s major digital transformation.
KBTG - KASIKORN Business-Technology Group company cover
KBTG - KASIKORN Business-Technology Group
KBTG - "The Technology Company for Digital Business Innovation"
Siam Commercial Bank Public Company Limited company cover
Siam Commercial Bank Public Company Limited
"Let's start a brighter career future together"
Icon Framework co.,Ltd. company cover
Icon Framework co.,Ltd.
Global Standard Platform for Real Estate แพลตฟอร์มสำหรับธุรกิจอสังหาริมทรัพย์ครบวงจร มาตรฐานระดับโลก
REFINITIV company cover
REFINITIV
The Financial and Risk business of Thomson Reuters is now Refinitiv
H LAB company cover
H LAB
Re-engineering healthcare systems through intelligent platforms and system design.
The Gang Technology Co., Ltd. company cover
The Gang Technology Co., Ltd.
We're a Digital Agency that helps our customers transform their business into digital with ease.
LTMH company cover
LTMH
LTMH มุ่งเน้นการพัฒนาผลิตภัณฑ์ที่สามารถช่วยพันธมิตรของเราให้บรรลุเป้าหมาย
Seven Peaks company cover
Seven Peaks
We Drive Digital Transformation
Wisesight (Thailand) Co., Ltd. company cover
Wisesight (Thailand) Co., Ltd.
The Best Choice For Handling Social Media · High Expertise in Social Data · Most Advanced and Secure
MOLOG Tech company cover
MOLOG Tech
We are Modern Logistic Platform, Specialize in WMS, OMS and TMS.
Data Wow Co.,Ltd company cover
Data Wow Co.,Ltd
We enable our clients to realize increased productivity by solving their most complex issues by Data
LINE Company Thailand company cover
LINE Company Thailand
LINE, the world's hottest mobile messaging platform, offers free text and voice messaging + Call
LINE MAN Wongnai company cover
LINE MAN Wongnai
Join our journey to becoming No.1 food platform in Thailand

ยากมาก
ปลอมไม่พอยัง เพิ่มลิงก์เข้า domain ทั้ง 2 domain ได้
เอาแบบเข้าใจง่าย

เมล์ 1 ส่งออกไปโดยผู้ส่งเป็น myname@myhost.com
ทีนี้บนโลก internet ก็สามารถส่งเมล์ โดยผู้ส่งเป็น myname@myhost.com ได้เหมือนกัน
หลักการเดียวกับ sms เลย

แต่ดีที่ email ตอนนี้มีระบบ ตรวจจับได้ว่า คุณเป็น sender ตัวจริงนะไม่ได้ปลอมมา
ในจังหวะที่เมล์ส่งไป server ที่รับ
มันจะถามกลับมาที่ ตัวอย่างคือ myhost.com ว่า เออ email นี้อะ คุณส่งจริงเปล่า เอา กุญแจมาเช็คหน่อย
ถ้าผ่านโอเค เมล์แท้ ถ้าไม่ผ่านก็โดนลบไม่ก็ลง junk

ทีนี้ปัญหารอบนี้คือ มันปลอมการตรวจสอบได้ ก็คิดต่อดู

อีกเรื่อง short url
สมมติ เราสร้าง ลิงก์ my.host/news1 ส่งให้คนอื่นๆ แล้ว my.host/news1 จะ redirect ไปที่ myhost.com/6969/my-news-update-today-1
เพื่อส่งอัพเดตข้อมูลให้ลูกค้าแบบสั้นๆ

ทีนี้ดันมีคนสามารถสร้าง my.host/news2 แล้ว redirect ไปที่
thisis.scam/save-your-credit-card
ได้
การที่คนอื่นสามารถเพิ่มข้อมูลใน website เราได้ ก็ไปคิดต่อดู

ไม่ทราบว่ายากหรือง่ายครับ ขึ้นกับการรักษาความปลอดภัย

แต่การที่คนร้ายส่งอีเมลผ่านการตรวจสอบ DKIM มีสองสามวิธี 1. เข้าถึง private key ตัว DKIM ของ domain 2. แก้ public key ใน DNS ได้ 3. เข้าถึงระบบส่งอีเมลที่ได้รับการยืนยัน DKIM ไว้แล้ว แล้วแฮกระบบเพื่อส่งอีเมลผ่านระบบเดิม

แปลว่าคนร้ายต้องมีข้อมูลวงใน ไม่สามารถทำหน้าฟิชชิ่งหลอกจาก 0 ได้ใช่มั้ยครับ

แปลว่าถ้าไม่แฮกมา ก็คนในเอี่ยว?

  • SPF และ DKIM มันเป็น standard แบบเปิด ใช้กันเยอะมากๆ การมีช่องโหว่ นั้นยากครับ เพราะไม่งั้นโดน deprecate ไปแล้ว

  • Server ผู้รับ เป็น server ที่น่าเชื่อถืออย่าง Gmail ไม่น่าจะตรวจ SPF หรือDKIM ผิดพลาดได้ (ใครเคยย้าย domain server ของ webapp ที่ส่ง email ได้ น่ามีประสบการ์ณโดน Gmail reject กัน)

  • ตัดเหตุที่จะเป็นไปได้ออกไป scope ก็เหลือแค่ server ผู้ส่ง ละครับ ในข่าวบอกว่า สร้าง link ใน domain ที่ตนไม่ใช้เจ้าของได้ จะทำได้น่าจะต้อง access server/domain config ของ domain ได้
    ประกอบกับ SPF และ DKIM ที่ตรวจผ่าน (config อยู่ใกล้ๆ กัน) เลยคิดว่าเกี่ยวกับคนในน่ะครับ อาจจะ hack คนที่เป็น admin เลย หรือไม่ก็ รู้เห็นทางตรง/อ้อม

ไม่ว่าจะเข้าถึง private key เพื่อรับรองคำสั่งได้ หรือไปสร้าง domain entry ใน corporate domain ได้

ถ้าถึงขนาดนี้ก็ไม่ปลอดภัยแล้วฮะ คนในชัดๆ

แปลกตรงที่ทำ link จริง redirect ไป phishing ได้ด้วย
ซึ่งเข้าใจว่าต้องทำที่ระบบ website จริง

แบบนี้ไม่น่าจะแค่ DKIM Key หรือ DNS หลุด อย่างเดียวละ

krungstake ผมโดนอันนี้หลอก ตรวจเมลแล้วจริงๆ นึกว่าของจริง แต่ดีที่ใช้ metamask แสกนเป็น กระเป๋าใหม่ทิ้งได้เลย

เพิ่งเคยได้ยินชื่อ Taximail ไปดูข้อมูลก็จดโดเมนมาตั้งแต่ปี 2009 แต่กลับจดทะเบียนกับ DBD ปี 2017 ในหมวดหมู่ประกอบกิจการร้านอาหาร ผลิต และจำหน่ายอาหารและเครื่องดื่ม ซึ่งตอนนี้ไปควบกับโอริสมา เทคโนโลยีที่ทำเกี่ยวกับไอทีโดยตรงแล้ว ลองหาดูใน Pantip ก็มีคนพูดถึงอยู่นิดหน่อยเมื่อหลายปีก่อน

พอไปดูรายชื่อกรรมการก็ยังไม่คุ้น ลองเอาชื่อไปหาใน Google... โอ๊ะ... ปิดหน้าเว็บดีกว่า พัก

tontpong Mon, 10/11/2025 - 21:01

https://today.line.me/th/v3/article/DRX8Dm5

ใช้วิธีการ “สุ่ม” หา Password รหัสผ่านไปเรื่อย ๆ หรือเรียกว่าวิธี Brute Force

Taximail ได้บอกว่าในเบื้องต้นช่องโหว่ในระบบยืนยันตัวตนคือ รหัส OTP ไม่มีระบบจำกัดการกรอกผิด ระยะเวลาในการกรอกรหัส OTP นานถึง 24 ชั่วโมง

คือ องค์กรต่างๆ , มาใช้บริการ taximail ?

องค์กร พวกนี้ , มี security audit ? .. ก่อนจะไปใช้บริการข้างนอกได้ , ไม่โดน security review หรอ ? หรือแบบนี้ , ปกติคือก็ audit ผ่านแหละ ?

หมายถึง เม้น อันไหน , มีเป็น สิบ .. แต่ก็ยังไม่เห็นอันไหนที่เอ่ยถึง security audit รึป่าว , หรือถ้ามีวานบอกอีกที ไม่เห็นจิงๆ 😶