Cybersecurity
เตือนภัย RecruitTrap: แคมเปญฟิชชิ่งลวงสมัครงาน ใช้เทคนิคขโมยข้อมูลขั้นสูง
นักวิจัยพบแคมเปญฟิชชิ่งขนาดใหญ่กว่า 3,000 เว็บไซต์ ที่แอบอ้างการรับสมัครงานเพื่อขโมยบัญชี Google และ Facebook พร้อมข้ามผ่านระบบ MFA
เทคนิค Browser-in-the-Browser ในแคมเปญ RecruitTrap
ทีมนักวิจัยความมั่นคงปลอดภัยจาก CTM360 ได้เปิดเผยรายงานเกี่ยวกับแคมเปญฟิชชิ่งข้ามชาติที่ชื่อว่า 'RecruitTrap' ซึ่งมุ่งเป้าไปที่ผู้หางาน โดยการสร้างเว็บไซต์ปลอมที่ดูเหมือนพอร์ทัลสมัครงานหรือคำเชิญสัมภาษณ์งานที่น่าเชื่อถือ สิ่งที่น่ากังวลที่สุดคือการใช้เทคนิค 'Browser-in-the-Browser' (BitB)
เทคนิค BitB นี้จะสร้างหน้าต่าง Popup ปลอมขึ้นมาภายในหน้าเว็บเดิม ซึ่งเลียนแบบหน้าต่างการลงชื่อเข้าใช้ของ Google หรือ Facebook ได้อย่างแนบเนียนจนแม้แต่ผู้ที่ระมัดระวังก็อาจถูกหลอกได้ เนื่องจากแถบ URL ใน Popup ปลอมนั้นสามารถแสดงชื่อโดเมนที่ถูกต้องของบริการจริงได้ นอกจากนี้ แคมเปญนี้ยังสามารถดักจับและส่งต่อรหัส Multi-Factor Authentication (MFA) แบบเรียลไทม์ ทำให้แฮกเกอร์สามารถเข้าสู่ระบบของเหยื่อได้ทันที
วิธีป้องกันตนเองและองค์กร
เนื่องจากการหลอกลวงประเภทนี้มีความแนบเนียนสูง การพึ่งพาเพียงการสังเกตชื่อโดเมนในหน้าต่าง Popup อาจไม่เพียงพออีกต่อไป
ข้อเสนอแนะเชิงปฏิบัติสำหรับองค์กรและบุคคล:
- ใช้เครื่องมือจัดการรหัสผ่าน (Password Manager): เครื่องมือเหล่านี้จะไม่กรอกรหัสผ่านให้กับหน้าต่าง Popup ปลอม เนื่องจากมันจะจำแนกได้ว่าหน้าเว็บนั้นไม่ใช่โดเมนที่แท้จริง
- ตรวจสอบที่มาของอีเมลสมัครงาน: ตรวจสอบอีเมลผู้ส่งอย่างละเอียด และเลี่ยงการคลิกลิงก์จากแหล่งที่ไม่รู้จัก ให้เข้าสู่เว็บไซต์ทางการของผู้ให้บริการโดยตรง
- ยกระดับ MFA: หากเป็นไปได้ ควรเปลี่ยนจากการใช้รหัส SMS หรือแอป Authenticator มาเป็นเทคนิค FIDO2 หรือ Hardware Security Key ซึ่งป้องกันการโจมตีแบบเรียลไทม์ได้ดีกว่า
- การฝึกอบรม Security Awareness: อบรมพนักงานเกี่ยวกับเทคนิคการฟิชชิ่งสมัยใหม่ เพื่อให้เท่าทันกลลวงที่ซับซ้อนขึ้น
แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช) เผยแพร่ครั้งแรก: Mon, 17 Aug 2026 09:11:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ
Source Attribution
แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช)
เผยแพร่ครั้งแรก: Mon, 17 Aug 2026 09:11:00 +0000
บทความต้นฉบับ: https://www.thaicert.or.th/en/2026/08/17/ctm360-finds-more-than-3000-recruitment-phishing-urls-using-browser-in-the-browser-technique-to-steal-credentials/
* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์
