การยินยอมใช้คุกกี้

COOKIE CONSENT

เราใช้คุกกี้เพื่อปรับปรุงประสบการณ์การใช้งาน วิเคราะห์การเข้าใช้เว็บไซต์ และนำเสนอเนื้อหาที่เกี่ยวข้อง ท่านสามารถเลือกประเภทคุกกี้ที่ยินยอมได้ ดูรายละเอียดเพิ่มเติมใน ประกาศคุกกี้

Cybersecurity

เตือนภัย RecruitTrap: แคมเปญฟิชชิ่งลวงสมัครงาน ใช้เทคนิคขโมยข้อมูลขั้นสูง

FORTSECURE GLOBAL· 2026-08-17🛰 ThaiCERT Cyber Threat News (สกมช)
#Phishing#Social Engineering#Credential Theft#MFA

นักวิจัยพบแคมเปญฟิชชิ่งขนาดใหญ่กว่า 3,000 เว็บไซต์ ที่แอบอ้างการรับสมัครงานเพื่อขโมยบัญชี Google และ Facebook พร้อมข้ามผ่านระบบ MFA

เทคนิค Browser-in-the-Browser ในแคมเปญ RecruitTrap

ทีมนักวิจัยความมั่นคงปลอดภัยจาก CTM360 ได้เปิดเผยรายงานเกี่ยวกับแคมเปญฟิชชิ่งข้ามชาติที่ชื่อว่า 'RecruitTrap' ซึ่งมุ่งเป้าไปที่ผู้หางาน โดยการสร้างเว็บไซต์ปลอมที่ดูเหมือนพอร์ทัลสมัครงานหรือคำเชิญสัมภาษณ์งานที่น่าเชื่อถือ สิ่งที่น่ากังวลที่สุดคือการใช้เทคนิค 'Browser-in-the-Browser' (BitB)

เทคนิค BitB นี้จะสร้างหน้าต่าง Popup ปลอมขึ้นมาภายในหน้าเว็บเดิม ซึ่งเลียนแบบหน้าต่างการลงชื่อเข้าใช้ของ Google หรือ Facebook ได้อย่างแนบเนียนจนแม้แต่ผู้ที่ระมัดระวังก็อาจถูกหลอกได้ เนื่องจากแถบ URL ใน Popup ปลอมนั้นสามารถแสดงชื่อโดเมนที่ถูกต้องของบริการจริงได้ นอกจากนี้ แคมเปญนี้ยังสามารถดักจับและส่งต่อรหัส Multi-Factor Authentication (MFA) แบบเรียลไทม์ ทำให้แฮกเกอร์สามารถเข้าสู่ระบบของเหยื่อได้ทันที

วิธีป้องกันตนเองและองค์กร

เนื่องจากการหลอกลวงประเภทนี้มีความแนบเนียนสูง การพึ่งพาเพียงการสังเกตชื่อโดเมนในหน้าต่าง Popup อาจไม่เพียงพออีกต่อไป

ข้อเสนอแนะเชิงปฏิบัติสำหรับองค์กรและบุคคล:

  1. ใช้เครื่องมือจัดการรหัสผ่าน (Password Manager): เครื่องมือเหล่านี้จะไม่กรอกรหัสผ่านให้กับหน้าต่าง Popup ปลอม เนื่องจากมันจะจำแนกได้ว่าหน้าเว็บนั้นไม่ใช่โดเมนที่แท้จริง
  2. ตรวจสอบที่มาของอีเมลสมัครงาน: ตรวจสอบอีเมลผู้ส่งอย่างละเอียด และเลี่ยงการคลิกลิงก์จากแหล่งที่ไม่รู้จัก ให้เข้าสู่เว็บไซต์ทางการของผู้ให้บริการโดยตรง
  3. ยกระดับ MFA: หากเป็นไปได้ ควรเปลี่ยนจากการใช้รหัส SMS หรือแอป Authenticator มาเป็นเทคนิค FIDO2 หรือ Hardware Security Key ซึ่งป้องกันการโจมตีแบบเรียลไทม์ได้ดีกว่า
  4. การฝึกอบรม Security Awareness: อบรมพนักงานเกี่ยวกับเทคนิคการฟิชชิ่งสมัยใหม่ เพื่อให้เท่าทันกลลวงที่ซับซ้อนขึ้น

แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช) เผยแพร่ครั้งแรก: Mon, 17 Aug 2026 09:11:00 +0000 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: ThaiCERT Cyber Threat News (สกมช)

เผยแพร่ครั้งแรก: Mon, 17 Aug 2026 09:11:00 +0000

บทความต้นฉบับ: https://www.thaicert.or.th/en/2026/08/17/ctm360-finds-more-than-3000-recruitment-phishing-urls-using-browser-in-the-browser-technique-to-steal-credentials/

อ่านบทความต้นฉบับ ↗

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog