ไขรหัสลับฟิชชิ่ง: แกะกลโกงจากอีเมลสู่หน้าหลอกลวง

ไขรหัสลับฟิชชิ่ง: แกะกลโกงจากอีเมลสู่หน้าหลอกลวง

ในโลกดิจิทัลที่เต็มไปด้วยภัยคุกคาม การเข้าใจกลไกของอาชญากรไซเบอร์เป็นสิ่งสำคัญอย่างยิ่ง

โดยเฉพาะอย่างยิ่งกับ การโจมตีแบบฟิชชิ่ง (Phishing) ซึ่งเป็นหนึ่งในวิธีที่แพร่หลายที่สุดในการขโมยข้อมูล

บทความนี้จะพาคุณไปสำรวจวิธีการวิเคราะห์และถอดรหัสการโจมตีฟิชชิ่งแบบเจาะลึก เสมือนกำลังสวมบทบาทเป็นนักสืบไซเบอร์

การเริ่มต้น: อีเมลปริศนาและไฟล์แนบที่น่าสงสัย

เรื่องราวเริ่มต้นขึ้นเมื่อมีอีเมลฉบับหนึ่งมาถึง พร้อมกับความรู้สึกน่าสงสัยตั้งแต่แรกเห็น

ลักษณะเฉพาะของ อีเมลฟิชชิ่ง มักจะมาในรูปแบบที่เร่งด่วน หรืออ้างอิงถึงข้อมูลสำคัญที่ต้องดำเนินการทันที

ในกรณีนี้ อีเมลมีการแนบไฟล์นามสกุล .html มาด้วย ซึ่งเป็นจุดที่ควรระมัดระวังเป็นพิเศษ

เพราะ ไฟล์แนบ HTML สามารถซ่อนโค้ดอันตรายหรือสคริปต์ที่นำไปสู่การหลอกลวงได้

การตรวจสอบเบื้องต้น เช่น ชื่อผู้ส่ง หรือหัวข้ออีเมล อาจยังไม่เพียงพอที่จะเปิดเผยเจตนาที่แท้จริง

ดังนั้น การวิเคราะห์เชิงลึกจึงเป็นสิ่งจำเป็น

เจาะลึกไฟล์แนบ: ปริศนา JavaScript ที่ซ่อนอยู่

เมื่อเปิดไฟล์แนบ .html ออกมา สิ่งที่พบคือชุดคำสั่ง JavaScript ที่ถูกทำให้สับสน (obfuscated JavaScript)

การซ่อนโค้ดลักษณะนี้มีวัตถุประสงค์เพื่อปกปิดการทำงานที่แท้จริง และทำให้การวิเคราะห์ทำได้ยากขึ้น

แต่ด้วยเครื่องมือที่เหมาะสม เช่น การใช้ Developer Tools ของเบราว์เซอร์ หรือเครื่องมือถอดรหัสออนไลน์

จะช่วยให้สามารถเปิดเผยโค้ดต้นฉบับที่แท้จริงได้

เมื่อถอดรหัสได้แล้ว สิ่งที่ปรากฏคือโค้ดที่สร้างแบบฟอร์ม (form) และสั่งให้ส่งข้อมูลไปยัง URL ปลอม ทันที

นอกจากนี้ ยังมีการค้นพบข้อมูลสำคัญที่ถูกซ่อนอยู่ในรูปแบบของ JWT (JSON Web Token)

ซึ่งภายใน JWT มีทั้งชื่อผู้ใช้งานและรหัสผ่านบางอย่างที่ถูกกำหนดไว้ล่วงหน้า

ข้อมูลชุดนี้จะเป็นกุญแจสำคัญในการไขปริศนาต่อไป

ตามรอยหน้าฟิชชิ่ง: เผยกลไกการหลอกลวง

จากข้อมูล URL ที่ได้จากการถอดรหัส JavaScript นำไปสู่ หน้าฟิชชิ่ง ที่ดูเหมือนหน้าล็อกอินของบริการยอดนิยม

หน้าเหล่านี้ถูกออกแบบมาอย่างแนบเนียน เพื่อหลอกให้เหยื่อกรอกข้อมูลส่วนตัว เช่น ชื่อผู้ใช้และรหัสผ่าน

ขั้นตอนต่อไปคือการจำลองการโต้ตอบกับหน้าดังกล่าว โดยการกรอก ข้อมูลปลอม (dummy credentials) ลงไป

และนี่คือจุดที่ เครื่องมือวิเคราะห์เครือข่าย อย่าง Fiddler หรือ Burp Suite มีบทบาทสำคัญ

เครื่องมือเหล่านี้ช่วยให้สามารถ ดักจับข้อมูล การสื่อสารทั้งหมดระหว่างเบราว์เซอร์กับเซิร์ฟเวอร์ได้

โดยเฉพาะอย่างยิ่ง POST request ที่ส่งข้อมูลการล็อกอินกลับไปยังเซิร์ฟเวอร์ของผู้ไม่หวังดี

เมื่อตรวจสอบข้อมูลใน POST request อย่างละเอียด บางครั้งอาจพบข้อมูลที่ซ่อนอยู่ เช่น “แฟล็ก” (flag) หรือรหัสลับที่ใช้ในการทดสอบระบบความปลอดภัย

นอกจากนี้ การใช้ข้อมูลที่พบใน JWT (ชื่อผู้ใช้ admin และรหัสผ่าน pass123) เพื่อล็อกอินเข้าไปยังหน้าฟิชชิ่ง

อาจเปิดเผย “แฟล็ก” หรือข้อมูลสำคัญเพิ่มเติมที่ซ่อนอยู่ในส่วนอื่น เช่น ในการตอบกลับ (response) จากเซิร์ฟเวอร์

การวิเคราะห์ที่ครอบคลุมเช่นนี้ ไม่เพียงแต่ช่วยให้เข้าใจกลวิธีของ ผู้โจมตี

แต่ยังเป็นรากฐานสำคัญในการพัฒนามาตรการป้องกันและเสริมสร้างความปลอดภัยให้กับระบบดิจิทัลของเราทุกคน

การฝึกฝนและทำความเข้าใจกระบวนการเหล่านี้ ช่วยให้สามารถระบุ ตรวจจับ และตอบสนองต่อภัยคุกคามได้อย่างมีประสิทธิภาพมากขึ้นในอนาคต