โลโก้ที่คุ้นตา บัญชีที่ดูเหมือนผ่านการยืนยัน หรือแอปที่ดูประณีต ไม่ได้พิสูจน์อะไรเลยเกี่ยวกับปลายทางหรือตัวคำขอ
สัญญาณความน่าเชื่อถือทุกอย่างลอกเลียนได้
ลองคิดว่าอะไรทำให้คุณเชื่อว่าหน้าเว็บหนึ่งเป็นของจริง เช่น โลโก้ การจัดหน้า รูปกุญแจในแถบที่อยู่ เครื่องหมายยืนยันตัวตน อันดับสูงในผลค้นหา หรือลิงก์ที่แชร์ในชุมชนที่ดูเป็นทางการ แต่ละอย่างผู้โจมตีทำเลียนหรือซื้อได้ และมักได้ในราคาถูก
ผลค้นหาแบบสปอนเซอร์เป็นช่องทางส่งต่อที่ใช้กันเป็นปกติ เพราะการจ่ายเงินซื้ออันดับบนสุดบนชื่อกระเป๋าเงินนั้นทำได้ตามกฎหมายและได้ผล รายการในสโตร์แอปถูกปลอมได้ ส่วนขยายเบราว์เซอร์เลียนแบบหน้าจอกระเป๋าเงินได้ และคิวอาร์โค้ดนั้นมนุษย์อ่านไม่ออกโดยการออกแบบ จึงชี้ไปที่ใดก็ได้
สัญญาณเดียวที่ปลอมได้ยากคือตัวปลายทางเอง การตรวจสอบจึงต้องยึดที่ชื่อโฮสต์ที่แน่ชัดและที่มาที่ไปว่าคุณไปถึงหน้านั้นได้อย่างไร ไม่ใช่ยึดที่หน้าตาของเว็บ ให้อ่านโดเมนเต็มจากจุดสุดท้ายก่อนเครื่องหมายทับแรก โดเมนย่อยอย่าง example.co.th.attacker.site เป็นของ attacker.site บนโทรศัพท์ซึ่งแถบที่อยู่ถูกตัดสั้น ให้แตะที่แถบแล้วอ่านให้ครบ
กับดักของการตรวจสอบ
นิสัยที่สำคัญที่สุดในบทเรียนนี้สรุปได้ในประโยคเดียว คือ อย่าตรวจสอบผ่านช่องทางที่ติดต่อคุณมาเด็ดขาด การถามผู้ส่งว่าลิงก์เป็นของจริงไหม การโทรไปยังเบอร์ที่ให้ไว้ในข้อความ หรือการกด «ติดต่อฝ่ายสนับสนุน» บนหน้าที่น่าสงสัย ล้วนวนการตรวจสอบกลับไปหาผู้โจมตีทั้งสิ้น
แทนที่จะทำเช่นนั้น ให้เปิดเส้นทางแยกที่คุณควบคุมเอง เช่น บุ๊กมาร์กที่คุณบันทึกไว้ก่อนหน้านี้ แอปของผู้ให้บริการที่คุณตั้งใจติดตั้ง หรือโดเมนที่คุณพิมพ์เองหลังตรวจสอบจากเอกสารทางการแล้ว จากนั้นจึงเทียบคำขอที่แน่ชัดนั้นกับสิ่งที่ช่องทางดังกล่าวบอก
องค์กรที่ชอบธรรมไม่ต้องการวลีกู้คืนของคุณ ไม่ต้องการรหัสใช้ครั้งเดียว ไม่ต้องการควบคุมหน้าจอของคุณจากระยะไกล และไม่ต้องการเงินเพื่อทำให้บัญชีของคุณปลอดภัย ความเร่งด่วนเป็นเทคนิค ไม่ใช่หลักฐาน กำหนดเวลาที่แท้จริงย่อมทนต่อการตรวจสอบสิบนาทีได้ และผู้โจมตีต้องการให้คุณเชื่อว่ามันทนไม่ได้
ปกป้องเส้นทางกู้คืน
บ่อยครั้งผู้โจมตีไม่ได้เล็งที่บัญชีโดยตรง แต่เล็งที่อีเมลซึ่งรีเซ็ตบัญชีนั้นได้ เบอร์โทรศัพท์ที่รับรหัส หรือสำเนาสำรองบนคลาวด์ที่มีภาพหน้าจอของข้อมูลอ่อนไหวอยู่
บัญชีอีเมลที่ผูกกับบริการทางการเงินจึงสมควรได้รับการปกป้องที่แข็งแรงที่สุดเท่าที่คุณมี ได้แก่ รหัสผ่านที่ไม่ซ้ำใคร และการยืนยันตัวตนหลายปัจจัยแบบที่ทนต่อฟิชชิง แทนการใช้ SMS ในที่ที่มีทางเลือกนั้น รหัสทาง SMS ถูกดักได้โดยผู้โจมตีที่โน้มน้าวผู้ให้บริการมือถือให้ย้ายเบอร์ของคุณ ซึ่งเป็นเทคนิคที่มีมานานแล้ว ไม่ใช่เรื่องแปลกใหม่ และหากผู้ให้บริการมีรายการที่อยู่ถอนที่อนุญาต ให้เปิดใช้งาน เพื่อที่การเข้าสู่ระบบที่ถูกเจาะจะส่งเงินไปยังที่อยู่ใหม่ไม่ได้โดยไม่มีการหน่วงเวลาที่คุณจะสังเกตเห็น
จำกัดรัศมีความเสียหาย
ให้สันนิษฐานว่าสักวันจะมีบางอย่างเล็ดลอดเข้ามา การออกแบบความปลอดภัยที่ดีคือการจำกัดว่าความผิดพลาดครั้งเดียวจะเข้าถึงอะไรได้บ้าง ไม่ใช่การสันนิษฐานว่าจะไม่มีความผิดพลาดเกิดขึ้นเลย
ในทางปฏิบัติหมายถึงการมีกระเป๋าเงินมูลค่าต่ำไว้ใช้กับแอปที่ไม่คุ้นเคย แยกจากทรัพย์สินระยะยาว การใช้รหัสผ่านที่ไม่ซ้ำกันเพื่อไม่ให้การรั่วไหลครั้งเดียวลามเป็นลูกโซ่ และการมีนิสัยตัดการเชื่อมต่อเว็บไซต์และทบทวนการอนุมัติเป็นระยะ แทนที่จะสะสมสิทธิ์ที่ยังเปิดค้างไว้อย่างไม่มีที่สิ้นสุด
- หยุดทันทีที่รู้สึกว่าถูกเร่ง ความเร่งด่วนนั่นแหละคือการโจมตี
- เปิดช่องทางใหม่ที่คุณควบคุมเองก่อนจะตรวจสอบอะไรก็ตาม
- อ่านชื่อโฮสต์ให้ครบ โดยเฉพาะบนมือถือ
- ติดตั้งซอฟต์แวร์กระเป๋าเงินจากแหล่งที่คุณตรวจสอบด้วยตนเองแล้วเท่านั้น
- แจ้งการแอบอ้างโดยไม่ต้องโต้ตอบต่อ
แหล่งอ้างอิงและการตรวจทาน
ข้อความที่มีผลสำคัญอ้างอิงแหล่งข้อมูลปฐมภูมิและแหล่งทางการ วันที่ตรวจทานจะเปลี่ยนก็ต่อเมื่อได้ตรวจสอบบทเรียนและแหล่งอ้างอิงใหม่แล้วเท่านั้น
- CISA: Recognize and report phishing
- FTC: Cryptocurrency scams
- ethereum.org: Security and scam prevention
- เขียนโดย
- Crypto Academy Editorial Desk
- ตรวจทานโดย
- Crypto Academy Research Desk
- การตรวจทานครั้งถัดไป
- 2 ธ.ค. 2569
