ไซเบอร์แอตแทกต่อบริการรับส่งข้อความของบุคคลที่สามทำให้หน่วยงานรัฐบาลควีนส์แลนด์สูญเสียเงิน 809,000 ดอลลาร์ ตามรายงานของ The Cyber Express นั้น CDSB สูญเสียเงินหลังจากบริการรับส่งข้อความของบุคคลที่สามถูกนำไปใช้ในทางที่ผิดเพื่อผลประโยชน์ทางการเงินในเดือนกรกฎาคม 2025 เหตุการณ์นี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าความปลอดภัยขององค์กรจะแข็งแกร่งเพียงเท่าบริการที่อ่อนแอที่สุดที่องค์กรพึ่งพา แม้ว่าองค์กรนั้นจะทำงานด้านความปลอดภัยไซเบอร์ก็ตาม
เกิดอะไรขึ้นที่ CDSB
ข้อเท็จจริงที่ทราบมีไม่มาก CDSB ซึ่งเป็นหน่วยงานของรัฐควีนส์แลนด์ สูญเสียเงิน 809,000 ดอลลาร์หลังจากไซเบอร์แอตแทกในเดือนกรกฎาคม 2025 ผู้โจมตีไม่จำเป็นต้องเอาชนะการป้องกันของหน่วยงานเองโดยตรง แต่กลับกัน บริการรับส่งข้อความของบุคคลที่สามที่หน่วยงานใช้งานถูกนำไปใช้ในทางที่ผิดเพื่อผลประโยชน์ทางการเงิน
รายงานต้นทางไม่ได้ให้รายละเอียดเกี่ยวกับเทคนิคที่ใช้ กิจกรรมดังกล่าวไม่ถูกตรวจพบนานเท่าใด หรือเงินนั้นถูกกู้คืนแล้วหรือไม่ เราจะไม่คาดเดาในประเด็นเหล่านั้น สิ่งที่รายงานยืนยันได้คือรูปร่างของเหตุการณ์ ได้แก่ เครื่องมือสื่อสารภายนอก แรงจูงใจทางการเงิน และความสูญเสียระดับหกหลัก
ไซเบอร์แอตแทกต่อบริการรับส่งข้อความของบุคคลที่สามเกิดขึ้นได้อย่างไร
แพลตฟอร์มรับส่งข้อความอยู่ในตำแหน่งที่ละเอียดอ่อน พวกมันนำพาคำสั่ง การอนุมัติ การแจ้งเตือน และบางครั้งก็รวมถึงรหัสยืนยันตัวตน เมื่อองค์กรมอบหมายการรับส่งข้อมูลส่วนหนึ่งให้ผู้ให้บริการภายนอก ก็เท่ากับมอบส่วนหนึ่งของรูปแบบความเชื่อมั่นของตนไปด้วย หากการควบคุมของผู้ให้บริการอ่อนแอ หรือหากบริการของพวกเขาถูกนำไปใช้ในทางที่ผิดโดยผู้ที่เข้าถึงได้ ลูกค้าอาจต้องแบกรับความเสียหายทางการเงินในที่สุด
นี่เป็นรูปแบบทั่วไปมากกว่าคำอธิบายที่ยืนยันได้ของกรณี CDSB การนำบริการรับส่งข้อความไปใช้ในทางที่ผิดเพื่อผลประโยชน์ทางการเงินสามารถเกิดขึ้นได้ในหลายรูปแบบตามหลักการ เช่น การแอบอ้างเป็นผู้ส่งที่เชื่อถือได้ หรือการใช้ประโยชน์จากการเข้าถึงของบริการเพื่อส่งคำขอ fraudulent รายงานสาธารณะไม่ได้ระบุว่าแบบใด หากมี ใช้กับกรณีนี้ ข้อสรุปก็เพียงว่าชั้นการรับส่งข้อความเป็นเป้าหมายที่ชอบธรรม และผู้โจมตีจะไปที่ที่กระบวนการได้รับการป้องกันน้อยที่สุด
สิ่งสำคัญอีกประการคือการนำไปใช้ในทางที่ผิดนั้นเกิดขึ้นกับบริการของบุคคลที่สาม ระบบภายในของหน่วยงานอาจได้รับการป้องกันอย่างดี แต่ความสูญเสียก็ยังเกิดขึ้น การตรวจสอบความปลอดภัยที่หยุดอยู่เพียงขอบเขตขององค์กรเองมองไม่เห็นความเสี่ยงประเภทนี้เลย
ทำไมความเสี่ยงจากผู้ขายและห่วงโซ่อุปทานจึงทำให้องค์กรพลาดอยู่เสมอ
ความเสี่ยงจากห่วงโซ่อุปทานจัดการได้ยากด้วยเหตุผลเชิงปฏิบัติ 몇ประการ
- การมองเห็นมีจำกัด องค์กรมักรู้ว่าตนจ่ายเงินให้ผู้ขายรายใด แต่ไม่รู้ทุกเครื่องมือที่พนักงานนำมาใช้ หรือผู้ขายแต่ละรายรักษาความปลอดภัยแพลตฟอร์มของตนอย่างไรแน่ชัด
- ความเชื่อมั่นสืบทอดกันมา เมื่อบริการรับส่งข้อความถูกรวมเข้ากับขั้นตอนการทำงาน ข้อความของมันมักถูกมองว่าเป็นของแท้โดยค่าเริ่มต้น
- ความรับผิดชอบคลุมเครือ เมื่อเกิดปัญหา อาจไม่ชัดเจนว่าลูกค้าหรือผู้ให้บริการควรเป็นผู้จับได้ ซึ่งทำให้การตอบสนองล่าช้า
- การถูกบุกรุกอาจเงียบงัน การบุกรุกบางอย่างถูกออกแบบมาให้ซ่อนตัวเป็นเวลานาน มัลแวร์เช่น rootkit ถูกออกแบบมาเพื่อซ่อนตัวเองจากผู้ใช้และเครื่องมือความปลอดภัย ซึ่งเป็นเครื่องเตือนใจว่าการไม่มีการเตือนที่มองเห็นได้ไม่ได้พิสูจน์ว่าไม่มีปัญหา
องค์กรอื่นๆ เผชิญจุดกดดันคล้ายกันผ่านผู้ให้บริการภายนอก เธรดร่วมคือความสัมพันธ์กับผู้ขายรายเดียวสามารถกลายเป็นเส้นทางที่ต้านทานน้อยที่สุด ไม่ว่าองค์กรลูกค้าจะมีโปรแกรมความปลอดภัยที่成熟เพียงใดก็ตาม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
คุณไม่จำเป็นต้องบริหารหน่วยงานรัฐบาลเพื่อให้เรื่องนี้เกี่ยวข้องกับคุณ บุคคลและธุรกิจขนาดเล็กพึ่งพาบริการรับส่งข้อความ SMS อีเมล และแชทภายนอกทุกวัน มักใช้สำหรับการรีเซ็ตรหัสผ่าน การยืนยันการชำระเงิน และการติดต่อลูกค้า
หากบริการที่คุณพึ่งพาถูกนำไปใช้ในทางที่ผิด ผลที่ตามมาสามารถมาถึงคุณผ่านข้อความ fraudulent ที่ดูเหมือนของจริง หรือผ่านคำขอทางการเงินที่ดูเหมือนมาจากแหล่งที่เชื่อถือได้ สำหรับองค์กร บทเรียนนั้นคมชัดกว่า ความอ่อนแอของผู้ขายสามารถกลายเป็นความสูญเสียทางการเงินของคุณ และชื่อเสียงของคุณก็ได้รับผลกระทบไปพร้อมกับเงิน
สิ่งที่บุคคลและองค์กรสามารถทำได้เพื่อลดความเสี่ยง
ไม่มีวิธีกำจัดความเสี่ยงจากบุคคลที่สามได้ แต่มีนิสัยบางประการที่ลดมันได้อย่างมาก
- จัดทำบัญชีเครื่องมือสื่อสารของคุณ ระบุรายการบริการรับส่งข้อความ SMS แชท และการแจ้งเตือนทุกบริการที่เกี่ยวข้องกับข้อมูลละเอียดอ่อนหรือการอนุมัติทางการเงิน รวมถึงบริการที่ทีมนำมาใช้อย่างไม่เป็นทางการ
- ถามคำถามผู้ขายโดยตรง พวกเขาควบคุมการเข้าถึงแพลตฟอร์มอย่างไร? พวกเขาตรวจพบการใช้งานในทางที่ผิดอย่างไร? กระบวนการแจ้งลูกค้าเมื่อเกิดเหตุการณ์เป็นอย่างไร?
- จำกัดสิ่งที่ไหลผ่านพวกเขา หลีกเลี่ยงการส่งข้อมูลรับรอง รายละเอียดบัญชีเต็ม หรือคำแนะนำการชำระเงินผ่านช่องทางที่คุณตรวจสอบไม่ได้
- ตรวจสอบคำขอทางการเงินผ่านช่องทางอื่น ยืนยันการเปลี่ยนแปลงการชำระเงินหรือการโอนเร่งด่วนใดๆ ผ่านช่องทางที่แยกต่างหากและเป็นที่รู้จัก เช่น การโทรไปยังหมายเลขที่คุณมีอยู่แล้ว
- ใช้สิทธิ์น้อยที่สุด จำกัดบัญชีและการเชื่อมต่อที่สามารถส่งข้อความในนามของคุณ และตรวจสอบรายการนั้นเป็นประจำ
- ติดตามและวางแผน เฝ้าระวังรูปแบบการส่งที่ผิดปกติหรือค่าใช้จ่ายที่ไม่คาดคิด และตัดสินใจล่วงหน้าว่าใครจะดำเนินการหากผู้ขายรายงานหรือคุณสงสัยว่ามีการใช้งานในทางที่ผิด
- ใช้การยืนยันตัวตนที่แข็งแกร่ง ปกป้องทุกบัญชีที่เชื่อมโยงกับบริการเหล่านี้ด้วยการยืนยันตัวตนหลายปัจจัย และเลือกใช้วิธีผ่านแอปหรือฮาร์ดแวร์เมื่อบริการอนุญาต
ประเด็นสำคัญ
ความสูญเสีย 809,000 ดอลลาร์ที่ CDSB แสดงให้เห็นว่าไซเบอร์แอตแทกต่อบริการรับส่งข้อความของบุคคลที่สามสามารถก่อความเสียหายทางการเงินที่แท้จริงได้ แม้กับหน่วยงานที่ทำงานด้านความปลอดภัยไซเบอร์ รายละเอียดที่เปิดเผยจนถึงขณะนี้มีจำกัด ดังนั้นการตีความที่รับผิดชอบที่สุดคือการตีความอย่างระมัดระวัง อย่าสันนิษฐานว่าเครื่องมือของผู้ขายปลอดภัยเพียงเพราะมันเป็นที่รู้จักหรือสะดวก
ใช้เวลาหนึ่งชั่วโมงในสัปดาห์นี้เพื่อทบทวนว่าเครื่องมือรับส่งข้อความและการสื่อสารของบุคคลที่สามใดบ้างที่จัดการข้อมูลละเอียดอ่อนของคุณ ตรวจสอบว่าใครมีสิทธิ์เข้าถึง ยืนยันว่าผู้ขายแต่ละรายจัดการการใช้งานในทางที่ผิดอย่างไร และเพิ่มขั้นตอนการยืนยันที่สองสำหรับสิ่งใดก็ตามที่เกี่ยวข้องกับเงิน นิสัยเล็กๆ ในการตรวจสอบผู้ขายเหล่านี้ถูกกว่าค่าใช้จ่ายในการเรียนรู้ด้วยวิธีที่เจ็บปวดมาก




