เหยื่อล่อที่คุ้นเคยแต่มีจุดหักมุมใหม่ที่อันตราย
การหลอกลวงเรื่องงานและฟิชชิ่งจากผู้สรรหาไม่ใช่เรื่องใหม่ แต่ปฏิบัติการดรีมจ็อบระลอกล่าสุดแสดงให้เห็นว่าผู้โจมตีนั้นเต็มใจที่จะทำให้โอกาสปลอมดูเหมือนจริงมากเพียงใด ตามรายงานของ Check Point Research ตั้งแต่ต้นปี 2026 กลุ่มภัยคุกคามที่เชื่อมโยงกับแคมเปญปฏิบัติการดรีมจ็อบที่ดำเนินมายาวนานได้มุ่งเป้าไปที่ภาคกลาโหมทั่วโลก โดยเฉพาะอย่างยิ่งบริษัทในอุตสาหกรรมการบินและอวกาศ ก่อนหน้านี้แคมเปญดังกล่าวถูกโยงใยกับกิจกรรมของกลุ่ม Lazarus ที่มีความเชื่อมโยงกับเกาหลีเหนือ และระลอกล่าสุดนี้มีรายงานว่าจับคู่เหยื่อล่อในธีมผู้สรรหากับช่องโหว่ซีโรเดย์บน Windows ซึ่งเป็นการผสมผสานที่ยกระดับความเสี่ยงให้สูงขึ้นมากสำหรับใครก็ตามในตำแหน่งที่เกี่ยวข้องกับกลาโหมที่ได้รับข้อเสนอทำงานไม่พึงประสงค์
สิ่งที่ทำให้แคมเปญนี้น่าสนใจไม่ใช่แค่กลุ่มเป้าหมายที่มันโจมตี แต่เป็นความซับซ้อนที่อยู่เบื้องหลัง แทนที่จะพึ่งพาการหลอกลวงให้ส่งข้อมูลประจำตัวเพียงอย่างเดียว มีรายงานว่าผู้โจมตีใช้ช่องโหว่ซอฟต์แวร์ที่ไม่เคยรู้จักมาก่อนเพื่อเข้าถึงในระดับที่ลึกขึ้นเมื่อเป้าหมายมีปฏิสัมพันธ์กับเหยื่อล่อ การเปลี่ยนจากวิศวกรรมสังคมอย่างเดียวมาเป็นวิศวกรรมสังคมคู่กับซีโรเดย์นี้ เป็นส่วนหนึ่งของรูปแบบที่กว้างขึ้นซึ่งนักวิจัยชี้ให้เห็นซ้ำๆ ในปีนี้ รวมถึงในการรายงานข่าวซีโรเดย์ของ Check Point เมื่อช่วงต้นสัปดาห์นี้ ซึ่งช่องโหว่ทั้งเก่าและใหม่ยังคงปรากฏขึ้นเป็นเวกเตอร์การโจมตีซ้ำแล้วซ้ำเล่า
วิธีการที่การโจมตีคลี่คลาย
จากการรายงาน ห่วงโซ่การโจมตีนั้นเป็นไปตามรูปแบบที่นักวิจัยความปลอดภัยจัดประเภทไว้ภายใต้เทคนิคที่รู้จัก: การเข้าถึงขั้นต้นผ่านไฟล์แนบสเปียร์ฟิชชิ่ง และการเรียกทำงานที่ต้องอาศัยให้ผู้ใช้เปิดหรือมีปฏิสัมพันธ์กับไฟล์อันตราย ในทางปฏิบัติแล้ว โดยทั่วไปหมายความว่าเป้าหมายได้รับข้อความที่ดูเหมือนการติดต่อจากผู้สรรหาที่ถูกต้องตามกฎหมาย มักอ้างถึงบริษัทหรือตำแหน่งงานจริง พร้อมด้วยไฟล์แนบที่ถูกตบแต่งให้ดูเหมือนคำอธิบายงาน แบบฟอร์มใบสมัคร หรืองานประเมิน เมื่อเปิดไฟล์นั้นขึ้นมา ไฟล์จะกระตุ้นการเรียกทำงานของโค้ดบนเครื่องของเหยื่อ และ ณ จุดนั้นส่วนประกอบซีโรเดย์จะทำให้ผู้โจมตีสามารถหลบเลี่ยงระบบป้องกันที่ปกติแล้วจะจับมัลแวร์ทั่วไปได้
รายละเอียดหนึ่งจากงานวิจัยที่โดดเด่นคือ: อย่างน้อยในหนึ่งกรณี ผู้โจมตีใช้องค์กรในยุโรปตะวันตกที่ถูกบุกรุกเพื่อปล่อยอีเมลสเปียร์ฟิชชิ่งต่อ ซึ่งเท่ากับเปลี่ยนตัวตนที่เชื่อถือได้ของเหยื่อเองให้กลายเป็นฐานยิงสำหรับการโจมตีเพิ่มเติม นี่เป็นการยกระดับที่มีนัยสำคัญ หมายความว่าอีเมลฟิชชิ่งที่เป้าหมายได้รับอาจไม่ได้มาจากที่อยู่ที่ดูน่าสงสัยอย่างชัดเจน แต่อาจมาจากผู้ติดต่อจริงที่ก่อนหน้านี้ถูกต้องตามกฎหมายซึ่งระบบของพวกเขาถูกบุกรุกไปแล้ว กลวิธีนี้สะท้อนแนวโน้มที่กว้างขึ้นจากเหตุการณ์ซีโรเดย์เมื่อเร็วๆ นี้ คล้ายคลึงในเจตนารมณ์กับที่ผู้โจมตีซึ่งใช้ประโยชน์จาก Cisco FMC zero-day ได้อาศัยการโจมตีอย่างแข็งขันต่อโครงสร้างพื้นฐานที่เชื่อถือได้เพื่อขยายขอบเขตก่อนที่การตรวจจับจะตามทัน
เหตุใดกลาโหมและอวกาศจึงตกเป็นเป้า
รูปแบบการมุ่งเป้าในที่นี้ไม่ใช่เรื่องบังเอิญ ผู้รับเหมาด้านกลาโหมและบริษัทการบินอวกาศครอบครองทรัพย์สินทางปัญญาที่มีค่า ข้อมูลสัญญารัฐบาล และการเข้าถึงห่วงโซ่อุปทานที่ทำให้พวกเขาเป็นเป้าหมายที่น่าดึงดูดสำหรับปฏิบัติการจารกรรมที่เชื่อมโยงกับรัฐ เหยื่อล่อในธีมหางานนั้นได้ผลดีเป็นพิเศษกับภาคส่วนนี้ เนื่องจากบริษัทด้านกลาโหมและอวกาศมีการสรรหาวิศวกรเฉพาะทาง นักวิเคราะห์ และพนักงานเทคนิคอยู่ตลอดเวลา ซึ่งหลายคนมีความเคลื่อนไหวบนแพลตฟอร์มเครือข่ายมืออาชีพและเปิดรับการติดต่อจากผู้สรรหา พฤติกรรมการจ้างงานตามปกตินั่นเองที่กลายเป็นช่องโหว่ที่ผู้โจมตีใช้โจมตี
การใช้ซีโรเดย์ยังบ่งชี้ถึงปฏิบัติการที่มีทรัพยากรพร้อมมูล ช่องโหว่ซีโรเดย์นั้นมีราคาแพงในการค้นพบหรือหาซื้อ และโดยทั่วไปแล้วจะถูกสงวนไว้สำหรับเป้าหมายมูลค่าสูงมากกว่าที่จะใช้ในการหลอกลวงแบบฉวยโอกาสเป็นวงกว้าง การปรากฏของมันในที่นี้ยิ่งตอกย้ำว่าปฏิบัติการดรีมจ็อบระลอกนี้เป็นความพยายามจารกรรมที่มุ่งเป้า แทนที่จะเป็นอาชญากรรมไซเบอร์ทั่วไป
สิ่งนี้มีความหมายต่อคุณอย่างไร
หากคุณทำงานด้านกลาโหม อวกาศ การบิน หรือสาขาที่เกี่ยวข้อง แคมเปญนี้เป็นเครื่องเตือนใจว่าข้อความจากผู้สรรหาที่ผิดปกติไม่ใช่ทุกข้อความจะไม่มีพิษภัย แม้จะดูเหมือนมาจากผู้ติดต่อหรือองค์กรที่คุ้นเคยก็ตาม การบุกรุกองค์กรที่ถูกต้องตามกฎหมายในยุโรปตะวันตกเพื่อส่งอีเมลฟิชชิ่งต่อนั้นแสดงให้เห็นว่าสัญญาณความน่าเชื่อถือเพียงอย่างเดียว (ผู้ส่งที่รู้จัก ชื่อบริษัทจริง น้ำเสียงแบบมืออาชีพ) ไม่ใช่ตัวชี้วัดความปลอดภัยที่เชื่อถือได้อีกต่อไป
ในระดับบุคคลแล้ว นี่ก็เป็นเรื่องของความเป็นส่วนตัวเช่นกัน เมื่อผู้โจมตีตั้งหลักได้ผ่านช่องโหว่ซีโรเดย์ พวกเขาอาจเข้าถึงได้มากกว่าแค่ไฟล์งาน ซึ่งรวมถึงการสื่อสารส่วนตัว ข้อมูลประจำตัว และกิจกรรมการท่องเว็บบนอุปกรณ์ที่ถูกบุกรุก ใครก็ตามที่จัดการข้อมูลทางอาชีพที่ละเอียดอ่อนควรปฏิบัติต่อไฟล์แนบที่ไม่คาดคิด แม้แต่ที่ถูกสร้างมาอย่างดี ด้วยความระมัดระวังที่สูงขึ้น และองค์กรควรตรวจสอบให้แน่ใจว่ากระบวนการป้องกันปลายทางและกระบวนการแพตช์ไม่ได้พึ่งพาอยู่กับการจับภัยคุกคามที่รู้จักแล้วแต่เพียงอย่างเดียว
ข้อสรุปที่นำไปปฏิบัติได้
จงสงสัยการติดต่อจากผู้สรรหาที่ไม่พึงประสงค์ซึ่งขอให้คุณเปิดไฟล์แนบหรือคลิกลิงก์ โดยเฉพาะอย่างยิ่งหากมันมาถึงนอกแพลตฟอร์มหางานปกติของคุณ ตรวจสอบตัวตนของผู้สรรหาอย่างอิสระก่อนที่จะมีปฏิสัมพันธ์ต่อไป อัปเดตระบบปฏิบัติการและซอฟต์แวร์ความปลอดภัยให้ทันสมัยอยู่เสมอ เนื่องจากการป้องกันซีโรเดย์มักขึ้นอยู่กับการป้องกันหลายชั้นมากกว่าการอัปเดตแพตช์เพียงอย่างเดียว หากคุณทำงานในภาคส่วนที่เป็นเป้าหมาย ให้รายงานข้อเสนองานที่น่าสงสัยไปยังทีมความปลอดภัยขององค์กรของคุณ แทนที่จะจัดการด้วยตัวเอง ปฏิบัติการดรีมจ็อบระลอกล่าสุดเน้นย้ำว่าแม้แต่การปฏิสัมพันธ์ทางอาชีพตามปกติก็สามารถกลายเป็นจุดเริ่มต้นสำหรับการโจมตีที่ซับซ้อนและมุ่งเป้าได้ และการระมัดระวังตัวยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิผลมากที่สุดเท่าที่หาได้




