ช่วยแยกสัญญาณฟิชชิงจากข้อผิดพลาดทั่วไปและกำหนดการตอบสนองที่ไม่เพิ่มความเสี่ยง

หยุดและตรวจ URL ก่อนกรอกรหัสหรือโอนเงิน

ฟิชชิงมักเลียนแบบชื่อแบรนด์และสร้างแรงกดดันให้ล็อกอิน ส่ง OTP หรือโอนเงินอย่างเร่งด่วน หน้าที่ดูสวยและมี HTTPS ยังเป็นหน้าหลอกได้ เพราะการเข้ารหัสไม่ได้ตรวจเจตนาหรือเจ้าของธุรกิจ

การตรวจควรเริ่มโดยไม่คลิกลิงก์ซ้ำและไม่กรอกข้อมูล เก็บ URL กับเวลาจากอุปกรณ์ที่ปลอดภัย แล้วเข้าบริการผ่านบุ๊กมาร์กหรือที่อยู่ที่พิมพ์เองเพื่อเปรียบเทียบ

อ่าน hostname จากขวาไปซ้ายอย่างระมัดระวัง

แยกชื่อโดเมนหลักออกจาก subdomain และ path ผู้โจมตีอาจวางชื่อแบรนด์ไว้ด้านซ้ายหรือใน path เพื่อให้ดูคุ้นตา ตรวจตัวสะกด อักขระคล้ายกัน และโดเมนระดับบนสุดทุกครั้ง

อย่าเชื่อข้อความลิงก์หรือชื่อผู้ส่งเพียงอย่างเดียว เพราะปลายทางอาจต่างจากที่แสดง หากจำเป็นต้องตรวจให้คัดลอกเป็นข้อความโดยไม่เปิด และไม่ส่งต่อแบบคลิกได้ให้ผู้อื่น

ส่วน URLสิ่งที่ตรวจข้อควรระวัง
hostnameโดเมนหลักตัวสะกดคล้าย
subdomainคำด้านซ้ายไม่ใช่เจ้าของโดเมน
pathเส้นทางหลัง slashใส่ชื่อแบรนด์หลอกได้

ตรวจข้อความและคำขอที่ผิดปกติ

สัญญาณทั่วไปได้แก่การขู่ปิดบัญชี รางวัลที่ต้องรีบรับ ค่าปลดล็อก และคำขอ OTP รหัสผ่าน หรือการติดตั้งแอปรีโมต สัญญาณหนึ่งข้อไม่พิสูจน์การหลอกลวง แต่เพียงพอให้หยุดและตรวจช่องทางใหม่

โทรหรือเปิดแอปผ่านข้อมูลติดต่อที่รู้จักอยู่แล้ว ไม่ใช้เบอร์หรือลิงก์ในข้อความต้องสงสัย และไม่ตอบกลับเพื่อทดสอบว่าผู้ส่งรู้ข้อมูลของเรามากเพียงใด

  • ความเร่งด่วน
  • คำขอความลับ
  • การเปลี่ยนช่องทางรับเงิน

เปรียบเทียบหน้าล็อกอินโดยไม่ใส่ข้อมูล

เปิดบริการจริงจากบุ๊กมาร์กหรือพิมพ์โดเมนเอง แล้วเทียบ hostname ข้อความติดต่อและเส้นทางกู้บัญชี ไม่ใช้ความเหมือนของโลโก้ สี หรือฟอนต์เป็นหลักฐาน

ตัวจัดการรหัสผ่านที่ไม่เสนอกรอกบนโดเมนใหม่เป็นสัญญาณให้ตรวจเพิ่ม ไม่ควรฝืนคัดลอกรหัสมาใส่ หากหน้าเรียกรหัสกู้คืนหรือ OTP ทันทีโดยไม่มีการกระทำที่เราเริ่มเอง

จำกัดความเสียหายและรายงานตามช่องทาง

หากกรอกรหัสแล้ว ให้เปลี่ยนจากอุปกรณ์ที่เชื่อถือได้ ปิดเซสชัน เปิด MFA และตรวจอีเมลกู้คืน หากให้ข้อมูลการเงินหรือโอนเงินแล้วให้ติดต่อธนาคารหรือผู้ให้บริการชำระเงินทันที

เก็บ URL เวลา วิธีที่ได้รับข้อความ และภาพที่ปิดข้อมูลลับ จากนั้นรายงานต่อบริการที่ถูกแอบอ้าง ผู้ให้บริการแพลตฟอร์ม และหน่วยงานที่เกี่ยวข้อง การรายงานไม่รับประกันว่าจะกู้เงินหรือปิดเว็บไซต์ได้

  • เปลี่ยนข้อมูลยืนยัน
  • ติดต่อผู้ให้บริการเงิน
  • รายงานพร้อมหลักฐาน

แหล่งข้อมูลที่ใช้ตรวจสอบ

  1. CISA — Recognize and Report Phishing
  2. UK NCSC — Report a scam website
  3. Google — Safe Browsing

ตอบคำถามจากบทความเพื่อสุ่มรับโค้ด

กิจกรรมนี้เปิดให้ส่งคำตอบหนึ่งครั้งต่อการโหลดหน้า หากตอบผิด ระบบจะล็อกตัวเลือกและต้องรีเฟรชเพื่อรับคำถามใหม่

กิจกรรมความรู้ · หนึ่งคำตอบต่อการโหลดหน้า

กำลังเตรียมคำถามและโค้ด…

คำถามที่พบบ่อย

เว็บมี HTTPS ยังเป็นฟิชชิงได้หรือไม่?

ได้ HTTPS เข้ารหัสการเชื่อมต่อแต่ไม่ได้ยืนยันว่าเจ้าของโดเมนเป็นแบรนด์ที่กล่าวอ้างหรือมีเจตนาสุจริต

ควรคลิกลิงก์เพื่อดูว่าเหมือนเว็บจริงหรือไม่?

ไม่ควร เริ่มจากตรวจข้อความ URL และเข้าบริการจริงด้วยที่อยู่ที่รู้จักหรือบุ๊กมาร์กแทน

ถ้าส่ง OTP ไปแล้วควรทำอะไร?

ติดต่อบริการจริงและผู้ให้บริการทางการเงินทันที เปลี่ยนรหัส ปิดเซสชัน และตรวจรายการที่ไม่ได้เริ่มเอง