ลองนึกภาพเช้าวันจันทร์ ฝ่ายบัญชีได้รับอีเมลจากซัพพลายเออร์ที่ทำงานด้วยกันมาหลายปี เนื้อความสุภาพ แจ้งว่าบริษัทขอเปลี่ยนบัญชีรับเงิน เพราะบัญชีเดิมอยู่ระหว่างปรับปรุงระบบ พร้อมแนบเลขบัญชีใหม่มาให้ ชื่อผู้ส่งเหมือนเดิม ลายเซ็นท้ายอีเมลเหมือนเดิม และยอดเงินก็ตรงกับใบแจ้งหนี้ที่รอจ่ายอยู่พอดี พนักงานจึงโอนตามปกติ
สองสัปดาห์ต่อมา ซัพพลายเออร์ตัวจริงโทรมาถามว่าทำไมยังไม่ได้รับเงิน
กลโกงแบบนี้มีชื่อเรียกว่า Business Email Compromise (BEC) หรือการหลอกให้โอนเงินผ่านอีเมลธุรกิจ ไม่ต้องใช้เทคนิคซับซ้อน อาศัยแค่จังหวะที่เหมาะและความเชื่อใจที่มีต่อกันมานาน จึงเกิดได้กับทุกธุรกิจ ไม่ว่าจะเล็กหรือใหญ่
ทำไมคนที่รอบคอบก็พลาดได้
เราอยากให้เจ้าของกิจการสบายใจก่อนว่า ถ้าเรื่องนี้เคยเกือบเกิดกับองค์กรของคุณ ไม่ได้แปลว่าทีมของคุณไม่เก่ง อีเมลแบบนี้ถูกออกแบบมาให้ดูปกติที่สุด
- มาในจังหวะที่มีบิลรอจ่ายจริง เพราะผู้ไม่หวังดีอาจแอบอ่านอีเมลของคู่ค้าหรือของเรามาก่อนหลายสัปดาห์
- ชื่อผู้ส่งเหมือนเดิม แต่ที่อยู่อีเมลต่างไปเพียงตัวอักษรเดียว หรือบางครั้งมาจากบัญชีจริงของคู่ค้าที่ถูกเจาะไปแล้ว
- สร้างความเร่งด่วน เช่น "รบกวนโอนภายในวันนี้" หรือ "ขอให้เก็บเรื่องนี้เป็นความลับก่อน"
- อ้างชื่อผู้บริหาร เช่น อีเมลหรือแชทที่ทำทีว่าเจ้าของกิจการกำลังเดินทาง และสั่งให้โอนเงินด่วน
สิ่งที่ขาดไปจึงไม่ใช่ความระวังของคน แต่เป็น ขั้นตอนที่ช่วยให้คนตรวจสอบได้โดยไม่ต้องรู้สึกเกรงใจ
5 ขั้นตอนที่ทำได้ภายในสัปดาห์นี้
ทุกข้อด้านล่างเป็นเรื่องของการวางขั้นตอน ส่วนใหญ่ไม่ต้องซื้อระบบใหม่
- ตั้งกฎว่าการเปลี่ยนเลขบัญชีต้องโทรยืนยันเสมอ โดยโทรไปที่เบอร์ในทะเบียนผู้ขายที่มีอยู่เดิม ไม่ใช่เบอร์ที่แนบมาในอีเมลฉบับนั้น
- แยกคนแก้ไขข้อมูลผู้ขายออกจากคนกดโอน ให้การเปลี่ยนเลขบัญชีต้องผ่านสองคนเสมอ
- กำหนดวงเงินที่ต้องมีผู้อนุมัติคนที่สอง เช่น ยอดที่เกิน 100,000 บาท ตัวเลขนี้ปรับได้ตามขนาดของธุรกิจ
- เปิดการยืนยันตัวตนสองชั้น (MFA) ให้อีเมลของผู้บริหารและฝ่ายการเงิน คือนอกจากรหัสผ่าน ต้องกดยืนยันบนมือถืออีกครั้ง ถ้าองค์กรใช้ Microsoft 365 หรือ Google Workspace อยู่แล้ว มักเปิดได้โดยไม่มีค่าใช้จ่ายเพิ่ม
- เจ้าของกิจการประกาศเองว่าจะไม่สั่งโอนเงินผ่านอีเมลหรือแชท ประโยคเดียวนี้ทำให้พนักงานกล้าปฏิเสธคำสั่งแปลก ๆ โดยไม่ต้องกลัวว่าจะขัดใจผู้ใหญ่
ขั้นตอนที่ดีไม่ได้ทำให้งานช้าลง แต่ทำให้ทุกคนมั่นใจว่าเงินทุกบาทไปถึงคนที่ควรได้รับจริง
ถ้าพลาดไปแล้ว ควรทำอะไรก่อน
ขอให้ตั้งสติก่อน เวลาเป็นสิ่งสำคัญที่สุดในสถานการณ์นี้
- ติดต่อธนาคารของบริษัททันที แจ้งว่าเป็นการโอนจากการถูกหลอก และขอให้ประสานระงับบัญชีปลายทาง ยิ่งแจ้งเร็ว โอกาสได้เงินคืนยิ่งมาก
- แจ้งความ ผ่านระบบแจ้งความออนไลน์ของตำรวจ หรือโทรสายด่วน 1441 ของศูนย์ปฏิบัติการแก้ไขปัญหาอาชญากรรมออนไลน์
- เก็บหลักฐานให้ครบ ได้แก่ อีเมลต้นฉบับทั้งฉบับ สลิปการโอน และลำดับเวลาที่เกิดขึ้น
- เปลี่ยนรหัสผ่านอีเมลที่เกี่ยวข้อง และให้ทีมไอทีตรวจว่ามีการตั้งค่าส่งต่ออีเมลอัตโนมัติที่ไม่รู้จักหรือไม่
- ประเมินเรื่องข้อมูลส่วนบุคคล หากมีข้อมูลส่วนบุคคลรั่วไหลร่วมด้วย อาจต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง
ต้นเหตุอยู่ที่คู่ค้า แต่เราดูแลฝั่งเราได้
ในเรื่องตัวอย่าง อีเมลที่ถูกเจาะคือของคู่ค้า ไม่ใช่ของเรา เราเข้าไปแก้ระบบของเขาไม่ได้ แต่สิ่งที่อยู่ในมือเราเสมอคือ ขั้นตอนก่อนเงินออกจากบริษัท ซึ่งป้องกันได้ไม่ว่าต้นเหตุจะอยู่ฝั่งไหน และอีกด้านหนึ่ง เราก็ดูแลอีเมลของเราไม่ให้กลายเป็นต้นเหตุที่ทำให้ลูกค้าหรือคู่ค้าของเราถูกหลอกเสียเอง
ถ้าสงสัยว่าคู่ค้าอาจถูกเจาะ ให้โทรแจ้งเขาโดยตรง และอย่าตอบกลับอีเมลฉบับนั้น เพราะคำตอบอาจไปถึงคนที่กำลังเฝ้าอ่านอยู่
สรุปสั้นสำหรับรายงานเจ้าของกิจการ
อีเมลหลอกให้โอนเงินมักมาในนามคู่ค้าที่เราไว้ใจ และดูเหมือนจริงทุกอย่าง จุดที่เราควบคุมได้คือขั้นตอนก่อนเงินออก ได้แก่ โทรยืนยันทุกครั้งที่มีการเปลี่ยนเลขบัญชี ให้ยอดที่เกินวงเงินต้องมีผู้อนุมัติสองคน และเปิดการยืนยันตัวตนสองชั้นให้อีเมลผู้บริหารกับฝ่ายการเงิน ทั้งหมดนี้แทบไม่มีค่าใช้จ่าย และเริ่มได้ภายในสัปดาห์นี้
3 คำถามเริ่มต้นดูแลฝั่งเรา
- ป้องกันเงินออก: ถ้าวันนี้มีอีเมลขอเปลี่ยนเลขบัญชีเข้ามา ขั้นตอนของเราคืออะไร ใครเป็นคนโทรยืนยัน และใช้เบอร์จากที่ไหน ข้อนี้ช่วยได้แม้คู่ค้าจะเป็นฝ่ายที่ถูกเจาะ
- ไม่ให้อีเมลเราถูกยึด: อีเมลของผู้บริหารและฝ่ายการเงินเปิดการยืนยันตัวตนสองชั้นครบทุกบัญชีแล้วหรือยัง ถ้าอีเมลของเราถูกเจาะ ผู้ไม่หวังดีจะใช้ชื่อเราไปหลอกลูกค้าของเราต่อ
- ไม่ให้ใครปลอมชื่อเรา: โดเมนอีเมลของบริษัทตั้งค่าป้องกันการปลอมชื่อผู้ส่ง (SPF, DKIM และ DMARC) แล้วหรือยัง ข้อนี้ช่วยให้ลูกค้าและคู่ค้าไม่ได้รับอีเมลปลอมในนามบริษัทของเรา ทีมไอทีจะเข้าใจคำถามนี้ทันที
คำตอบที่ได้ไม่จำเป็นต้องสมบูรณ์ในวันนี้ แค่รู้ว่าช่องว่างอยู่ตรงไหน ก็เป็นจุดเริ่มต้นที่ดีแล้ว
อ่านต่อ: ถ้าคนดูแลไอทีลาออกพรุ่งนี้ รหัสผ่านและระบบของบริษัทอยู่กับใคร เพราะบัญชีอีเมลของบริษัทก็เป็นหนึ่งใน "กุญแจ" ที่ควรมีผู้ดูแลมากกว่าหนึ่งคน