SATI Advisory PEOPLE · INSIGHT · SAFER TOMORROW

อีเมลปลอมและการหลอกโอนเงิน

อีเมลขอเปลี่ยนเลขบัญชีจากคู่ค้า กลโกงที่เจ้าของกิจการควรรู้ก่อนกดโอน

24 กันยายน 2569 · อ่านประมาณ 8 นาที · SATI Advisory

ลองนึกภาพเช้าวันจันทร์ ฝ่ายบัญชีได้รับอีเมลจากซัพพลายเออร์ที่ทำงานด้วยกันมาหลายปี เนื้อความสุภาพ แจ้งว่าบริษัทขอเปลี่ยนบัญชีรับเงิน เพราะบัญชีเดิมอยู่ระหว่างปรับปรุงระบบ พร้อมแนบเลขบัญชีใหม่มาให้ ชื่อผู้ส่งเหมือนเดิม ลายเซ็นท้ายอีเมลเหมือนเดิม และยอดเงินก็ตรงกับใบแจ้งหนี้ที่รอจ่ายอยู่พอดี พนักงานจึงโอนตามปกติ

สองสัปดาห์ต่อมา ซัพพลายเออร์ตัวจริงโทรมาถามว่าทำไมยังไม่ได้รับเงิน

กลโกงแบบนี้มีชื่อเรียกว่า Business Email Compromise (BEC) หรือการหลอกให้โอนเงินผ่านอีเมลธุรกิจ ไม่ต้องใช้เทคนิคซับซ้อน อาศัยแค่จังหวะที่เหมาะและความเชื่อใจที่มีต่อกันมานาน จึงเกิดได้กับทุกธุรกิจ ไม่ว่าจะเล็กหรือใหญ่

ทำไมคนที่รอบคอบก็พลาดได้

เราอยากให้เจ้าของกิจการสบายใจก่อนว่า ถ้าเรื่องนี้เคยเกือบเกิดกับองค์กรของคุณ ไม่ได้แปลว่าทีมของคุณไม่เก่ง อีเมลแบบนี้ถูกออกแบบมาให้ดูปกติที่สุด

  • มาในจังหวะที่มีบิลรอจ่ายจริง เพราะผู้ไม่หวังดีอาจแอบอ่านอีเมลของคู่ค้าหรือของเรามาก่อนหลายสัปดาห์
  • ชื่อผู้ส่งเหมือนเดิม แต่ที่อยู่อีเมลต่างไปเพียงตัวอักษรเดียว หรือบางครั้งมาจากบัญชีจริงของคู่ค้าที่ถูกเจาะไปแล้ว
  • สร้างความเร่งด่วน เช่น "รบกวนโอนภายในวันนี้" หรือ "ขอให้เก็บเรื่องนี้เป็นความลับก่อน"
  • อ้างชื่อผู้บริหาร เช่น อีเมลหรือแชทที่ทำทีว่าเจ้าของกิจการกำลังเดินทาง และสั่งให้โอนเงินด่วน

สิ่งที่ขาดไปจึงไม่ใช่ความระวังของคน แต่เป็น ขั้นตอนที่ช่วยให้คนตรวจสอบได้โดยไม่ต้องรู้สึกเกรงใจ

5 ขั้นตอนที่ทำได้ภายในสัปดาห์นี้

ทุกข้อด้านล่างเป็นเรื่องของการวางขั้นตอน ส่วนใหญ่ไม่ต้องซื้อระบบใหม่

  1. ตั้งกฎว่าการเปลี่ยนเลขบัญชีต้องโทรยืนยันเสมอ โดยโทรไปที่เบอร์ในทะเบียนผู้ขายที่มีอยู่เดิม ไม่ใช่เบอร์ที่แนบมาในอีเมลฉบับนั้น
  2. แยกคนแก้ไขข้อมูลผู้ขายออกจากคนกดโอน ให้การเปลี่ยนเลขบัญชีต้องผ่านสองคนเสมอ
  3. กำหนดวงเงินที่ต้องมีผู้อนุมัติคนที่สอง เช่น ยอดที่เกิน 100,000 บาท ตัวเลขนี้ปรับได้ตามขนาดของธุรกิจ
  4. เปิดการยืนยันตัวตนสองชั้น (MFA) ให้อีเมลของผู้บริหารและฝ่ายการเงิน คือนอกจากรหัสผ่าน ต้องกดยืนยันบนมือถืออีกครั้ง ถ้าองค์กรใช้ Microsoft 365 หรือ Google Workspace อยู่แล้ว มักเปิดได้โดยไม่มีค่าใช้จ่ายเพิ่ม
  5. เจ้าของกิจการประกาศเองว่าจะไม่สั่งโอนเงินผ่านอีเมลหรือแชท ประโยคเดียวนี้ทำให้พนักงานกล้าปฏิเสธคำสั่งแปลก ๆ โดยไม่ต้องกลัวว่าจะขัดใจผู้ใหญ่

ขั้นตอนที่ดีไม่ได้ทำให้งานช้าลง แต่ทำให้ทุกคนมั่นใจว่าเงินทุกบาทไปถึงคนที่ควรได้รับจริง

ถ้าพลาดไปแล้ว ควรทำอะไรก่อน

ขอให้ตั้งสติก่อน เวลาเป็นสิ่งสำคัญที่สุดในสถานการณ์นี้

  • ติดต่อธนาคารของบริษัททันที แจ้งว่าเป็นการโอนจากการถูกหลอก และขอให้ประสานระงับบัญชีปลายทาง ยิ่งแจ้งเร็ว โอกาสได้เงินคืนยิ่งมาก
  • แจ้งความ ผ่านระบบแจ้งความออนไลน์ของตำรวจ หรือโทรสายด่วน 1441 ของศูนย์ปฏิบัติการแก้ไขปัญหาอาชญากรรมออนไลน์
  • เก็บหลักฐานให้ครบ ได้แก่ อีเมลต้นฉบับทั้งฉบับ สลิปการโอน และลำดับเวลาที่เกิดขึ้น
  • เปลี่ยนรหัสผ่านอีเมลที่เกี่ยวข้อง และให้ทีมไอทีตรวจว่ามีการตั้งค่าส่งต่ออีเมลอัตโนมัติที่ไม่รู้จักหรือไม่
  • ประเมินเรื่องข้อมูลส่วนบุคคล หากมีข้อมูลส่วนบุคคลรั่วไหลร่วมด้วย อาจต้องแจ้งสำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) ภายใน 72 ชั่วโมง

ต้นเหตุอยู่ที่คู่ค้า แต่เราดูแลฝั่งเราได้

ในเรื่องตัวอย่าง อีเมลที่ถูกเจาะคือของคู่ค้า ไม่ใช่ของเรา เราเข้าไปแก้ระบบของเขาไม่ได้ แต่สิ่งที่อยู่ในมือเราเสมอคือ ขั้นตอนก่อนเงินออกจากบริษัท ซึ่งป้องกันได้ไม่ว่าต้นเหตุจะอยู่ฝั่งไหน และอีกด้านหนึ่ง เราก็ดูแลอีเมลของเราไม่ให้กลายเป็นต้นเหตุที่ทำให้ลูกค้าหรือคู่ค้าของเราถูกหลอกเสียเอง

ถ้าสงสัยว่าคู่ค้าอาจถูกเจาะ ให้โทรแจ้งเขาโดยตรง และอย่าตอบกลับอีเมลฉบับนั้น เพราะคำตอบอาจไปถึงคนที่กำลังเฝ้าอ่านอยู่

สรุปสั้นสำหรับรายงานเจ้าของกิจการ

อีเมลหลอกให้โอนเงินมักมาในนามคู่ค้าที่เราไว้ใจ และดูเหมือนจริงทุกอย่าง จุดที่เราควบคุมได้คือขั้นตอนก่อนเงินออก ได้แก่ โทรยืนยันทุกครั้งที่มีการเปลี่ยนเลขบัญชี ให้ยอดที่เกินวงเงินต้องมีผู้อนุมัติสองคน และเปิดการยืนยันตัวตนสองชั้นให้อีเมลผู้บริหารกับฝ่ายการเงิน ทั้งหมดนี้แทบไม่มีค่าใช้จ่าย และเริ่มได้ภายในสัปดาห์นี้

3 คำถามเริ่มต้นดูแลฝั่งเรา

  1. ป้องกันเงินออก: ถ้าวันนี้มีอีเมลขอเปลี่ยนเลขบัญชีเข้ามา ขั้นตอนของเราคืออะไร ใครเป็นคนโทรยืนยัน และใช้เบอร์จากที่ไหน ข้อนี้ช่วยได้แม้คู่ค้าจะเป็นฝ่ายที่ถูกเจาะ
  2. ไม่ให้อีเมลเราถูกยึด: อีเมลของผู้บริหารและฝ่ายการเงินเปิดการยืนยันตัวตนสองชั้นครบทุกบัญชีแล้วหรือยัง ถ้าอีเมลของเราถูกเจาะ ผู้ไม่หวังดีจะใช้ชื่อเราไปหลอกลูกค้าของเราต่อ
  3. ไม่ให้ใครปลอมชื่อเรา: โดเมนอีเมลของบริษัทตั้งค่าป้องกันการปลอมชื่อผู้ส่ง (SPF, DKIM และ DMARC) แล้วหรือยัง ข้อนี้ช่วยให้ลูกค้าและคู่ค้าไม่ได้รับอีเมลปลอมในนามบริษัทของเรา ทีมไอทีจะเข้าใจคำถามนี้ทันที

คำตอบที่ได้ไม่จำเป็นต้องสมบูรณ์ในวันนี้ แค่รู้ว่าช่องว่างอยู่ตรงไหน ก็เป็นจุดเริ่มต้นที่ดีแล้ว

อ่านต่อ: ถ้าคนดูแลไอทีลาออกพรุ่งนี้ รหัสผ่านและระบบของบริษัทอยู่กับใคร เพราะบัญชีอีเมลของบริษัทก็เป็นหนึ่งใน "กุญแจ" ที่ควรมีผู้ดูแลมากกว่าหนึ่งคน

บทความอื่นที่น่าสนใจ

ดูบทความทั้งหมด