August 21, 2026

Language:

ស្វែងយល់អំពីការបោកប្រាស់ក្នុងជំនួញ ការសម្គាល់សញ្ញាព្រមាន និងទប់ស្កាត់ការបោកប្រាស់ (ផ្នែក ១)

១. ព័ត៌មានទូទៅ

អាជីវកម្មគ្រប់ទំហំទាំងអស់សុទ្ធតែជាគោលដៅរបស់ជនបោកប្រាស់ មិនថាកំពុងដំណើរការអាជីវកម្មបង្កើតថ្មី (Start-up) ទំហំតូច ឬអង្គភាពធំនោះទេ។ ឧក្រិដ្ឋជនបច្ចេកវិទ្យា (Cybercriminals) តែងតែចាប់យកបច្ចេកទេសថ្មីៗជាប្រចាំដើម្បីប្រមាញ់អាជីវកម្ម។ ការយល់ដឹងអំពីរបៀបដែលការបោកប្រាស់ក្នុងជំនួញទំនើបដំណើរការ និងការសម្គាល់សញ្ញាព្រមាន បានក្លាយជាកត្តាចាំបាច់បំផុតសម្រាប់គ្រប់អាជីវកម្មទាំងអស់។

.អ្វីដែលអ្នកត្រូវដឹង

  • ការបោកប្រាស់ក្នុងជំនួញ ភាគច្រើនពឹងផ្អែកលើការលួចទិន្នន័យតាមអ៊ីមែល (Phishing) ការក្លែងបន្លំអត្តសញ្ញាណ (Impersonation) និងការបោកប្រាស់ផ្លូវចិត្ត (Social engineering) ដើម្បីលួចប្រាក់ ទិន្នន័យ ឬព័ត៌មានសម្ងាត់សម្រាប់ចូលប្រើប្រាស់គណនី។
  • បុគ្គលិក គឺជាគោលដៅទូទៅបំផុត ដែលធ្វើឱ្យការយល់ដឹងអំពីសុវត្ថិភាព និងនីតិវិធីផ្ទៀងផ្ទាត់មានសារៈសំខាន់ស្មើនឹងប្រព័ន្ធការពារបច្ចេកទេសដែរ។
  • បច្ចេកវិទ្យា AI កំពុងធ្វើឱ្យការបោកប្រាស់កាន់តែគួរឱ្យជឿជាក់ តាមរយៈអ៊ីមែលដែលមើលទៅដូចពិត គេហទំព័រក្លែងក្លាយ និងថែមទាំងការក្លែងសំឡេងដើម្បីបោកប្រាស់អាជីវកម្មទៀតផង។
  • ពាក្យសម្ងាត់រឹងមាំ ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវច្រើនកត្តា (Multi-factor authentication – MFA) ការធ្វើបច្ចុប្បន្នភាពកម្មវិធី និងឧបករណ៍សុវត្ថិភាពស៊ីប័រដែលទុកចិត្តបាន អាចជួយកាត់បន្ថយហានិភ័យនៃការវាយប្រហារតាមប្រព័ន្ធអ៊ីនធឺណិត។
  • ត្រូវផ្ទៀងផ្ទាត់ជានិច្ច នូវការទាមទារទូទាត់ប្រាក់ដែលមិនបានរំពឹងទុក ការផ្លាស់ប្តូរព័ត៌មានលម្អិតរបស់អ្នកផ្គត់ផ្គង់ ឬការណែនាំបន្ទាន់ៗ តាមរយៈប្រព័ន្ធទំនាក់ទំនងដែលទុកចិត្តបាន មុននឹងចាត់វិធានការ។

. តើអ្វីជាការបោកប្រាស់ក្នុងជំនួញ?

ការបោកប្រាស់ក្នុងជំនួញ គឺជាការប៉ងប្រព្រឹត្តដើម្បីបោកបញ្ឆោតអង្គភាពឱ្យប្រគល់ប្រាក់ ឬព័ត៌មានរសើប។ ជនបោកប្រាស់ក៏អាចបោកបញ្ឆោតដើម្បីទទួលបានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធរបស់ក្រុមហ៊ុនផងដែរ។

ការបោកប្រាស់ភាគច្រើនចាប់ផ្តើមតាមប្រព័ន្ធអនឡាញ តាមរយៈអ៊ីមែលស្ទូចយកព័ត៌មាន (Phishing emails) គេហទំព័រក្លែងក្លាយ ឯកសារភ្ជាប់ដែលមានមេរោគ សារអត្ថបទ ឬគណនីអាជីវកម្មដែលត្រូវបានលួចចូលប្រើប្រាស់ (Compromised accounts)។

ការបោកប្រាស់ក្នុងជំនួញទំនើបមានទំនាក់ទំនងយ៉ាងជិតស្និទ្ធជាមួយសុវត្ថិភាពស៊ីប័រ (Cybersecurity) ដោយសារតែជនល្មើសកាន់តែតម្រង់ទិសលើប្រព័ន្ធឌីជីថល ជាជាងទ្រព្យសម្បត្តិរូបវន្ត។ អ៊ីមែល Phishing ដែលជោគជ័យមួយ ឬពាក្យសម្ងាត់ដែលត្រូវគេលួច អាចគ្រប់គ្រាន់ក្នុងការចូលទៅកាន់គណនីសំខាន់ៗ ឬប្រព័ន្ធអាជីវកម្មផ្ទៃក្នុងបាន។

ឧក្រិដ្ឋជនបច្ចេកវិទ្យាក៏កំពុងស្វែងរកផលប្រយោជន៍ពីការដែលអាជីវកម្មកាន់តែច្រើនពឹងផ្អែកលើការទំនាក់ទំនងឌីជីថល និងសេវាកម្មក្លោដ (Cloud services)។ ការទទួលបានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធទាំងនេះ ផ្តល់អំណាចយ៉ាងច្រើនដល់ជនបោកប្រាស់។

. ហេតុអ្វីបានជាអាជីវកម្មកាន់តែរងការគំរាមកំហែង និងក្លាយជាគោលដៅ?

អាជីវកម្មគឺជាគោលដៅដ៏ទាក់ទាញ ដោយសារតែពួកគេជារឿយៗមានសិទ្ធិចូលប្រើប្រាស់ទ្រព្យសម្បត្តិ និងព័ត៌មានដែលមានតម្លៃ ដែលអាចយកទៅប្រើប្រាស់ប្រឆាំងនឹងអាជីវកម្មខ្លួនឯងបាន។ សូម្បីតែអាជីវកម្មតូចតាច ក៏អាចដំណើរការការទូទាត់ប្រាក់ធំៗ ឬរក្សាទុកព័ត៌មានរសើប ដែលឧក្រិដ្ឋជនអាចលក់ ឬយកទៅប្រើប្រាស់ក្នុងការវាយប្រហារបន្តទៀតបានដែរ។

ឧក្រិដ្ឋជនបច្ចេកវិទ្យាក៏អាចតម្រង់ទិសវាយប្រហារលើអង្គភាពនានាបានយ៉ាងមានប្រសិទ្ធភាពជាងពេលណាៗទាំងអស់៖

  • យុទ្ធនាការ Phishing ស្វ័យប្រវត្តិ អាចផ្ញើអ៊ីមែលដែលគួរឱ្យជឿជាក់រាប់ពាន់ក្នុងរយៈពេលប៉ុន្មាននាទី។
  • ឧបករណ៍ AI អាចបង្កើតសារដែលមើលទៅដូចពិត និងថែមទាំងក្លែងសំឡេង ដើម្បីធ្វើឱ្យការបោកប្រាស់លេចឡើងកាន់តែស្របច្បាប់។ វាបានក្លាយជាការងាយស្រួល និងរហ័សជាងមុនសម្រាប់អ្នកវាយប្រហារ ក្នុងការកែច្នៃការបោកប្រាស់ឱ្យចំគោលដៅ ដោយប្រើប្រាស់ព័ត៌មានដែលប្រមូលបានតាមអនឡាញ។

គ្មានអាជីវកម្មណាដែលតូចពេក រហូតដល់មិនអាចក្លាយជាគោលដៅនោះទេ។ អង្គភាពធំៗផ្តល់រង្វាន់ផ្នែកហិរញ្ញវត្ថុធំជាង និងជាគោលដៅច្បាស់ក្រឡែត ប៉ុន្តែអាជីវកម្មធុនតូច និងមធ្យម ជារឿយៗត្រូវបានវាយប្រហារ ដោយសារតែពួកគេអាចមានធនធានសុវត្ថិភាពស៊ីប័រតិចតួច និងមាននីតិវិធីសុវត្ថិភាពមិនសូវផ្លូវការ ឬស្មុគស្មាញ។

. តើអ្វីខ្លះជាការបោកប្រាស់ក្នុងជំនួញដែលជួបប្រទះញឹកញាប់បំផុត?

ឧក្រិដ្ឋជនបច្ចេកវិទ្យាប្រើប្រាស់បច្ចេកទេសផ្លាស់ប្តូរច្រើនបែប និងច្នៃប្រឌិតខ្ពស់ ប៉ុន្តែការបោកប្រាស់ភាគច្រើនដើរតាមលំនាំស្រដៀងៗគ្នា ដោយពឹងផ្អែកលើការក្លែងបន្លំ ឬការបោកបញ្ឆោត ដើម្បីបញ្ចុះបញ្ចូលបុគ្គលិក ឬម្ចាស់អាជីវកម្មឱ្យប្រព្រឹត្តកំហុស៖

  • ការលួចបន្លំអ៊ីមែលអាជីវកម្ម (Business Email Compromise – BEC)៖ រួមបញ្ចូលទាំងជនល្មើសក្លែងបន្លំធ្វើជាថ្នាក់ដឹកនាំ ឬដៃគូដែលទុកចិត្ត ដើម្បីបោកបញ្ឆោតបុគ្គលិកឱ្យធ្វើការទូទាត់ប្រាក់ ឬចែករំលែកព័ត៌មានសម្ងាត់។ ឧទាហរណ៍ទូទៅ រួមមានការបោកប្រាស់ទម្រង់ CEO Fraud (ជនបោកប្រាស់ធ្វើពុតជាបុគ្គលដែលមានឥទ្ធិពល) និងការក្លែងបន្លំជាអ្នកផ្គត់ផ្គង់ ដោយពួកគេអាចប្រើប្រាស់ដែន (Domains) ដែលស្រដៀងគ្នាបេះបិទទៅនឹងគេហទំព័រផ្លូវការ។
  • ការស្ទូចយកព័ត៌មានអាជីវកម្ម និង Spear Phishing៖ ការបោកប្រាស់បែប Phishing គឺជាសារក្លែងបន្លំដែលបង្កើតឡើងដើម្បីលួចព័ត៌មានសម្ងាត់ ឬដំឡើងមេរោគ។ ការ Phishing ជាទ្រង់ទ្រាយធំ តម្រង់ទៅលើមនុស្សជាច្រើនដោយប្រើសារដូចគ្នា ខណៈដែល Spear Phishing ប្រើប្រាស់ព័ត៌មានផ្ទាល់ខ្លួនដើម្បីតម្រង់ទិសលើបុគ្គលិកជាក់លាក់។ សារទាំងនេះអាចផ្ញើតាមអ៊ីមែល ឬកម្មវិធីផ្ញើសារផ្សេងៗ។
  • វិក្កយបត្រក្លែងក្លាយ និងការបោកប្រាស់ការទូទាត់ប្រាក់៖ ជនល្មើសអាចផ្ញើវិក្កយបត្រក្លែងក្លាយ ឬលួចស្ទាក់វិក្កយបត្រពិតប្រាកដ រួចផ្លាស់ប្តូរព័ត៌មានលម្អិតនៃការទូទាត់។ អាជីវកម្មអាចផ្ទេរប្រាក់ផ្ទាល់ទៅឱ្យជនបោកប្រាស់ដោយមិនដឹងខ្លួន ដោយសារតែគិតថាពួកគេគ្រាន់តែបង់ថ្លៃវិក្កយបត្រធម្មតា។
  • ការបោកប្រាស់តាមរយៈការគាំទ្របច្ចេកវិទ្យា និងកម្មវិធី៖ អ្នកវាយប្រហារខ្លះធ្វើពុតជាបុគ្គលិកផ្នែក IT ឬអ្នកផ្តល់សេវាកម្មកម្មវិធី។ ពួកគេអាចនិយាយថាឧបករណ៍មានបញ្ហាចាំបាច់ត្រូវដោះស្រាយជាបន្ទាន់ ដើម្បីបង្កើតភាពប្រញាប់ប្រញាល់ រួចស្នើសុំសិទ្ធិបញ្ជាពីចម្ងាយ (Remote access) ឬជំរុញឱ្យបុគ្គលិកដំឡើងកម្មវិធីបច្ចុប្បន្នភាពក្លែងក្លាយ ឬកម្មវិធីដែលមានគ្រោះថ្នាក់។
  • ការបោកប្រាស់តាមរយៈ Ransomware និងមេរោគ (Malware)៖ លីង ឯកសារភ្ជាប់ ឬការទាញយកកម្មវិធីដែលមានបំណងអាក្រក់ អាចចម្លងមេរោគ ឬ Ransomware ចូលទៅក្នុងឧបករណ៍អាជីវកម្ម។ ការវាយប្រហារទាំងនេះអាចលួចទិន្នន័យរសើប ចាក់សោរកូដឯកសារ (Encrypt) រំខានដល់ប្រតិបត្តិការ និងនាំឱ្យខាតបង់ចំណាយស្តារឡើងវិញយ៉ាងច្រើន។
  • ការបោកប្រាស់ដែលប្រើប្រាស់ថាមពល AI៖ បច្ចេកវិទ្យាប្រាជ្ញាសិប្បនិម្មិតកំពុងធ្វើឱ្យការបោកប្រាស់កាន់តែគួរឱ្យជឿជាក់។ ជនល្មើសអាចប្រើ AI ដើម្បីបង្កើតអ៊ីមែល Phishing ដ៏ប្រាកដនិយម និងថែមទាំងការហៅទូរស័ព្ទ Deepfake ដែលលេចឡើងដូចជាមកពីសហការី ឬទំនាក់ទំនងអាជីវកម្មដែលទុកចិត្ត។ បច្ចេកវិទ្យា AI ធ្វើឱ្យការសម្គាល់សញ្ញាព្រមាននៃការបោកប្រាស់កាន់តែលំបាកជាងមុន ដោយសារគេអាចប្រើវាដើម្បីកែសម្រួលវេយ្យាករណ៍ឱ្យត្រឹមត្រូវ និងមើលទៅដូចពិត។

. តើជនបោកប្រាស់អាជីវកម្មប្រតិបត្តិការយ៉ាងដូចម្តេច?

ការបោកប្រាស់ក្នុងជំនួញភាគច្រើនមិនបានចាប់ផ្តើមដោយការកេងចំណេញពីចន្លោះប្រហោងនៃកម្មវិធី (Software) នោះទេ ប៉ុន្តែចាប់ផ្តើមពីការកេងចំណេញលើមនុស្ស។ ឧក្រិដ្ឋជនបច្ចេកវិទ្យាប្រើប្រាស់បច្ចេកទេសផ្លូវចិត្តដ៏ឆ្លាតវៃ និងបច្ចេកវិទ្យា ដើម្បីបង្ហាញខ្លួនជាទីទុកចិត្ត និងបញ្ចុះបញ្ចូលបុគ្គលិកឱ្យធ្វើសកម្មភាពដែលពួកគេជាធម្មតាមិនធ្វើ៖

  • ការបោកប្រាស់ផ្លូវចិត្ត (Social Engineering)៖ ជាការលួងលោម ឬបោកបញ្ឆោតមនុស្សឱ្យទម្លាយព័ត៌មាន ឬផ្តល់សិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ។ អ្នកវាយប្រហារតែងតែបង្កើតអារម្មណ៍ប្រញាប់ប្រញាល់ ឬប្រើប្រាស់ភាពភ័យខ្លាចដើម្បីដាក់សម្ពាធលើបុគ្គលិកឱ្យចាត់វិធានការដោយមិនបានផ្ទៀងផ្ទាត់។ ពួកគេក៏អាចក្លែងបន្លំធ្វើជាអ្នកគ្រប់គ្រង ថ្នាក់ដឹកនាំ ឬបុគ្គលដែលមានអំណាច ហើយបញ្ជាក់ថាជានឹងមានផលប៉ះពាល់ ប្រសិនបើបុគ្គលិកមិនធ្វើតាម។ អ្នកខ្លះទៀតពឹងផ្អែកលើភាពស្និទ្ធស្នាលដោយធ្វើពុតជាសហការី ឬអតិថិជន។
  • ការប្រើប្រាស់ព័ត៌មានដែលមានជាសាធារណៈ៖ អ្នកវាយប្រហារជាច្រើនស្រាវជ្រាវពីគោលដៅរបស់ពួកគេមុនពេលចាប់ផ្តើមបោកប្រាស់។ បច្ចុប្បន្នមានវិធីជាច្រើនដែលមនុស្សចែករំលែកព័ត៌មានប្រវត្តិការងារ និងព័ត៌មានផ្ទាល់ខ្លួនលើបណ្តាញសង្គម (ដូចជា Facebook ឬ LinkedIn) ដែលអនុញ្ញាតឱ្យជនល្មើសយកទិន្នន័យទាំងនោះមកកែច្នៃសារឱ្យចំគោលដៅ និងមើលទៅស្របច្បាប់បំផុត។
  • គណនីដែលត្រូវបានលួច និងព័ត៌មានសម្ងាត់ដែលត្រូវគេប្លន់៖ ឈ្មោះអ្នកប្រើប្រាស់ (Username) និងពាក្យសម្ងាត់ដែលត្រូវគេលួច នៅតែជាវិធីងាយស្រួលបំផុតមួយសម្រាប់អ្នកវាយប្រហារក្នុងការចូលប្រើប្រាស់ប្រព័ន្ធអាជីវកម្ម។ ព័ត៌មានសម្ងាត់ទាំងនេះអាចត្រូវគេលួចតាមរយៈការវាយប្រហារ Phishing និងមេរោគ ឬការប្រើប្រាស់ពាក្យសម្ងាត់ជាន់គ្នាដែលធ្លាប់បានលេចធ្លាយនៅលើទីផ្សារងងឹត (Black market)។

. ឯកសារពាក់ព័ន្ធ

  • https://www.kaspersky.com/resource-center/preemptive-safety/avoid-business-scams
***Disclaimer: CamCERT own some of the content. Our purpose is pure to help spread the awareness, tips or other information related to security to everyone. Even though every information is true, accurate, completed and appropriate, we make no responsibility nor warranty since everything could go wrong.