១. ព័ត៌មានទូទៅ
អាជីវកម្មគ្រប់ទំហំទាំងអស់សុទ្ធតែជាគោលដៅរបស់ជនបោកប្រាស់ មិនថាកំពុងដំណើរការអាជីវកម្មបង្កើតថ្មី (Start-up) ទំហំតូច ឬអង្គភាពធំនោះទេ។ ឧក្រិដ្ឋជនបច្ចេកវិទ្យា (Cybercriminals) តែងតែចាប់យកបច្ចេកទេសថ្មីៗជាប្រចាំដើម្បីប្រមាញ់អាជីវកម្ម។ ការយល់ដឹងអំពីរបៀបដែលការបោកប្រាស់ក្នុងជំនួញទំនើបដំណើរការ និងការសម្គាល់សញ្ញាព្រមាន បានក្លាយជាកត្តាចាំបាច់បំផុតសម្រាប់គ្រប់អាជីវកម្មទាំងអស់។
២.អ្វីដែលអ្នកត្រូវដឹង
- ការបោកប្រាស់ក្នុងជំនួញ ភាគច្រើនពឹងផ្អែកលើការលួចទិន្នន័យតាមអ៊ីមែល (Phishing) ការក្លែងបន្លំអត្តសញ្ញាណ (Impersonation) និងការបោកប្រាស់ផ្លូវចិត្ត (Social engineering) ដើម្បីលួចប្រាក់ ទិន្នន័យ ឬព័ត៌មានសម្ងាត់សម្រាប់ចូលប្រើប្រាស់គណនី។
- បុគ្គលិក គឺជាគោលដៅទូទៅបំផុត ដែលធ្វើឱ្យការយល់ដឹងអំពីសុវត្ថិភាព និងនីតិវិធីផ្ទៀងផ្ទាត់មានសារៈសំខាន់ស្មើនឹងប្រព័ន្ធការពារបច្ចេកទេសដែរ។
- បច្ចេកវិទ្យា AI កំពុងធ្វើឱ្យការបោកប្រាស់កាន់តែគួរឱ្យជឿជាក់ តាមរយៈអ៊ីមែលដែលមើលទៅដូចពិត គេហទំព័រក្លែងក្លាយ និងថែមទាំងការក្លែងសំឡេងដើម្បីបោកប្រាស់អាជីវកម្មទៀតផង។
- ពាក្យសម្ងាត់រឹងមាំ ការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវច្រើនកត្តា (Multi-factor authentication – MFA) ការធ្វើបច្ចុប្បន្នភាពកម្មវិធី និងឧបករណ៍សុវត្ថិភាពស៊ីប័រដែលទុកចិត្តបាន អាចជួយកាត់បន្ថយហានិភ័យនៃការវាយប្រហារតាមប្រព័ន្ធអ៊ីនធឺណិត។
- ត្រូវផ្ទៀងផ្ទាត់ជានិច្ច នូវការទាមទារទូទាត់ប្រាក់ដែលមិនបានរំពឹងទុក ការផ្លាស់ប្តូរព័ត៌មានលម្អិតរបស់អ្នកផ្គត់ផ្គង់ ឬការណែនាំបន្ទាន់ៗ តាមរយៈប្រព័ន្ធទំនាក់ទំនងដែលទុកចិត្តបាន មុននឹងចាត់វិធានការ។
៣. តើអ្វីជាការបោកប្រាស់ក្នុងជំនួញ?
ការបោកប្រាស់ក្នុងជំនួញ គឺជាការប៉ងប្រព្រឹត្តដើម្បីបោកបញ្ឆោតអង្គភាពឱ្យប្រគល់ប្រាក់ ឬព័ត៌មានរសើប។ ជនបោកប្រាស់ក៏អាចបោកបញ្ឆោតដើម្បីទទួលបានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធរបស់ក្រុមហ៊ុនផងដែរ។
ការបោកប្រាស់ភាគច្រើនចាប់ផ្តើមតាមប្រព័ន្ធអនឡាញ តាមរយៈអ៊ីមែលស្ទូចយកព័ត៌មាន (Phishing emails) គេហទំព័រក្លែងក្លាយ ឯកសារភ្ជាប់ដែលមានមេរោគ សារអត្ថបទ ឬគណនីអាជីវកម្មដែលត្រូវបានលួចចូលប្រើប្រាស់ (Compromised accounts)។
ការបោកប្រាស់ក្នុងជំនួញទំនើបមានទំនាក់ទំនងយ៉ាងជិតស្និទ្ធជាមួយសុវត្ថិភាពស៊ីប័រ (Cybersecurity) ដោយសារតែជនល្មើសកាន់តែតម្រង់ទិសលើប្រព័ន្ធឌីជីថល ជាជាងទ្រព្យសម្បត្តិរូបវន្ត។ អ៊ីមែល Phishing ដែលជោគជ័យមួយ ឬពាក្យសម្ងាត់ដែលត្រូវគេលួច អាចគ្រប់គ្រាន់ក្នុងការចូលទៅកាន់គណនីសំខាន់ៗ ឬប្រព័ន្ធអាជីវកម្មផ្ទៃក្នុងបាន។
ឧក្រិដ្ឋជនបច្ចេកវិទ្យាក៏កំពុងស្វែងរកផលប្រយោជន៍ពីការដែលអាជីវកម្មកាន់តែច្រើនពឹងផ្អែកលើការទំនាក់ទំនងឌីជីថល និងសេវាកម្មក្លោដ (Cloud services)។ ការទទួលបានសិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធទាំងនេះ ផ្តល់អំណាចយ៉ាងច្រើនដល់ជនបោកប្រាស់។
៤. ហេតុអ្វីបានជាអាជីវកម្មកាន់តែរងការគំរាមកំហែង និងក្លាយជាគោលដៅ?
អាជីវកម្មគឺជាគោលដៅដ៏ទាក់ទាញ ដោយសារតែពួកគេជារឿយៗមានសិទ្ធិចូលប្រើប្រាស់ទ្រព្យសម្បត្តិ និងព័ត៌មានដែលមានតម្លៃ ដែលអាចយកទៅប្រើប្រាស់ប្រឆាំងនឹងអាជីវកម្មខ្លួនឯងបាន។ សូម្បីតែអាជីវកម្មតូចតាច ក៏អាចដំណើរការការទូទាត់ប្រាក់ធំៗ ឬរក្សាទុកព័ត៌មានរសើប ដែលឧក្រិដ្ឋជនអាចលក់ ឬយកទៅប្រើប្រាស់ក្នុងការវាយប្រហារបន្តទៀតបានដែរ។
ឧក្រិដ្ឋជនបច្ចេកវិទ្យាក៏អាចតម្រង់ទិសវាយប្រហារលើអង្គភាពនានាបានយ៉ាងមានប្រសិទ្ធភាពជាងពេលណាៗទាំងអស់៖
- យុទ្ធនាការ Phishing ស្វ័យប្រវត្តិ អាចផ្ញើអ៊ីមែលដែលគួរឱ្យជឿជាក់រាប់ពាន់ក្នុងរយៈពេលប៉ុន្មាននាទី។
- ឧបករណ៍ AI អាចបង្កើតសារដែលមើលទៅដូចពិត និងថែមទាំងក្លែងសំឡេង ដើម្បីធ្វើឱ្យការបោកប្រាស់លេចឡើងកាន់តែស្របច្បាប់។ វាបានក្លាយជាការងាយស្រួល និងរហ័សជាងមុនសម្រាប់អ្នកវាយប្រហារ ក្នុងការកែច្នៃការបោកប្រាស់ឱ្យចំគោលដៅ ដោយប្រើប្រាស់ព័ត៌មានដែលប្រមូលបានតាមអនឡាញ។
គ្មានអាជីវកម្មណាដែលតូចពេក រហូតដល់មិនអាចក្លាយជាគោលដៅនោះទេ។ អង្គភាពធំៗផ្តល់រង្វាន់ផ្នែកហិរញ្ញវត្ថុធំជាង និងជាគោលដៅច្បាស់ក្រឡែត ប៉ុន្តែអាជីវកម្មធុនតូច និងមធ្យម ជារឿយៗត្រូវបានវាយប្រហារ ដោយសារតែពួកគេអាចមានធនធានសុវត្ថិភាពស៊ីប័រតិចតួច និងមាននីតិវិធីសុវត្ថិភាពមិនសូវផ្លូវការ ឬស្មុគស្មាញ។
៥. តើអ្វីខ្លះជាការបោកប្រាស់ក្នុងជំនួញដែលជួបប្រទះញឹកញាប់បំផុត?
ឧក្រិដ្ឋជនបច្ចេកវិទ្យាប្រើប្រាស់បច្ចេកទេសផ្លាស់ប្តូរច្រើនបែប និងច្នៃប្រឌិតខ្ពស់ ប៉ុន្តែការបោកប្រាស់ភាគច្រើនដើរតាមលំនាំស្រដៀងៗគ្នា ដោយពឹងផ្អែកលើការក្លែងបន្លំ ឬការបោកបញ្ឆោត ដើម្បីបញ្ចុះបញ្ចូលបុគ្គលិក ឬម្ចាស់អាជីវកម្មឱ្យប្រព្រឹត្តកំហុស៖
- ការលួចបន្លំអ៊ីមែលអាជីវកម្ម (Business Email Compromise – BEC)៖ រួមបញ្ចូលទាំងជនល្មើសក្លែងបន្លំធ្វើជាថ្នាក់ដឹកនាំ ឬដៃគូដែលទុកចិត្ត ដើម្បីបោកបញ្ឆោតបុគ្គលិកឱ្យធ្វើការទូទាត់ប្រាក់ ឬចែករំលែកព័ត៌មានសម្ងាត់។ ឧទាហរណ៍ទូទៅ រួមមានការបោកប្រាស់ទម្រង់ CEO Fraud (ជនបោកប្រាស់ធ្វើពុតជាបុគ្គលដែលមានឥទ្ធិពល) និងការក្លែងបន្លំជាអ្នកផ្គត់ផ្គង់ ដោយពួកគេអាចប្រើប្រាស់ដែន (Domains) ដែលស្រដៀងគ្នាបេះបិទទៅនឹងគេហទំព័រផ្លូវការ។
- ការស្ទូចយកព័ត៌មានអាជីវកម្ម និង Spear Phishing៖ ការបោកប្រាស់បែប Phishing គឺជាសារក្លែងបន្លំដែលបង្កើតឡើងដើម្បីលួចព័ត៌មានសម្ងាត់ ឬដំឡើងមេរោគ។ ការ Phishing ជាទ្រង់ទ្រាយធំ តម្រង់ទៅលើមនុស្សជាច្រើនដោយប្រើសារដូចគ្នា ខណៈដែល Spear Phishing ប្រើប្រាស់ព័ត៌មានផ្ទាល់ខ្លួនដើម្បីតម្រង់ទិសលើបុគ្គលិកជាក់លាក់។ សារទាំងនេះអាចផ្ញើតាមអ៊ីមែល ឬកម្មវិធីផ្ញើសារផ្សេងៗ។
- វិក្កយបត្រក្លែងក្លាយ និងការបោកប្រាស់ការទូទាត់ប្រាក់៖ ជនល្មើសអាចផ្ញើវិក្កយបត្រក្លែងក្លាយ ឬលួចស្ទាក់វិក្កយបត្រពិតប្រាកដ រួចផ្លាស់ប្តូរព័ត៌មានលម្អិតនៃការទូទាត់។ អាជីវកម្មអាចផ្ទេរប្រាក់ផ្ទាល់ទៅឱ្យជនបោកប្រាស់ដោយមិនដឹងខ្លួន ដោយសារតែគិតថាពួកគេគ្រាន់តែបង់ថ្លៃវិក្កយបត្រធម្មតា។
- ការបោកប្រាស់តាមរយៈការគាំទ្របច្ចេកវិទ្យា និងកម្មវិធី៖ អ្នកវាយប្រហារខ្លះធ្វើពុតជាបុគ្គលិកផ្នែក IT ឬអ្នកផ្តល់សេវាកម្មកម្មវិធី។ ពួកគេអាចនិយាយថាឧបករណ៍មានបញ្ហាចាំបាច់ត្រូវដោះស្រាយជាបន្ទាន់ ដើម្បីបង្កើតភាពប្រញាប់ប្រញាល់ រួចស្នើសុំសិទ្ធិបញ្ជាពីចម្ងាយ (Remote access) ឬជំរុញឱ្យបុគ្គលិកដំឡើងកម្មវិធីបច្ចុប្បន្នភាពក្លែងក្លាយ ឬកម្មវិធីដែលមានគ្រោះថ្នាក់។
- ការបោកប្រាស់តាមរយៈ Ransomware និងមេរោគ (Malware)៖ លីង ឯកសារភ្ជាប់ ឬការទាញយកកម្មវិធីដែលមានបំណងអាក្រក់ អាចចម្លងមេរោគ ឬ Ransomware ចូលទៅក្នុងឧបករណ៍អាជីវកម្ម។ ការវាយប្រហារទាំងនេះអាចលួចទិន្នន័យរសើប ចាក់សោរកូដឯកសារ (Encrypt) រំខានដល់ប្រតិបត្តិការ និងនាំឱ្យខាតបង់ចំណាយស្តារឡើងវិញយ៉ាងច្រើន។
- ការបោកប្រាស់ដែលប្រើប្រាស់ថាមពល AI៖ បច្ចេកវិទ្យាប្រាជ្ញាសិប្បនិម្មិតកំពុងធ្វើឱ្យការបោកប្រាស់កាន់តែគួរឱ្យជឿជាក់។ ជនល្មើសអាចប្រើ AI ដើម្បីបង្កើតអ៊ីមែល Phishing ដ៏ប្រាកដនិយម និងថែមទាំងការហៅទូរស័ព្ទ Deepfake ដែលលេចឡើងដូចជាមកពីសហការី ឬទំនាក់ទំនងអាជីវកម្មដែលទុកចិត្ត។ បច្ចេកវិទ្យា AI ធ្វើឱ្យការសម្គាល់សញ្ញាព្រមាននៃការបោកប្រាស់កាន់តែលំបាកជាងមុន ដោយសារគេអាចប្រើវាដើម្បីកែសម្រួលវេយ្យាករណ៍ឱ្យត្រឹមត្រូវ និងមើលទៅដូចពិត។
៦. តើជនបោកប្រាស់អាជីវកម្មប្រតិបត្តិការយ៉ាងដូចម្តេច?
ការបោកប្រាស់ក្នុងជំនួញភាគច្រើនមិនបានចាប់ផ្តើមដោយការកេងចំណេញពីចន្លោះប្រហោងនៃកម្មវិធី (Software) នោះទេ ប៉ុន្តែចាប់ផ្តើមពីការកេងចំណេញលើមនុស្ស។ ឧក្រិដ្ឋជនបច្ចេកវិទ្យាប្រើប្រាស់បច្ចេកទេសផ្លូវចិត្តដ៏ឆ្លាតវៃ និងបច្ចេកវិទ្យា ដើម្បីបង្ហាញខ្លួនជាទីទុកចិត្ត និងបញ្ចុះបញ្ចូលបុគ្គលិកឱ្យធ្វើសកម្មភាពដែលពួកគេជាធម្មតាមិនធ្វើ៖
- ការបោកប្រាស់ផ្លូវចិត្ត (Social Engineering)៖ ជាការលួងលោម ឬបោកបញ្ឆោតមនុស្សឱ្យទម្លាយព័ត៌មាន ឬផ្តល់សិទ្ធិចូលប្រើប្រាស់ប្រព័ន្ធ។ អ្នកវាយប្រហារតែងតែបង្កើតអារម្មណ៍ប្រញាប់ប្រញាល់ ឬប្រើប្រាស់ភាពភ័យខ្លាចដើម្បីដាក់សម្ពាធលើបុគ្គលិកឱ្យចាត់វិធានការដោយមិនបានផ្ទៀងផ្ទាត់។ ពួកគេក៏អាចក្លែងបន្លំធ្វើជាអ្នកគ្រប់គ្រង ថ្នាក់ដឹកនាំ ឬបុគ្គលដែលមានអំណាច ហើយបញ្ជាក់ថាជានឹងមានផលប៉ះពាល់ ប្រសិនបើបុគ្គលិកមិនធ្វើតាម។ អ្នកខ្លះទៀតពឹងផ្អែកលើភាពស្និទ្ធស្នាលដោយធ្វើពុតជាសហការី ឬអតិថិជន។
- ការប្រើប្រាស់ព័ត៌មានដែលមានជាសាធារណៈ៖ អ្នកវាយប្រហារជាច្រើនស្រាវជ្រាវពីគោលដៅរបស់ពួកគេមុនពេលចាប់ផ្តើមបោកប្រាស់។ បច្ចុប្បន្នមានវិធីជាច្រើនដែលមនុស្សចែករំលែកព័ត៌មានប្រវត្តិការងារ និងព័ត៌មានផ្ទាល់ខ្លួនលើបណ្តាញសង្គម (ដូចជា Facebook ឬ LinkedIn) ដែលអនុញ្ញាតឱ្យជនល្មើសយកទិន្នន័យទាំងនោះមកកែច្នៃសារឱ្យចំគោលដៅ និងមើលទៅស្របច្បាប់បំផុត។
- គណនីដែលត្រូវបានលួច និងព័ត៌មានសម្ងាត់ដែលត្រូវគេប្លន់៖ ឈ្មោះអ្នកប្រើប្រាស់ (Username) និងពាក្យសម្ងាត់ដែលត្រូវគេលួច នៅតែជាវិធីងាយស្រួលបំផុតមួយសម្រាប់អ្នកវាយប្រហារក្នុងការចូលប្រើប្រាស់ប្រព័ន្ធអាជីវកម្ម។ ព័ត៌មានសម្ងាត់ទាំងនេះអាចត្រូវគេលួចតាមរយៈការវាយប្រហារ Phishing និងមេរោគ ឬការប្រើប្រាស់ពាក្យសម្ងាត់ជាន់គ្នាដែលធ្លាប់បានលេចធ្លាយនៅលើទីផ្សារងងឹត (Black market)។
៧. ឯកសារពាក់ព័ន្ធ
- https://www.kaspersky.com/resource-center/preemptive-safety/avoid-business-scams







