ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

Home Tips & Tricks บัญชี Google Workspace หรือ Microsoft 365 ถูกแฮกหรือไม่? วิธีตรวจสอบและรับมือทันที

บัญชี Google Workspace หรือ Microsoft 365 ถูกแฮกหรือไม่? วิธีตรวจสอบและรับมือทันที

Check your account google workspace and microsoft 365 hacked

บัญชีอีเมลขององค์กรเชื่อมต่อกับข้อมูลสำคัญหลายส่วน เช่น อีเมล ไฟล์ รายชื่อติดต่อ ปฏิทิน และระบบภายในบริษัท

หากบัญชี Google Workspace หรือ Microsoft 365 ถูกเข้าถึงโดยไม่ได้รับอนุญาต ผู้โจมตีอาจขโมยข้อมูล ส่งอีเมลหลอกลวง หรือใช้บัญชีดังกล่าวโจมตีลูกค้าและพนักงานคนอื่นต่อได้

แม้จะตั้งรหัสผ่านที่คาดเดายากและเปิดใช้งานการยืนยันตัวตนหลายขั้นตอน (Multi-Factor Authentication: MFA) แล้ว บัญชีก็ยังเสี่ยงจาก Phishing, MFA Fatigue, Malware, การขโมย Session หรือการหลอกให้อนุญาตสิทธิ์แก่แอปภายนอก

หากพบความผิดปกติ ไม่ควรรอให้แน่ใจก่อนว่าบัญชีถูกแฮกหรือไม่ ควรแจ้งผู้ดูแลระบบและระงับการเข้าถึงโดยเร็วที่สุด

หากไม่ได้เป็นผู้เข้าสู่ระบบหรืออนุมัติ MFA ให้ทำทันที

  • ห้ามกด Approve หรือ Allow
  • บันทึกภาพหน้าจอ วัน เวลา และรายละเอียดที่พบ
  • ติดต่อผู้ดูแลระบบผ่านช่องทางอื่นที่เชื่อถือได้
  • เปลี่ยนรหัสผ่านจากอุปกรณ์ที่มั่นใจว่าปลอดภัย
  • ตรวจสอบอุปกรณ์และประวัติการเข้าสู่ระบบ
  • อย่าลบอีเมลหรือหลักฐานก่อนผู้ดูแลระบบตรวจสอบ

การเปลี่ยนรหัสผ่านเพียงอย่างเดียวอาจไม่เพียงพอ เพราะผู้โจมตีอาจยังมี Session, Token, App Password หรือสิทธิ์จากแอปภายนอกอยู่

7 signs google workspace and microsoft 365 account account hacked

7 สัญญาณว่าบัญชีอาจถูกเข้าถึงโดยไม่ได้รับอนุญาต

1) ได้รับคำขอ MFA ทั้งที่ไม่ได้กำลังเข้าสู่ระบบ

เหตุการณ์นี้อาจเป็นการโจมตีแบบ MFA Fatigue ซึ่งผู้โจมตีส่งคำขอ MFA ซ้ำๆ เพื่อให้ผู้ใช้สับสน รำคาญ หรือเผลอกด Approve ควรปฏิเสธคำขอ แจ้งผู้ดูแลระบบ และตรวจสอบประวัติการเข้าสู่ระบบทันที

2) พบอุปกรณ์หรือเบราว์เซอร์ที่ไม่รู้จัก

การแจ้งเตือนว่ามีอุปกรณ์ เบราว์เซอร์ หรือระบบปฏิบัติการใหม่เข้าสู่บัญชี อาจหมายความว่ามีบุคคลอื่นทราบรหัสผ่านหรือขโมยข้อมูลการเข้าสู่ระบบไปแล้ว

ควรตรวจสอบชื่ออุปกรณ์ วัน เวลา IP Address ตำแหน่ง และกิจกรรมที่เกิดขึ้นหลังการเข้าสู่ระบบ หากพบอุปกรณ์ที่ไม่รู้จัก ให้บันทึกหลักฐาน ลงชื่อออกจากอุปกรณ์ดังกล่าว และแจ้งผู้ดูแลระบบ

3) พบการเข้าสู่ระบบจากประเทศหรือช่วงเวลาที่ผิดปกติ

หากพบการเข้าสู่ระบบจากประเทศที่ไม่เคยเดินทางไป หรือเกิดขึ้นในช่วงเวลาที่มั่นใจว่าไม่ได้ใช้งาน ควรตรวจสอบเพิ่มเติม อย่างไรก็ตาม ตำแหน่งที่แสดงจาก IP Address อาจคลาดเคลื่อนจากการใช้ VPN เครือข่ายโทรศัพท์มือถือ หรือระบบของผู้ให้บริการอินเทอร์เน็ต จึงควรพิจารณาร่วมกับอุปกรณ์ เวลา และกิจกรรมที่เกิดขึ้นในบัญชี

4) มีอีเมลถูกส่ง ลบ หรือย้ายโดยไม่ทราบสาเหตุ

หากพบอีเมลที่ไม่ได้เป็นผู้ส่ง ข้อความสำคัญหายไป หรือมีอีเมลถูกย้ายไปยังโฟลเดอร์ที่ไม่เคยใช้งาน อาจหมายความว่าผู้โจมตีกำลังใช้บัญชีและพยายามซ่อนหลักฐาน

สัญญาณที่ควรตรวจสอบ ได้แก่

  • มีข้อความที่ไม่รู้จักในโฟลเดอร์ Sent
  • อีเมลถูกลบหรือย้ายโดยไม่ทราบสาเหตุ
  • ลูกค้าหรือเพื่อนร่วมงานได้รับอีเมลแปลกๆ จากบัญชี
  • มีการเปลี่ยนลายเซ็นอีเมล
  • บัญชีถูกระงับไม่ให้ส่งอีเมลเนื่องจากตรวจพบ Spam

5) มี Email Forwarding หรือ Inbox Rule ที่ไม่ได้สร้างเอง

ควรตรวจสอบ Email Forwarding, Inbox Rules หรือ Filters, Mailbox Delegation, Send As, การตอบกลับอัตโนมัติ และลายเซ็นอีเมล หากพบรายการที่ไม่รู้จัก ควรบันทึกหลักฐานก่อนลบและแจ้งผู้ดูแลระบบ

6) มีแอปภายนอกเชื่อมต่อกับบัญชีโดยไม่รู้จัก

ผู้โจมตีอาจหลอกให้ผู้ใช้กด Allow เพื่ออนุญาตให้แอปภายนอกเข้าถึง Gmail, Outlook, Google Drive, OneDrive, SharePoint, รายชื่อติดต่อ หรือปฏิทินได้ โดยไม่จำเป็นต้องใช้รหัสผ่านอีกครั้ง

หากพบแอปที่ไม่รู้จักหรือไม่มีความจำเป็นต้องใช้งาน ให้บันทึกชื่อแอปและสิทธิ์ที่ได้รับ จากนั้นเพิกถอนสิทธิ์และแจ้งผู้ดูแลระบบ

7) มีวิธี MFA หรือข้อมูลกู้คืนบัญชีที่ไม่รู้จัก

ผู้โจมตีอาจเพิ่มหมายเลขโทรศัพท์ Authenticator, Security Key, Passkey, Recovery Email หรือ App Password ของตนเองไว้ เพื่อกลับเข้าบัญชีได้อีกภายหลัง

หากพบข้อมูลที่ไม่รู้จัก อย่าลบเพียงอย่างเดียว ควรแจ้งผู้ดูแลระบบเพื่อตรวจสอบว่าเพิ่มเข้ามาเมื่อใด และมีกิจกรรมผิดปกติอื่นเกิดขึ้นร่วมด้วยหรือไม่

ผู้ใช้งานควรทำอย่างไรเมื่อสงสัยว่าบัญชีถูกแฮก

1. หยุดอนุมัติคำขอที่ไม่รู้จัก

ห้ามกด Approve, Allow หรือกรอกรหัส MFA ในเว็บไซต์ที่ไม่มั่นใจ แม้หน้าเว็บไซต์จะมีโลโก้หรือรูปแบบคล้าย Google หรือ Microsoft ก็ตาม

2. ติดต่อผู้ดูแลระบบทันที

ควรติดต่อผ่านโทรศัพท์ ระบบ Ticket หรือช่องทางอื่นที่เชื่อถือได้ ไม่ควรใช้อีเมลบัญชีที่สงสัยว่าถูกยึดเป็นช่องทางหลักในการแจ้งเหตุ

3. เปลี่ยนรหัสผ่านจากอุปกรณ์ที่ปลอดภัย

เปลี่ยนเป็นรหัสผ่านใหม่ที่ไม่ซ้ำกับบัญชีหรือเว็บไซต์อื่น หากเคยใช้รหัสเดียวกันกับระบบอื่น ควรเปลี่ยนรหัสผ่านของระบบเหล่านั้นด้วย ดังนั้น หากสงสัยว่าเครื่องติด Malware หรือโปรแกรมขโมยข้อมูล ไม่ควรใช้เครื่องดังกล่าวเปลี่ยนรหัสผ่าน ให้ใช้อุปกรณ์ที่เชื่อถือได้แทน

4. ตรวจสอบอุปกรณ์และประวัติการเข้าสู่ระบบ

ตรวจสอบอุปกรณ์ วัน เวลา IP Address และตำแหน่งที่เข้าสู่ระบบ หากพบรายการที่ไม่รู้จัก ให้บันทึกหลักฐานและลงชื่อออกจากอุปกรณ์นั้น

5. ตรวจสอบการตั้งค่าบัญชี

ตรวจสอบแอปภายนอก วิธี MFA, Recovery Email, Email Forwarding, Inbox Rules และ App Passwords หากพบรายการผิดปกติ ให้แจ้งผู้ดูแลระบบก่อนแก้ไขเพื่อรักษาหลักฐานสำหรับการตรวจสอบ

Checklist สำหรับผู้ดูแล Google Workspace

checklist admin account google workspace

หากสงสัยว่าบัญชี Google Workspace ถูกเข้าถึงโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรดำเนินการดังนี้

  • Suspend บัญชีผู้ใช้ชั่วคราวเพื่อหยุดการเข้าถึง
  • ตรวจสอบ User log events, อุปกรณ์, Email Log Search และ Security Logs
  • ตรวจสอบ Filters, Email Forwarding, Delegation และการตั้งค่า Gmail
  • Reset รหัสผ่านและ Revoke OAuth 2.0 Tokens
  • ลบ App Passwords และวิธี 2-Step Verification ที่ไม่รู้จัก
  • ตรวจสอบ Recovery Email และหมายเลขโทรศัพท์
  • ตรวจสอบ Admin audit logs หากบัญชีมีสิทธิ์ผู้ดูแลระบบ
  • ตรวจสอบอีเมลและไฟล์ที่อาจถูกเข้าถึง
  • คืนสิทธิ์ให้ผู้ใช้เมื่อมั่นใจว่าบัญชีและอุปกรณ์ปลอดภัยแล้ว

ตามเอกสารของ Google การ Suspend ผู้ใช้จะรีเซ็ต Sign-in Cookies และ OAuth Tokens ของบัญชีนั้น ผู้ดูแลระบบยังควรตรวจสอบและดำเนินการตามรายการอื่นให้ครบก่อนเปิดบัญชีกลับมาใช้งาน

ดูคำแนะนำเพิ่มเติมจาก Google Workspace Admin Help

Checklist สำหรับผู้ดูแล Microsoft 365

หากสงสัยว่าบัญชี Microsoft 365 ถูกเข้าถึงโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรดำเนินการดังนี้

  • Disable บัญชีหรือปิดการเข้าสู่ระบบชั่วคราว
  • Reset รหัสผ่านจากระบบที่เป็นแหล่งข้อมูลบัญชี
  • Revoke Sessions ผ่าน Microsoft Entra
  • ตรวจสอบและลบวิธี MFA ที่ไม่รู้จัก
  • ตรวจสอบ Applications with user consent
  • ตรวจสอบสิทธิ์ Admin และ Role Assignment
  • ตรวจสอบ Email Forwarding และ Inbox Rules รวมถึง Hidden Rules
  • ตรวจสอบ Mailbox Delegation, Send As และ Send on Behalf
  • ตรวจสอบ Microsoft Entra Sign-in Logs, Audit Logs และ Message Trace
  • ตรวจสอบอีเมลที่ส่งออกและการเข้าถึงข้อมูลใน OneDrive หรือ SharePoint

หากบัญชีถูกใช้ส่ง Spam จนถูกระงับการส่งอีเมล ผู้ดูแลระบบควรตรวจสอบ Restricted Entities หลังจัดการเหตุการณ์และรักษาความปลอดภัยบัญชีเรียบร้อยแล้ว

ดูคำแนะนำเพิ่มเติมจาก Microsoft Learn

ก่อนเปิดบัญชีกลับมาใช้งาน

ผู้ดูแลระบบควรตรวจสอบให้ครบก่อนเปิดบัญชีกลับมาใช้งาน ดังนี้

  • เปลี่ยนรหัสผ่านแล้ว
  • ยกเลิก Session และ Token แล้ว
  • ไม่มีอุปกรณ์หรือวิธี MFA ที่ไม่รู้จัก
  • ไม่มีแอปภายนอกที่น่าสงสัย
  • ไม่มี Email Forwarding หรือ Inbox Rule ผิดปกติ
  • ไม่มีสิทธิ์ Admin หรือ Delegation ที่ไม่ได้รับอนุญาต
  • ตรวจสอบอีเมลและข้อมูลที่อาจถูกเข้าถึงแล้ว
  • ตรวจสอบอุปกรณ์ของผู้ใช้งานว่าไม่มี Malware
  • ระบุช่วงเวลาและขอบเขตของเหตุการณ์ได้แล้ว
  • แจ้งผู้เกี่ยวข้องหากมีอีเมลหลอกลวงหรือข้อมูลรั่วไหล

หากเหตุการณ์เกี่ยวข้องกับข้อมูลส่วนบุคคล ข้อมูลทางการเงิน หรือข้อมูลสำคัญขององค์กร ควรให้ผู้รับผิดชอบด้านกฎหมายและการคุ้มครองข้อมูลประเมินหน้าที่ในการแจ้งเหตุเพิ่มเติม

วิธีป้องกันไม่ให้เกิดเหตุซ้ำ

  • บังคับใช้ MFA กับผู้ใช้งานทุกบัญชี
  • ใช้ Passkey หรือ Security Key สำหรับบัญชีสำคัญ
  • ใช้ Number Matching แทนการกด Approve เพียงอย่างเดียว
  • แยกบัญชี Admin ออกจากบัญชีอีเมลที่ใช้ประจำ
  • จำกัดสิทธิ์ Admin ตามความจำเป็น
  • จำกัดการอนุญาต Third-party Apps
  • ปิด Legacy Authentication และ App Passwords หากไม่จำเป็น
  • จำกัดการส่งต่ออีเมลออกภายนอกองค์กร
  • เปิด Security Alerts และตรวจสอบ Logs อย่างสม่ำเสมอ
  • ฝึกอบรมพนักงานเกี่ยวกับ Phishing และ MFA Fatigue
  • อัปเดตระบบและโปรแกรมป้องกัน Malware ให้เป็นเวอร์ชันล่าสุด
  • จัดทำ Incident Response Checklist สำหรับเหตุบัญชีถูกเจาะ

คำขอ MFA ที่ไม่ได้เป็นผู้กด อุปกรณ์ที่ไม่รู้จัก อีเมลถูกส่งเอง หรือมี Email Forwarding และแอปภายนอกเพิ่มเข้ามา อาจหมายความว่าบัญชีกำลังถูกเข้าถึงโดยไม่ได้รับอนุญาต

สิ่งสำคัญคือหยุดการเข้าถึง รักษาหลักฐาน ยกเลิก Session และสิทธิ์ที่เกี่ยวข้อง รวมถึงตรวจสอบความเสียหายให้ครบก่อนเปิดบัญชีกลับมาใช้งาน การเปลี่ยนรหัสผ่านเพียงอย่างเดียวยังไม่ถือว่าแก้ไขเหตุการณ์เสร็จสมบูรณ์

หากองค์กรของคุณใช้งาน Google Workspace หรือ Microsoft 365 และต้องการความช่วยเหลือในการตรวจสอบบัญชี วางระบบความปลอดภัย หรือจัดการเหตุผิดปกติ ทีมงาน hostatom พร้อมให้คำปรึกษาและดูแลระบบสำหรับองค์กรอย่างครบวงจร