23/08/2026
“เงินบำนาญทั้งชีวิตหายไป… เพียงเพราะเสียงสะอื้นสายหนึ่ง”
วันที่ 1 มกราคม ควรเป็นวันเริ่มต้นปีใหม่ที่เปี่ยมด้วยความสุข แต่สำหรับ ศ.ดร. เอมี่ บล็อก จอย (Amy Block Joy, Ph.D.) ศาสตราจารย์กิตติคุณแห่ง UC Berkeley มันกลับกลายเป็นจุดเริ่มต้นของฝันร้าย เมื่อเงินบำนาญประจำเดือนไม่ถูกโอนเข้าบัญชี และเมื่อพยายามล็อกอินเข้าระบบ เธอกลับพบว่าบัญชีของตัวเองถูกยึดไปอย่างสมบูรณ์
เบื้องหลังเหตุการณ์นี้ไม่ใช่การแฮกระบบทางคอมพิวเตอร์ แต่เป็นปฏิบัติการจิตวิทยาที่เรียกว่า "Jigsaw Social Engineering" ที่เจาะผ่านจุดที่อ่อนไหวที่สุดขององค์กร นั่นคือ ความเห็นใจของคนเรานั้นเอง
---
แผนผังกลลวง: ต่อจิ๊กซอว์ใต้คราบน้ำตา
คนร้ายไม่ได้ข้อมูลทั้งหมดในครั้งเดียว แต่ใช้ช่องโหว่ของ Call Center ที่มีพนักงานผลัดเปลี่ยนกันรับสาย โทรเข้ามาทีละนิดเพื่อต่อภาพใหญ่:
สายที่ 1 — หยอดคำถามและแกล้งสับสน: มิจฉาชีพโทรเข้ามาด้วยเสียงสั่นเครือ ร้องไห้สะอึกสะอื้น แกล้งสลับชื่อกลางกับนามสกุล พนักงาน Call Center (ที่เป็น Outsource) ด้วยความสงสารและอยากบริการ จึงเผลอ "ช่วยทวนชื่อและข้อมูลที่ถูกต้อง" ให้เสียเอง
สายที่ 2 — เก็บตกข้อมูล: คนร้ายนำเศษข้อมูลที่ได้ใหม่ มาโทรหาพนักงานอีกคน เพื่อผ่านคำถามยืนยันตัวตนข้อถัดไป
สายที่ 3 — ปิดจ๊อบ: เมื่อได้ข้อมูลครบ คนร้ายขอเปลี่ยนอีเมลหลักของบัญชีทันที
เมื่ออีเมลถูกเปลี่ยน ประตูกลก็พังทลายลง คนร้ายกด "ลืมชื่อผู้ใช้" และ "รีเซ็ตรหัสผ่าน" ลิงก์ทั้งหมดถูกส่งตรงไปยังอีเมลของคนร้าย ระบบความปลอดภัยสองชั้น (MFA) กลายเป็นหมันทันที เพราะถูกยึดช่องทางสื่อสารไปตั้งแต่ต้นทาง จากนั้นคนร้ายก็เปลี่ยนเลขบัญชีรับเงินบำนาญเป็นบัญชีม้า ก่อนวันจ่ายเงินเพียงไม่กี่วัน
กว่าจะรู้ตัว มีบัญชีตกเป็นเป้าหมายถึง 345 ราย ถูกขโมยเงินสำเร็จ 10 บัญชี รวมมูลค่าความเสียหาย $154,507 (กว่า 5.4 ล้านบาท) ก่อนที่ทีมความปลอดภัยจะสกัดกั้นส่วนที่เหลือมูลค่าเกือบ 9 แสนดอลลาร์ไว้ได้ทัน
---
3 ช่องโหว่ใหญ่ที่องค์กรต้องเรียนรู้
Silent Notification: ระบบส่งการแจ้งเตือนการเปลี่ยนข้อมูลสำคัญไปยัง "อีเมลใหม่" เท่านั้น โดยไม่ส่งสัญญาณเตือนกลับไปยังอีเมลเดิมของเจ้าของบัญชี
Dormant Risk: สถิติจาก Journal of Accountancy ชี้ว่า ผู้สูงอายุถึง 4 ใน 10 คนไม่เคยล็อกอินเข้าไปเช็กยอดเงินเกษียณเลย บัญชีที่ไม่มีการเคลื่อนไหวจึงกลายเป็นเป้าหมายชั้นดี
Empathy without Verification: พนักงานด่านหน้าถูกฝึกมาให้ "บริการด้วยความเข้าใจ" แต่ขาดการอบรมเรื่อง "จิตวิทยาการต้มตุ๋น" จนความใจอ่อนกลายเป็นช่องโหว่
---
การยกเครื่องใหม่: อุดช่องโหว่ด้วยกระบวนการและสติ
บทเรียนครั้งนี้ทำให้องค์กรยกเครื่องระบบป้องกันทันที:
1. Dual-Channel Alert: ทุกการเปลี่ยนข้อมูลสำคัญ ต้องแจ้งเตือนไปยังช่องทางติดต่อเดิมเสมอ
2. Behavioral Monitoring: ระบบจะตรวจจับทันทีหากมีการโทรเข้าซ้ำๆ ผิดปกติเพื่อขอแก้ข้อมูล หรือมีความพยายามเปลี่ยนบัญชีรับเงินก่อนวันตัดรอบจ่ายเงิน (Payday)
3. Red Flag Training: ฝึกอบรมพนักงานด่านหน้าให้แยกแยะความแตกต่างระหว่าง "ลูกค้าที่สับสนจริง" กับ "มิจฉาชีพที่ใช้ละครบีบน้ำตา"
---
> "สิ่งที่คนร้ายขโมยไปไม่ใช่แค่ตัวเลขในบัญชี… แต่คือความรู้สึกปลอดภัยและความสบายใจในชีวิต" ศ.ดร. เอมี่ บล็อก จอย
ระบบรักษาความปลอดภัยที่ล้ำสมัยที่สุด อาจพังทลายลงได้ด้วยการโทรเพียงไม่กี่สาย หากกระบวนการทำงานเปิดช่องให้คนร้ายใช้ประโยชน์จากความใจอ่อน ในโลกยุคดิจิทัล ความมั่นคงปลอดภัยทางการเงินจึงไม่ได้ขึ้นอยู่กับโค้ดหรือ Firewall เท่านั้น แต่ขึ้นอยู่กับ สติ กระบวนการที่รัดกุม และการหมั่นตรวจสอบบัญชีของตัวเราเองอย่างสม่ำเสมอครับ