ข้อมูลจากมัลแวร์ขโมยข้อมูลเปิดเผยโทเคน AI ที่นำกลับมาใช้ข้าม MFA ได้
โจรไซเบอร์ใช้มัลแวร์ infostealer อย่าง Lumma Stealer และ Vidar ขโมยโทเคน AI จากบัญชีผู้ใช้ นำมาใช้เข้าถึงเครื่องมือ AI ของ Google และ Anthropic ได้โดยไม่ต้องผ่าน MFA
อาชญากรไซเบอร์กำลังใช้มัลแวร์ประเภท infostealer หรือมัลแวร์ขโมยข้อมูล เพื่อเข้าควบคุมบัญชีผู้ใช้ AI ของเหยื่อ โดยอาศัยข้อมูลที่ถูกขโมยมาจากเครื่องคอมพิวเตอร์ที่ติดมัลแวร์ ก่อนจะนำมาสร้างเป็นกุญแจดิจิทัลที่สามารถนำกลับมาใช้เข้าสู่ระบบได้อีกครั้ง ซึ่งวิธีนี้ทำให้สามารถข้ามขั้นตอนยืนยันตัวตนแบบหลายปัจจัยหรือ MFA ได้สำเร็จ
เทคนิคดังกล่าวมุ่งเป้าไปที่บัญชีผู้ใช้บริการ AI จากผู้ให้บริการรายใหญ่อย่าง Google และ Anthropic รวมถึงผู้พัฒนาโมเดล AI รายอื่นๆ เมื่อโจรได้โทเคนเซสชันหรือ API ของเหยื่อไปแล้ว ก็สามารถใช้สิทธิ์เดิมของเหยื่อในการเรียกใช้งานเครื่องมือ AI ได้ทันที โดยไม่จำเป็นต้องทราบรหัสผ่านหรือผ่านการยืนยันตัวตนใดๆ เพิ่มเติม
มัลแวร์ขโมยข้อมูลที่ถูกใช้แพร่หลาย
มัลแวร์ infostealer ที่โด่งดังในกลุ่มอาชญากรไซเบอร์ ได้แก่ Lumma Stealer และ Vidar มัลแวร์เหล่านี้ถูกออกแบบมาเพื่อรวบรวมข้อมูลหลากหลายประเภทจากเครื่องที่ติดมัลแวร์ ตั้งแต่ข้อมูลประจำตัว รหัสผ่าน โทเคนเซสชัน ไปจนถึง API ที่ผู้ใช้ล็อกอินค้างไว้ในเบราว์เซอร์หรือแอปพลิเคชัน
ข้อมูลที่ถูกขโมยเหล่านี้จะถูกส่งกลับไปยังเซิร์ฟเวอร์ของผู้ควบคุมมัลแวร์ จากนั้นจะถูกนำไปขายหรือแจกจ่ายในตลาดมืดของข้อมูลขโมย ผู้ซื้อสามารถนำข้อมูลเหล่านี้ไปใช้เข้าถึงบริการต่างๆ ได้ทันที โดยไม่ต้องเจาะระบบใหม่
โทเคน AI ที่นำกลับมาใช้ซ้ำได้
โทเคนเซสชันที่ถูกขโมยมาจากบริการ AI มีคุณสมบัติสำคัญคือสามารถนำกลับมาเล่นซ้ำหรือ replay ได้ เมื่อผู้ใช้ล็อกอินเข้าใช้งาน AI แพลตฟอร์มผ่านเว็บเบราว์เซอร์ ระบบจะสร้างโทเคนเพื่อยืนยันสิทธิ์การเข้าถึง โทเคนนี้จะถูกเก็บไว้ในเครื่องและถูกส่งไปตรวจสอบทุกครั้งที่มีการเรียกใช้งาน
มัลแวร์ infostealer สามารถดึงโทเคนเหล่านี้ออกจากเบราว์เซอร์หรือหน่วยความจำของแอปพลิเคชันได้โดยตรง เมื่อโจรได้โทเคนไปแล้ว ก็สามารถนำไปใช้กับเครื่องมือหรือ API ของผู้ให้บริการ AI ได้ทันที โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตนใหม่
ผู้ให้บริการ AI รายใหญ่ที่ตกเป็นเป้า
จากข้อมูลที่เปิดเผย กลุ่มผู้ให้บริการ AI ที่ตกเป็นเป้าหมายหลัก ได้แก่ Google และ Anthropic ซึ่งเป็นผู้พัฒนาโมเดล AI ชั้นนำของโลก นอกจากนี้ยังมีผู้ให้บริการรายอื่นๆ ที่อาจได้รับผลกระทบเช่นกัน
บัญชีที่ถูกขโมยโทเคนอาจถูกนำไปใช้เรียกโมเดล AI เพื่อสร้างเนื้อหา วิเคราะห์ข้อมูล หรือทำงานอัตโนมัติ ซึ่งอาจก่อให้เกิดค่าใช้จ่ายจำนวนมากหรือความเสียหายต่อข้อมูลของเจ้าของบัญชีตัวจริง
ผลกระทบและความเสี่ยงที่ต้องระวัง
ผู้ใช้บริการ AI ควรตระหนักถึงความเสี่ยงที่โทเคนเซสชันอาจถูกขโมยได้แม้จะเปิดใช้งาน MFA แล้ว เพราะโทเคนที่ถูกขโมยสามารถนำไปใช้ข้ามขั้นตอนยืนยันตัวตนได้ การป้องกันที่ดีที่สุดคือหลีกเลี่ยงการติดมัลแวร์ infostealer ตั้งแต่ต้นทาง
องค์กรและผู้ใช้งานควรอัปเดตซอฟต์แวร์ป้องกันมัลแวร์อยู่เสมอ หลีกเลี่ยงการดาวน์โหลดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ และหมั่นตรวจสอบกิจกรรมการใช้งาน AI ของตนเองอย่างสม่ำเสมอ หากพบการใช้งานที่ผิดปกติควรเปลี่ยนรหัสผ่านและเพิกถอนโทเคนทันที
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th