Back to Blog

ข้อมูลจากมัลแวร์ขโมยข้อมูลเปิดเผยโทเคน AI ที่นำกลับมาใช้ข้าม MFA ได้

โจรไซเบอร์ใช้มัลแวร์ infostealer อย่าง Lumma Stealer และ Vidar ขโมยโทเคน AI จากบัญชีผู้ใช้ นำมาใช้เข้าถึงเครื่องมือ AI ของ Google และ Anthropic ได้โดยไม่ต้องผ่าน MFA

Sales
1 min read
ข้อมูลจากมัลแวร์ขโมยข้อมูลเปิดเผยโทเคน AI ที่นำกลับมาใช้ข้าม MFA ได้

อาชญากรไซเบอร์กำลังใช้มัลแวร์ประเภท infostealer หรือมัลแวร์ขโมยข้อมูล เพื่อเข้าควบคุมบัญชีผู้ใช้ AI ของเหยื่อ โดยอาศัยข้อมูลที่ถูกขโมยมาจากเครื่องคอมพิวเตอร์ที่ติดมัลแวร์ ก่อนจะนำมาสร้างเป็นกุญแจดิจิทัลที่สามารถนำกลับมาใช้เข้าสู่ระบบได้อีกครั้ง ซึ่งวิธีนี้ทำให้สามารถข้ามขั้นตอนยืนยันตัวตนแบบหลายปัจจัยหรือ MFA ได้สำเร็จ

เทคนิคดังกล่าวมุ่งเป้าไปที่บัญชีผู้ใช้บริการ AI จากผู้ให้บริการรายใหญ่อย่าง Google และ Anthropic รวมถึงผู้พัฒนาโมเดล AI รายอื่นๆ เมื่อโจรได้โทเคนเซสชันหรือ API ของเหยื่อไปแล้ว ก็สามารถใช้สิทธิ์เดิมของเหยื่อในการเรียกใช้งานเครื่องมือ AI ได้ทันที โดยไม่จำเป็นต้องทราบรหัสผ่านหรือผ่านการยืนยันตัวตนใดๆ เพิ่มเติม


มัลแวร์ขโมยข้อมูลที่ถูกใช้แพร่หลาย


มัลแวร์ infostealer ที่โด่งดังในกลุ่มอาชญากรไซเบอร์ ได้แก่ Lumma Stealer และ Vidar มัลแวร์เหล่านี้ถูกออกแบบมาเพื่อรวบรวมข้อมูลหลากหลายประเภทจากเครื่องที่ติดมัลแวร์ ตั้งแต่ข้อมูลประจำตัว รหัสผ่าน โทเคนเซสชัน ไปจนถึง API ที่ผู้ใช้ล็อกอินค้างไว้ในเบราว์เซอร์หรือแอปพลิเคชัน

ข้อมูลที่ถูกขโมยเหล่านี้จะถูกส่งกลับไปยังเซิร์ฟเวอร์ของผู้ควบคุมมัลแวร์ จากนั้นจะถูกนำไปขายหรือแจกจ่ายในตลาดมืดของข้อมูลขโมย ผู้ซื้อสามารถนำข้อมูลเหล่านี้ไปใช้เข้าถึงบริการต่างๆ ได้ทันที โดยไม่ต้องเจาะระบบใหม่


โทเคน AI ที่นำกลับมาใช้ซ้ำได้


โทเคนเซสชันที่ถูกขโมยมาจากบริการ AI มีคุณสมบัติสำคัญคือสามารถนำกลับมาเล่นซ้ำหรือ replay ได้ เมื่อผู้ใช้ล็อกอินเข้าใช้งาน AI แพลตฟอร์มผ่านเว็บเบราว์เซอร์ ระบบจะสร้างโทเคนเพื่อยืนยันสิทธิ์การเข้าถึง โทเคนนี้จะถูกเก็บไว้ในเครื่องและถูกส่งไปตรวจสอบทุกครั้งที่มีการเรียกใช้งาน

มัลแวร์ infostealer สามารถดึงโทเคนเหล่านี้ออกจากเบราว์เซอร์หรือหน่วยความจำของแอปพลิเคชันได้โดยตรง เมื่อโจรได้โทเคนไปแล้ว ก็สามารถนำไปใช้กับเครื่องมือหรือ API ของผู้ให้บริการ AI ได้ทันที โดยไม่ต้องผ่านขั้นตอนการยืนยันตัวตนใหม่


ผู้ให้บริการ AI รายใหญ่ที่ตกเป็นเป้า


จากข้อมูลที่เปิดเผย กลุ่มผู้ให้บริการ AI ที่ตกเป็นเป้าหมายหลัก ได้แก่ Google และ Anthropic ซึ่งเป็นผู้พัฒนาโมเดล AI ชั้นนำของโลก นอกจากนี้ยังมีผู้ให้บริการรายอื่นๆ ที่อาจได้รับผลกระทบเช่นกัน

บัญชีที่ถูกขโมยโทเคนอาจถูกนำไปใช้เรียกโมเดล AI เพื่อสร้างเนื้อหา วิเคราะห์ข้อมูล หรือทำงานอัตโนมัติ ซึ่งอาจก่อให้เกิดค่าใช้จ่ายจำนวนมากหรือความเสียหายต่อข้อมูลของเจ้าของบัญชีตัวจริง


ผลกระทบและความเสี่ยงที่ต้องระวัง


ผู้ใช้บริการ AI ควรตระหนักถึงความเสี่ยงที่โทเคนเซสชันอาจถูกขโมยได้แม้จะเปิดใช้งาน MFA แล้ว เพราะโทเคนที่ถูกขโมยสามารถนำไปใช้ข้ามขั้นตอนยืนยันตัวตนได้ การป้องกันที่ดีที่สุดคือหลีกเลี่ยงการติดมัลแวร์ infostealer ตั้งแต่ต้นทาง

องค์กรและผู้ใช้งานควรอัปเดตซอฟต์แวร์ป้องกันมัลแวร์อยู่เสมอ หลีกเลี่ยงการดาวน์โหลดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ และหมั่นตรวจสอบกิจกรรมการใช้งาน AI ของตนเองอย่างสม่ำเสมอ หากพบการใช้งานที่ผิดปกติควรเปลี่ยนรหัสผ่านและเพิกถอนโทเคนทันที


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th