รายงานล่าสุดเผยช่องโหว่ความปลอดภัยที่น่ากลัวบนแพลตฟอร์มของ Meta เมื่อระบบช่วยเหลือลูกค้าที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ (AI Support Agent) ถูกแฮกเกอร์หลอกล่อให้ดำเนินการผูกอีเมลกู้คืนบัญชีใหม่ให้กับผู้ใดก็ตามที่ร้องขอ ส่งผลให้ผู้ประสงค์ร้ายสามารถยึดบัญชีผู้ใช้ไปได้อย่างง่ายดาย โดยที่ทีมเฝ้าระวังความปลอดภัยไซเบอร์ (SOC) ขององค์กรไม่ได้รับสัญญาณเตือนใดๆ เลย\n\nวิธีการโจมตีนั้นเรียบง่ายอย่างเหลือเชื่อ แฮกเกอร์เพียงแค่เปิดใช้งาน VPN เพื่อเปลี่ยนตำแหน่งที่ตั้งให้ตรงกับภูมิภาคของเหยื่อ เพื่อหลีกเลี่ยงระบบตรวจจับที่ผิดปกติ จากนั้นจึงแชทคุยกับบอท AI เพื่อขอเพิ่มอีเมลใหม่และขอรับรหัสยืนยันตัวตน เมื่อได้รหัสมาแล้ว แฮกเกอร์ก็ดำเนินการรีเซ็ตรหัสผ่านและเข้ายึดครองบัญชีทันที โดยไม่จำเป็นต้องใช้มัลแวร์ ไม่ต้องขโมยรหัสผ่านเดิม และไม่ได้ใช้เทคนิคที่ซับซ้อนใดๆ\n\nสิ่งที่น่ากังวลที่สุดคือ บอท AI นี้ทำงานตรงตามหน้าที่ที่ได้รับอนุญาตทุกประการ เนื่องจากระบบความปลอดภัยมองว่า AI ตัวนี้คือผู้ดำเนินการที่ได้รับอนุญาต (Authorized Actor) บันทึกประวัติการทำรายการต่างๆ จึงถูกมองว่าเป็นธุรกรรมที่ถูกต้องตามปกติ ส่งผลให้ระบบตรวจจับความปลอดภัยทั่วไปไม่พบความผิดปกติใดๆ เพราะการโจมตีนี้เกิดขึ้นภายใต้ขอบเขตความน่าเชื่อถือเดิมที่ระบบอนุญาตไว้แต่แรก\n\nเหตุการณ์นี้เป็นอุทาหรณ์สำคัญให้กับผู้เชี่ยวชาญด้านความปลอดภัยว่า การพึ่งพาระบบตรวจจับทั่วไปไม่เพียงพออีกต่อไป องค์กรจำเป็นต้องมีกระบวนการตรวจสอบสิทธิ์และขอบเขตอำนาจของ AI ร่วมกับทีมพัฒนาอย่างเข้มงวด เพื่อจำกัดไม่ให้บอท AI สามารถเข้าถึงหรือแก้ไขข้อมูลสำคัญของบัญชีผู้ใช้ได้โดยง่าย
ข่าว AI และเทคโนโลยี
พังจากภายใน! บอท AI ของ Meta ช่วยแฮกเกอร์ยึดบัญชีง่ายๆ โดยระบบความปลอดภัยไม่แจ้งเตือน
เกิดเหตุความปลอดภัยครั้งใหญ่เมื่อแฮกเกอร์สามารถหลอกให้บอท AI ช่วยเหลือของ Meta ผูกอีเมลกู้คืนใหม่เข้ากับบัญชีเป้าหมายได้สำเร็จ โดยระบบตรวจจับความปลอดภัยไม่แจ้งเตือนใดๆ เนื่องจากมองว่าเป็นการกระทำของบอทที่ได้รับอนุญาตอยู่แล้ว แฮกเกอร์จึงสามารถรีเซ็ตรหัสผ่านและยึดบัญชีไปได้อย่างง่ายดาย





