
ที่มาภาพ: TechRadar
มาลแวร์ใหม่ iAuthFlow v2 ขโมย Passkey ของ Google แม้เปลี่ยนรหัสผ่าน
⚡ สรุป 30 วิ
Abnormal เผย iAuthFlow v2 ขายบนฟอรั่มมืดราคา $10,000 สามารถสร้าง Passkey ใหม่บนอุปกรณ์ของโจมตี. แม้ผู้ใช้จะรีเซ็ตรหัสผ่านและบล็อกเซสชัน…
การวิจัยของทีมความปลอดภัยจาก Abnormal เปิดเผยว่าเครื่องมือมัลแวร์รุ่นใหม่ชื่อ iAuthFlow v2 กำลังถูกขายบนฟอรั่มมืดของรัสเซียในราคาเหนือ $10,000 เครื่องมือนี้ออกแบบมาเพื่อให้ผู้โจมตีสามารถกลับเข้าสู่บัญชีอีเมลที่เคยถูกแฮกได้ แม้หลังจากที่เหยื่อทำการเปลี่ยนรหัสผ่านและยุติเซสชันทั้งหมดแล้ว ความสามารถดังกล่าวส่งผลต่อความเชื่อถือของระบบ passkey ที่หลายผู้ให้บริการกำลังโปรโมทว่าเป็น “ตัวฆ่า‑พาสเวิร์ด”
Overview
iAuthFlow v2 ปรากฏในตลาดบนเว็บมืดโดยมีวิดีโอสาธิตการทำงานของเครื่องมือ ซึ่งแสดงขั้นตอนการสร้าง passkey เพียงหกวินาทีหลังจากที่ผู้ใช้เข้าสู่ระบบสำเร็จ แม้กระบวนการดังกล่าวอาจต้องเผชิญกับการตรวจสอบเพิ่มเติมจากบริการเช่น Google ก็ตาม รายละเอียดเกี่ยวกับโครงสร้างของเครื่องมือยังไม่ได้เปิดเผยอย่างเต็มรูปแบบ แต่ผู้วิจัยได้รับตัวอย่างเพื่อทำการวิเคราะห์โดยตรง
จากข้อมูลที่ได้ เครื่องมือนี้ทำหน้าที่เป็น phishing tool ที่พยายามหลอกให้ผู้ใช้เข้าสู่ระบบบริการอีเมลหรือโซเชียลต่าง ๆ เช่น Google, Microsoft, iCloud และ LinkedIn เมื่อผู้ใช้กรอกข้อมูลรับรอง ระบบจะส่งต่อเครดิตเชียนให้กับผู้โจมตีโดยทันที พร้อมทั้งดำเนินการสร้าง passkey บนอุปกรณ์ของตนเองเพื่อเก็บไว้เป็นวิธีการเข้าถึงระยะยาว
ทีมวิจัยชี้ว่า แม้การเปลี่ยนรหัสผ่านและการบล็อกเซสชันจะยังคงเป็นแนวทางพื้นฐานในการป้องกันบัญชีที่ถูกเจาะ แต่ iAuthFlow v2 ทำให้ขั้นตอนเหล่านั้นไม่เพียงพอ เนื่องจากผู้โจมตีสามารถสร้างกุญแจเข้าระบบใหม่ได้โดยตรงบนอุปกรณ์ของตน
How iAuthFlow v2 Operates
กระบวนการทำงานเริ่มต้นด้วยหน้าเว็บฟิชชิงที่เลียนแบบหน้าล็อกอินของบริการเป้าหมาย ผู้ใช้จะถูกนำไปกรอกชื่อผู้ใช้และรหัสผ่านตามปกติ หลังจากส่งข้อมูล ระบบจะแสดงหน้าจอ “processing” เป็นเวลาไม่กี่วินาทีเพื่อทำให้ผู้ใช้คิดว่าเป็นขั้นตอนปกติ
ในช่วงเวลานั้น เครื่องมือจะรับข้อมูลล็อกอินเหล่านั้น ส่งต่อไปยังเซิร์ฟเวอร์ของผู้โจมตี และใช้บัญชีที่ได้เข้าถึงระบบอย่างเต็มรูปแบบพร้อมกับดำเนินการสร้าง passkey ใหม่บนอุปกรณ์ที่ผู้โจมตีควบคุม การสร้างกุญแจนี้ทำให้ข้อมูลส่วนตัวและสิทธิ์ต่าง ๆ ของบัญชียังคงเปิดอยู่ แม้ผู้ใช้จะเปลี่ยนรหัสผ่านหรือยกเลิกเซสชันทั้งหมด
การที่ passkey ถูกจัดเก็บบนอุปกรณ์ของผู้โจมตี ทำให้ระบบตรวจสอบความถูกต้องไม่สามารถแยกแยะได้ว่ากุญแจนั้นเป็นของเจ้าของบัญชีจริงหรือไม่ ส่งผลให้ผู้โจมตีมีสิทธิ์เข้าถึงข้อมูลและบริการต่าง ๆ ได้อย่างต่อเนื่อง
Passkeys: Benefits and New Threat Vector
Passkey ถูกออกแบบมาเพื่อแทนที่รหัสผ่านโดยใช้คีย์สาธารณะ‑ส่วนตัวที่เก็บอยู่บนอุปกรณ์ของผู้ใช้ การยืนยันตัวตนทำได้ด้วยลายนิ้วมือ, สแกนใบหน้า หรือ PIN ทำให้ข้อมูลลับไม่เคยถูกส่งผ่านเครือข่ายและลดความเสี่ยงต่อการฟิชชิงแบบดั้งเดิม
อย่างไรก็ตาม iAuthFlow v2 แสดงให้เห็นว่าหากผู้โจมตีสามารถสร้าง passkey ของตนเองบนอุปกรณ์ที่เขาควบคุมได้ ความปลอดภัยของระบบจะถูกทำลายโดยตรง เนื่องจากการตรวจสอบความเป็นเจ้าของกุญแจไม่แตกต่างกับการยืนยันจากอุปกรณ์ของผู้ใช้จริง
จึงเป็นเหตุผลว่าทำไมผู้ให้บริการหลายรายเริ่มเพิ่มขั้นตอน identity verification เพิ่มเติมก่อนอนุมัติการสร้างหรือเปลี่ยนแปลง passkey แม้ว่าการตรวจสอบเหล่านี้จะทำให้กระบวนการสมัครใช้งานช้าลงเล็กน้อย แต่ก็เป็นมาตรการที่จำเป็นเพื่อป้องกันช่องโหว่ใหม่ดังกล่าว
Defensive Recommendations
- ตรวจสอบบัญชีอย่างละเอียดเพื่อหา passkey หรือ security key ที่ไม่ได้รับอนุญาต รวมถึงกฎฟิลเตอร์และการส่งต่ออีเมลใน Gmail ที่อาจถูกสร้างขึ้นโดยผู้โจมตี
- ยกเลิก OAuth token และสิทธิ์ที่มอบให้กับแอปพลิเคชันที่ไม่รู้จัก หรือมีพฤติกรรมสงสัยจากรายงานกิจกรรมเข้าสู่ระบบ
- ตรวจสอบบันทึกเหตุการณ์ตรวจสอบการใช้ passkey, การยืนยันสองขั้นตอน (2‑Step Verification) และการเปลี่ยนแปลงข้อมูลกู้คืนหรือมอบหมายการเข้าถึงเพื่อหาความผิดปกติ
- หากพบว่ามีวิธีการรับรองตัวตนที่ถูกบันทึกโดยผู้โจมตี ให้ทำการลบออกทั้งหมดและตั้งค่าการยืนยันใหม่บนอุปกรณ์ของเจ้าของบัญชี
การดำเนินการเหล่านี้ต้องใช้ความรอบคอบ เนื่องจากบางขั้นตอนอาจส่งผลต่อการใช้งานปกติของบริการ หากไม่มั่นใจควรปรึกษาผู้เชี่ยวชาญด้านความปลอดภัยหรือฝ่ายสนับสนุนของผู้ให้บริการโดยตรง
Broader Impact
เครื่องมืออย่าง iAuthFlow v2 แสดงให้เห็นว่าการพัฒนาของเทคโนโลยีการรับรองตัวตนอาจกลายเป็นสนามรบใหม่ระหว่างผู้รักษาความปลอดภัยและผู้โจมตี การใช้ passkey อย่างกว้างขวางอาจทำให้ผู้ใช้ทั่วไปละเลยมาตรการป้องกันพื้นฐานเช่นการตรวจสอบกิจกรรมบัญชี
สำหรับองค์กรที่พึ่งพาการสื่อสารผ่านอีเมลเป็นหลัก ความเสี่ยงจากการถูกโจมตีแบบนี้อาจนำไปสู่การรั่วไหลของข้อมูลภายในและผลกระทบต่อความน่าเชื่อถือของแบรนด์ การเพิ่มระดับการตรวจสอบและการฝึกอบรมผู้ใช้ให้ระวังฟิชชิงจึงเป็นสิ่งจำเป็น
ในมุมมองระยะยาว นักวิจัยคาดว่าผู้ให้บริการอาจต้องพัฒนากลไกการยืนยันตัวตนที่ซับซ้อนมากขึ้น เช่น การผสมผสาน biometric data กับ behavioral analytics เพื่อป้องกันไม่ให้ผู้โจมตีสามารถสร้าง passkey ปลอมได้โดยง่าย
Summary
iAuthFlow v2 เป็นมัลแวร์ใหม่ที่ทำให้ผู้โจมตีสามารถสร้างและใช้ passkey เพื่อคงการเข้าถึงบัญชีอีเมลแม้หลังจากเปลี่ยนรหัสผ่าน การตรวจสอบ passkey, OAuth token และกฎต่าง ๆ ของบัญชีจึงกลายเป็นขั้นตอนสำคัญในการป้องกันภัยนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- This new malware can use Google passkeys even after a victim resets their password
- ผู้เขียน
- Sead Fadilpašić
- แหล่ง
- TechRadar
- วันที่เผยแพร่
- 21 สิงหาคม 2569 เวลา 22:05



