มาลแวร์ใหม่ iAuthFlow v2 ขโมย Passkey ของ Google แม้เปลี่ยนรหัสผ่าน

ที่มาภาพ: TechRadar

Security-อ่าน 7 นาทีTechRadar

มาลแวร์ใหม่ iAuthFlow v2 ขโมย Passkey ของ Google แม้เปลี่ยนรหัสผ่าน

⚡ สรุป 30 วิ

Abnormal เผย iAuthFlow v2 ขายบนฟอรั่มมืดราคา $10,000 สามารถสร้าง Passkey ใหม่บนอุปกรณ์ของโจมตี. แม้ผู้ใช้จะรีเซ็ตรหัสผ่านและบล็อกเซสชัน…

การวิจัยของทีมความปลอดภัยจาก Abnormal เปิดเผยว่าเครื่องมือมัลแวร์รุ่นใหม่ชื่อ iAuthFlow v2 กำลังถูกขายบนฟอรั่มมืดของรัสเซียในราคาเหนือ $10,000 เครื่องมือนี้ออกแบบมาเพื่อให้ผู้โจมตีสามารถกลับเข้าสู่บัญชีอีเมลที่เคยถูกแฮกได้ แม้หลังจากที่เหยื่อทำการเปลี่ยนรหัสผ่านและยุติเซสชันทั้งหมดแล้ว ความสามารถดังกล่าวส่งผลต่อความเชื่อถือของระบบ passkey ที่หลายผู้ให้บริการกำลังโปรโมทว่าเป็น “ตัวฆ่า‑พาสเวิร์ด”

Overview

iAuthFlow v2 ปรากฏในตลาดบนเว็บมืดโดยมีวิดีโอสาธิตการทำงานของเครื่องมือ ซึ่งแสดงขั้นตอนการสร้าง passkey เพียงหกวินาทีหลังจากที่ผู้ใช้เข้าสู่ระบบสำเร็จ แม้กระบวนการดังกล่าวอาจต้องเผชิญกับการตรวจสอบเพิ่มเติมจากบริการเช่น Google ก็ตาม รายละเอียดเกี่ยวกับโครงสร้างของเครื่องมือยังไม่ได้เปิดเผยอย่างเต็มรูปแบบ แต่ผู้วิจัยได้รับตัวอย่างเพื่อทำการวิเคราะห์โดยตรง

จากข้อมูลที่ได้ เครื่องมือนี้ทำหน้าที่เป็น phishing tool ที่พยายามหลอกให้ผู้ใช้เข้าสู่ระบบบริการอีเมลหรือโซเชียลต่าง ๆ เช่น Google, Microsoft, iCloud และ LinkedIn เมื่อผู้ใช้กรอกข้อมูลรับรอง ระบบจะส่งต่อเครดิตเชียนให้กับผู้โจมตีโดยทันที พร้อมทั้งดำเนินการสร้าง passkey บนอุปกรณ์ของตนเองเพื่อเก็บไว้เป็นวิธีการเข้าถึงระยะยาว

ทีมวิจัยชี้ว่า แม้การเปลี่ยนรหัสผ่านและการบล็อกเซสชันจะยังคงเป็นแนวทางพื้นฐานในการป้องกันบัญชีที่ถูกเจาะ แต่ iAuthFlow v2 ทำให้ขั้นตอนเหล่านั้นไม่เพียงพอ เนื่องจากผู้โจมตีสามารถสร้างกุญแจเข้าระบบใหม่ได้โดยตรงบนอุปกรณ์ของตน

How iAuthFlow v2 Operates

กระบวนการทำงานเริ่มต้นด้วยหน้าเว็บฟิชชิงที่เลียนแบบหน้าล็อกอินของบริการเป้าหมาย ผู้ใช้จะถูกนำไปกรอกชื่อผู้ใช้และรหัสผ่านตามปกติ หลังจากส่งข้อมูล ระบบจะแสดงหน้าจอ “processing” เป็นเวลาไม่กี่วินาทีเพื่อทำให้ผู้ใช้คิดว่าเป็นขั้นตอนปกติ

ในช่วงเวลานั้น เครื่องมือจะรับข้อมูลล็อกอินเหล่านั้น ส่งต่อไปยังเซิร์ฟเวอร์ของผู้โจมตี และใช้บัญชีที่ได้เข้าถึงระบบอย่างเต็มรูปแบบพร้อมกับดำเนินการสร้าง passkey ใหม่บนอุปกรณ์ที่ผู้โจมตีควบคุม การสร้างกุญแจนี้ทำให้ข้อมูลส่วนตัวและสิทธิ์ต่าง ๆ ของบัญชียังคงเปิดอยู่ แม้ผู้ใช้จะเปลี่ยนรหัสผ่านหรือยกเลิกเซสชันทั้งหมด

การที่ passkey ถูกจัดเก็บบนอุปกรณ์ของผู้โจมตี ทำให้ระบบตรวจสอบความถูกต้องไม่สามารถแยกแยะได้ว่ากุญแจนั้นเป็นของเจ้าของบัญชีจริงหรือไม่ ส่งผลให้ผู้โจมตีมีสิทธิ์เข้าถึงข้อมูลและบริการต่าง ๆ ได้อย่างต่อเนื่อง

Passkeys: Benefits and New Threat Vector

Passkey ถูกออกแบบมาเพื่อแทนที่รหัสผ่านโดยใช้คีย์สาธารณะ‑ส่วนตัวที่เก็บอยู่บนอุปกรณ์ของผู้ใช้ การยืนยันตัวตนทำได้ด้วยลายนิ้วมือ, สแกนใบหน้า หรือ PIN ทำให้ข้อมูลลับไม่เคยถูกส่งผ่านเครือข่ายและลดความเสี่ยงต่อการฟิชชิงแบบดั้งเดิม

อย่างไรก็ตาม iAuthFlow v2 แสดงให้เห็นว่าหากผู้โจมตีสามารถสร้าง passkey ของตนเองบนอุปกรณ์ที่เขาควบคุมได้ ความปลอดภัยของระบบจะถูกทำลายโดยตรง เนื่องจากการตรวจสอบความเป็นเจ้าของกุญแจไม่แตกต่างกับการยืนยันจากอุปกรณ์ของผู้ใช้จริง

จึงเป็นเหตุผลว่าทำไมผู้ให้บริการหลายรายเริ่มเพิ่มขั้นตอน identity verification เพิ่มเติมก่อนอนุมัติการสร้างหรือเปลี่ยนแปลง passkey แม้ว่าการตรวจสอบเหล่านี้จะทำให้กระบวนการสมัครใช้งานช้าลงเล็กน้อย แต่ก็เป็นมาตรการที่จำเป็นเพื่อป้องกันช่องโหว่ใหม่ดังกล่าว

Defensive Recommendations

  • ตรวจสอบบัญชีอย่างละเอียดเพื่อหา passkey หรือ security key ที่ไม่ได้รับอนุญาต รวมถึงกฎฟิลเตอร์และการส่งต่ออีเมลใน Gmail ที่อาจถูกสร้างขึ้นโดยผู้โจมตี
  • ยกเลิก OAuth token และสิทธิ์ที่มอบให้กับแอปพลิเคชันที่ไม่รู้จัก หรือมีพฤติกรรมสงสัยจากรายงานกิจกรรมเข้าสู่ระบบ
  • ตรวจสอบบันทึกเหตุการณ์ตรวจสอบการใช้ passkey, การยืนยันสองขั้นตอน (2‑Step Verification) และการเปลี่ยนแปลงข้อมูลกู้คืนหรือมอบหมายการเข้าถึงเพื่อหาความผิดปกติ
  • หากพบว่ามีวิธีการรับรองตัวตนที่ถูกบันทึกโดยผู้โจมตี ให้ทำการลบออกทั้งหมดและตั้งค่าการยืนยันใหม่บนอุปกรณ์ของเจ้าของบัญชี

การดำเนินการเหล่านี้ต้องใช้ความรอบคอบ เนื่องจากบางขั้นตอนอาจส่งผลต่อการใช้งานปกติของบริการ หากไม่มั่นใจควรปรึกษาผู้เชี่ยวชาญด้านความปลอดภัยหรือฝ่ายสนับสนุนของผู้ให้บริการโดยตรง

Broader Impact

เครื่องมืออย่าง iAuthFlow v2 แสดงให้เห็นว่าการพัฒนาของเทคโนโลยีการรับรองตัวตนอาจกลายเป็นสนามรบใหม่ระหว่างผู้รักษาความปลอดภัยและผู้โจมตี การใช้ passkey อย่างกว้างขวางอาจทำให้ผู้ใช้ทั่วไปละเลยมาตรการป้องกันพื้นฐานเช่นการตรวจสอบกิจกรรมบัญชี

สำหรับองค์กรที่พึ่งพาการสื่อสารผ่านอีเมลเป็นหลัก ความเสี่ยงจากการถูกโจมตีแบบนี้อาจนำไปสู่การรั่วไหลของข้อมูลภายในและผลกระทบต่อความน่าเชื่อถือของแบรนด์ การเพิ่มระดับการตรวจสอบและการฝึกอบรมผู้ใช้ให้ระวังฟิชชิงจึงเป็นสิ่งจำเป็น

ในมุมมองระยะยาว นักวิจัยคาดว่าผู้ให้บริการอาจต้องพัฒนากลไกการยืนยันตัวตนที่ซับซ้อนมากขึ้น เช่น การผสมผสาน biometric data กับ behavioral analytics เพื่อป้องกันไม่ให้ผู้โจมตีสามารถสร้าง passkey ปลอมได้โดยง่าย

Summary

iAuthFlow v2 เป็นมัลแวร์ใหม่ที่ทำให้ผู้โจมตีสามารถสร้างและใช้ passkey เพื่อคงการเข้าถึงบัญชีอีเมลแม้หลังจากเปลี่ยนรหัสผ่าน การตรวจสอบ passkey, OAuth token และกฎต่าง ๆ ของบัญชีจึงกลายเป็นขั้นตอนสำคัญในการป้องกันภัยนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
This new malware can use Google passkeys even after a victim resets their password
ผู้เขียน
Sead Fadilpašić
แหล่ง
TechRadar
วันที่เผยแพร่
21 สิงหาคม 2569 เวลา 22:05

Related

บทความที่เกี่ยวข้อง

Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริงSecurity
3 สิงหาคม 2569 เวลา 10:00

Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริง

ศาลสหรัฐตัดสินให้ Google ชำระค่าชดเชยกว่า 5 พันล้านดอลลาร์ หลังฟ้องร้องว่า Incognito ไม่ปกป้องข้อมูลผู้ใช้อย่างแท้จริง. การอัปเดต Chrome…

Tom's Guide7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exeSecurity
3 กรกฎาคม 2569 เวลา 08:00

Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exe

Wallpaper Engine ถูกบังคับให้ลบส่วนของแอปพลิเคชันที่สร้างภาพพื้นหลังออกจาก Steam เนื่องจากพบไฟล์ .exe ที่แฝงมัลแวร์ ผู้ใช้ต้องสำรองข้อมูลก่อนวันที่ 6 กรกฎาคม.

GameSpot5 นาที
คัดลอกลิงก์แล้ว!