536/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569

SOCRadar เปิดเผยรายงานวิเคราะห์ข้อมูลจาก Stealer Log ในช่วง 90 วันที่ผ่านมา พบองค์กร 482 แห่งมีบัญชี AI หรือ Credential ที่ถูกเปิดเผย โดยในจำนวนนี้ 295 แห่งปรากฏอยู่ใน Log ที่ยังมีความเคลื่อนไหวในช่วงเวลาดังกล่าว ที่แสดงว่าความเสี่ยงจำนวนมากเป็นเหตุการณ์ล่าสุด ไม่ใช่ข้อมูลเก่าที่ถูกเก็บภายหลัง โดยรวมแล้วพบรายการ Stealer Log 5,434 รายการ เชื่อมโยงกับ Email Address ขององค์กร 1,500 รายการ ทั้งนี้ บัญชีหรือ Session ของ ChatGPT และ OpenAI ปรากฏใน 358 จาก 482 องค์กร คิดเป็นประมาณ 90% ของรายการทั้งหมดในรายงาน ขณะที่แพลตฟอร์มอื่น เช่น Zapier, Notion, Hugging Face, Replit, Lovable และ ElevenLabs พบในสัดส่วนที่ต่ำกว่าอย่างมาก
รายงานระบุว่า ตัวเลขดังกล่าวไม่ได้ชี้ว่ามีปัญหาด้านความปลอดภัยกับ OpenAI โดยตรง แต่แสดงถึงพฤติกรรมการใช้งาน AI ในที่ทำงาน โดยพนักงานจำนวนมากสมัครใช้งาน ChatGPT ด้วย Email ขององค์กรบนอุปกรณ์ส่วนตัว หรือใช้งานนอกนโยบายขององค์กรโดยที่ฝ่าย IT ไม่รับทราบ ความเสี่ยงสำคัญคือบัญชี AI ที่ถูกขโมยไม่ได้มีเพียง Password แต่ยังรวมถึง Session Cookie และ API Key ซึ่งอาจถูกนำไป Replay เพื่อข้ามการยืนยันตัวตนได้ แม้จะมีการเปลี่ยน Password แล้วก็ตาม หาก Session เดิมยังไม่ถูกยกเลิก ผู้โจมตีก็ยังอาจคงสถานะการ Login ได้ นอกจากนี้ ประวัติการสนทนาในบัญชี AI อาจมี Source Code ข้อมูลลูกค้า สัญญา แผนงานที่ยังไม่เปิดเผย หรือข้อมูลภายในอื่น ๆ ที่พนักงานเคยป้อนเข้าไป ทำให้บัญชี AI กลายเป็นส่วนหนึ่งของ “ความทรงจำขององค์กร” ที่ผู้โจมตีสามารถเข้าถึงได้โดยไม่จำเป็นต้องเจาะระบบภายในโดยตรง
นอกจากความเสี่ยงด้านข้อมูลแล้ว API Key ที่ถูกขโมยยังสร้างความเสียหายทางการเงินผ่านพฤติกรรมที่เรียกว่า LLMjacking ซึ่งผู้โจมตีขโมย Key จาก Note, Configuration File หรือ Workspace Setting แล้วนำไปใช้รันงาน AI โดยให้เหยื่อเป็นผู้รับภาระค่าใช้จ่าย หรือขายสิทธิ์การเข้าถึงต่อในราคาถูก ขณะเดียวกันบัญชีของแพลตฟอร์ม Automation เช่น Zapier ยังเพิ่มความเสี่ยง เนื่องจากอาจมีสิทธิ์เชื่อมต่อไปยัง CRM, Email และ File Storage ทำให้ผู้โจมตีสามารถสร้าง Workflow เพื่อดึงข้อมูลออกอย่างต่อเนื่องจาก IP ของผู้ให้บริการที่ดูน่าเชื่อถือได้ รายงานแนะนำให้องค์กรนำแพลตฟอร์ม AI เข้าสู่ระบบ Single Sign-On ใช้ Session อายุสั้น หมุนเวียน Refresh Token และ API Key อย่างสม่ำเสมอ ตรวจจับการใช้งานจากตำแหน่งหรือช่วงเวลาที่ผิดปกติ และเมื่อพบพนักงานอยู่ใน Stealer Log ควรปฏิบัติเหตุการณ์ดังกล่าวเป็น Endpoint Security Incident ไม่ใช่เพียงการ Reset Password รวมถึงต้องค้นหา Shadow AI Account ให้พบก่อนจึงจะสามารถควบคุมและลดความเสี่ยงได้
แหล่งข่าว : https://securityaffairs.com/199933/ai/ai-accounts-are-becoming-the-new-target-for-infostealers.html
