421/69 (IT) ประจำวันพุธที่ 5 สิงหาคม 2569

นักวิจัยด้านัความมั่นคงปลอดภัยไซเบอร์ได้ค้นพบเทคนิคการโจมตีรูปแบบใหม่ที่เรียกว่า Pass-ta-key ซึ่งพุ่งเป้าไปที่ระบบ Google Password Manager บนเบราว์เซอร์ Chrome ในระบบปฏิบัติการ Windows ที่มีการใช้งานชิป TPM โดยการโจมตีนี้จะส่งผลกระทบต่ออุปกรณ์ที่ติดมัลแวร์อยู่ก่อนแล้ว โดยเปิดโอกาสให้ผู้ไม่ประสงค์ดีสามารถเข้ายึดบัญชี ข้ามขั้นตอนการยืนยันตัวตน และดึงข้อมูลกุญแจส่วนตัว (Private Key) ของ Passkey ออกไปได้ แม้ว่าเทคโนโลยี Passkey จะได้รับการยอมรับว่าเป็นวิธีการยืนยันตัวตนที่ปลอดภัยกว่ารหัสผ่านทั่วไป เนื่องจากสามารถป้องกันการโจมตีแบบฟิชชิงได้อย่างมีประสิทธิภาพ แต่เหตุการณ์นี้ชี้ให้เห็นว่าระบบยังคงมีความเสี่ยงหากสภาพแวดล้อมของอุปกรณ์นั้นไม่ปลอดภัยและมีมัลแวร์แฝงตัวอยู่
รายละเอียดของการโจมตีถูกแบ่งออกเป็นสามระดับ เริ่มจากเทคนิค Pass-ta-key พื้นฐานที่มัลแวร์จะสวมรอยเป็นอุปกรณ์ที่เชื่อถือได้เพื่อส่งคำขอสิทธิ์การเข้าถึงบัญชี ระดับต่อมาคือ Silver Pass-ta-key ซึ่งผู้โจมตีสามารถลงทะเบียนกุญแจยืนยันตัวตนของตนเองเข้าสู่ระบบเพื่อหลอกผ่านขั้นตอนการตรวจสอบ และระดับที่รุนแรงที่สุดคือ Golden Pass-ta-key ที่มัลแวร์สามารถดึงรหัสผ่านหลัก (Master Key) จากหน่วยความจำของเบราว์เซอร์มาใช้ถอดรหัส Passkey ทั้งหมดที่ซิงก์ไว้ในบัญชีได้ ทั้งนี้ ในส่วนของการป้องกันจากผู้ให้บริการ แพลตฟอร์มที่มีการตรวจสอบสถานะการยืนยันตัวตนอย่างเข้มงวดเช่น GitHub สามารถป้องกันการโจมตีระดับพื้นฐานได้ โดยหากการยืนยันตัวตนล้มเหลว ระบบจะแสดงหน้าต่างแจ้งเตือนว่าไม่สามารถเข้าสู่ระบบด้วย Passkey ได้ และแนะนำให้ผู้ใช้งานเปลี่ยนไปเข้าสู่ระบบด้วยรหัสผ่านตามปกติ ส่วนบริการอย่าง eBay ที่เคยพบช่องโหว่ในการตรวจสอบสถานะดังกล่าว เบื้องต้นมีรายงานว่าได้ดำเนินการแก้ไขเรียบร้อยแล้วหลังจากได้รับแจ้งจากทีมนักวิจัย
สำหรับแนวทางการลดความเสี่ยง ผู้ใช้งานและผู้ดูแลระบบควรให้ความสำคัญกับการรักษาความปลอดภัยของอุปกรณ์ปลายทางเป็นหลัก โดยการติดตั้งและอัปเดตระบบป้องกันมัลแวร์อย่างสม่ำเสมอ เนื่องจากการโจมตีเหล่านี้จะทำงานได้ก็ต่อเมื่อมีมัลแวร์ทำงานอยู่ในเครื่องของผู้ใช้งาน นอกจากนี้ ในฝั่งของผู้พัฒนาเว็บไซต์และระบบจัดการข้อมูลประจำตัว ควรมีการตรวจสอบกระบวนการยืนยันตัวตนของผู้ใช้อย่างรัดกุม เพิ่มความเข้มงวดในการลงทะเบียนอุปกรณ์ใหม่ และปรับปรุงระบบไม่ให้ข้อมูลสำคัญตกค้างในหน่วยความจำ เบื้องต้นผู้ใช้งานควรหมั่นตรวจสอบประวัติการเข้าถึงบัญชี หากพบความผิดปกติในการใช้งาน Passkey ควรพิจารณาเปลี่ยนวิธีเข้าสู่ระบบและตรวจสอบความปลอดภัยของอุปกรณ์ทันทีเพื่อป้องกันความเสียหายที่อาจเกิดขึ้น
