← 返回新闻首页
网络安全官方

Infostealer มุ่งเป้าบัญชี AI องค์กร เสี่ยงเปิดเผย Session, API Key และข้อมูลสำคัญ - Thailand Computer Emergency Response Team (ThaiCERT)

536/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569 SOCRadar เปิ

ThaiCERT查看原文 ↗
信息窃取者瞄准企业人工智能账户,可能导致会话、API密钥和敏感数据泄露——泰国计算机应急响应小组(ThaiCERT)

536/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569

SOCRadar เปิดเผยรายงานวิเคราะห์ข้อมูลจาก Stealer Log ในช่วง 90 วันที่ผ่านมา พบองค์กร 482 แห่งมีบัญชี AI หรือ Credential ที่ถูกเปิดเผย โดยในจำนวนนี้ 295 แห่งปรากฏอยู่ใน Log ที่ยังมีความเคลื่อนไหวในช่วงเวลาดังกล่าว ที่แสดงว่าความเสี่ยงจำนวนมากเป็นเหตุการณ์ล่าสุด ไม่ใช่ข้อมูลเก่าที่ถูกเก็บภายหลัง โดยรวมแล้วพบรายการ Stealer Log 5,434 รายการ เชื่อมโยงกับ Email Address ขององค์กร 1,500 รายการ ทั้งนี้ บัญชีหรือ Session ของ ChatGPT และ OpenAI ปรากฏใน 358 จาก 482 องค์กร คิดเป็นประมาณ 90% ของรายการทั้งหมดในรายงาน ขณะที่แพลตฟอร์มอื่น เช่น Zapier, Notion, Hugging Face, Replit, Lovable และ ElevenLabs พบในสัดส่วนที่ต่ำกว่าอย่างมาก

รายงานระบุว่า ตัวเลขดังกล่าวไม่ได้ชี้ว่ามีปัญหาด้านความปลอดภัยกับ OpenAI โดยตรง แต่แสดงถึงพฤติกรรมการใช้งาน AI ในที่ทำงาน โดยพนักงานจำนวนมากสมัครใช้งาน ChatGPT ด้วย Email ขององค์กรบนอุปกรณ์ส่วนตัว หรือใช้งานนอกนโยบายขององค์กรโดยที่ฝ่าย IT ไม่รับทราบ ความเสี่ยงสำคัญคือบัญชี AI ที่ถูกขโมยไม่ได้มีเพียง Password แต่ยังรวมถึง Session Cookie และ API Key ซึ่งอาจถูกนำไป Replay เพื่อข้ามการยืนยันตัวตนได้ แม้จะมีการเปลี่ยน Password แล้วก็ตาม หาก Session เดิมยังไม่ถูกยกเลิก ผู้โจมตีก็ยังอาจคงสถานะการ Login ได้ นอกจากนี้ ประวัติการสนทนาในบัญชี AI อาจมี Source Code ข้อมูลลูกค้า สัญญา แผนงานที่ยังไม่เปิดเผย หรือข้อมูลภายในอื่น ๆ ที่พนักงานเคยป้อนเข้าไป ทำให้บัญชี AI กลายเป็นส่วนหนึ่งของ “ความทรงจำขององค์กร” ที่ผู้โจมตีสามารถเข้าถึงได้โดยไม่จำเป็นต้องเจาะระบบภายในโดยตรง

นอกจากความเสี่ยงด้านข้อมูลแล้ว API Key ที่ถูกขโมยยังสร้างความเสียหายทางการเงินผ่านพฤติกรรมที่เรียกว่า LLMjacking ซึ่งผู้โจมตีขโมย Key จาก Note, Configuration File หรือ Workspace Setting แล้วนำไปใช้รันงาน AI โดยให้เหยื่อเป็นผู้รับภาระค่าใช้จ่าย หรือขายสิทธิ์การเข้าถึงต่อในราคาถูก ขณะเดียวกันบัญชีของแพลตฟอร์ม Automation เช่น Zapier ยังเพิ่มความเสี่ยง เนื่องจากอาจมีสิทธิ์เชื่อมต่อไปยัง CRM, Email และ File Storage ทำให้ผู้โจมตีสามารถสร้าง Workflow เพื่อดึงข้อมูลออกอย่างต่อเนื่องจาก IP ของผู้ให้บริการที่ดูน่าเชื่อถือได้ รายงานแนะนำให้องค์กรนำแพลตฟอร์ม AI เข้าสู่ระบบ Single Sign-On ใช้ Session อายุสั้น หมุนเวียน Refresh Token และ API Key อย่างสม่ำเสมอ ตรวจจับการใช้งานจากตำแหน่งหรือช่วงเวลาที่ผิดปกติ และเมื่อพบพนักงานอยู่ใน Stealer Log ควรปฏิบัติเหตุการณ์ดังกล่าวเป็น Endpoint Security Incident ไม่ใช่เพียงการ Reset Password รวมถึงต้องค้นหา Shadow AI Account ให้พบก่อนจึงจะสามารถควบคุมและลดความเสี่ยงได้

แหล่งข่าว : https://securityaffairs.com/199933/ai/ai-accounts-are-becoming-the-new-target-for-infostealers.html

手机左右滑动,电脑按 ← → 键,也能切换新闻