สิ่งที่ Blackhatsect0r และ DXQRTXX ค้นพบบนเซิร์ฟเวอร์ที่ถูกเปิดเผย
นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Blackhatsect0r และ DXQRTXX เพิ่งค้นพบสิ่งที่ผิดปกติ: เซิร์ฟเวอร์ที่ไม่มีการป้องกันซึ่งดูเหมือนจะเป็นแกนกลางการดำเนินงานของแพลตฟอร์มโจมตีไซเบอร์ที่ขับเคลื่อนด้วย AI แทนที่จะซ่อนตัวอยู่เบื้องหลังชั้นของการเข้ารหัสหรือการควบคุมการเข้าถึง เซิร์ฟเวอร์กลับถูกเปิดทิ้งไว้ เผยให้เห็นข้อมูลรับรองที่ถูกขโมย ซอร์สโค้ด และรายการ URL เป้าหมาย 498,000 รายการที่เครื่องมือนี้ดูเหมือนจะมุ่งเป้าไปที่
ตามรายงานเกี่ยวกับการค้นพบนี้ ระบบที่ถูกเปิดเผยไม่ได้เป็นเพียงแหล่งรวมข้อมูลที่ถูกขโมยเท่านั้น แต่ยังรวมถึงซอร์สโค้ดจริงที่อยู่เบื้องหลังเครื่องมือโจมตีอัตโนมัติ ซึ่งบ่งชี้ว่าผู้ดำเนินการกำลังใช้ปัญญาประดิษฐ์ในการระบุ จัดลำดับความสำคัญ และโจมตีเป้าหมายในระดับที่ยากที่จะทำได้ด้วยมือ ในทางปฏิบัติ นักวิจัยไม่เพียงพบหลักฐานของการละเมิดข้อมูลเท่านั้น แต่ยังพบแผงควบคุมของเครื่องที่กำลังทำการละเมิดนั้น
การเปิดเผยในลักษณะนี้ แม้จะ ironic ก็ตาม ให้หน้าต่างที่หาได้ยากแก่ผู้ป้องกันในการทำความเข้าใจว่าการดำเนินการขโมยข้อมูลรับรองในยุคปัจจุบันถูกสร้างและดำเนินการอย่างไร นอกจากนี้ยังตั้งคำถามที่ไม่สบายใจสำหรับใครก็ตามที่มีตัวตนออนไลน์: คุณจะรู้ได้อย่างไรว่าข้อมูลรับรองของคุณหรือ URL ขององค์กรคุณไปอยู่ในรายการแบบนี้หรือไม่?
AI กำลังทำให้การขโมยข้อมูลรับรองเป็นระบบอัตโนมัติในวงกว้างได้อย่างไร
สิ่งที่ทำให้เซิร์ฟเวอร์ที่ถูกเปิดเผยนี้โดดเด่นไม่ใช่แค่ปริมาณข้อมูล แต่เป็นการใช้ AI อย่างชัดเจนในการจัดการปริมาณนั้น URL เป้าหมายเกือบครึ่งล้านรายการไม่ใช่รายการที่ทีมเล็กๆ จะรวบรวมด้วยมือได้ เป็นขนาดที่เฉพาะระบบอัตโนมัติ และระบบอัตโนมัติที่ใช้ AI ช่วยมากขึ้นเท่านั้นที่จะสามารถดูแลและดำเนินการได้จริง
สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้นที่นักวิจัยด้านความปลอดภัยได้บันทึกไว้ เครื่องมือ AI สามารถเร่งการลาดตระเวน ช่วยผู้โจมตีคัดกรองชุดข้อมูลขนาดมหึมาของเป้าหมายที่อาจเป็นไปได้ และยังช่วยในการสร้างเหยื่อฟิชชิ่งหรือห่วงโซ่การโจมตีที่น่าเชื่อถือมากขึ้น รายงานแยกต่างหากเกี่ยวกับวิธีที่แฮกเกอร์ใช้ Claude AI เป็นอาวุธสำหรับการโจมตีไซเบอร์ อธิบายว่าผู้โจมตีที่มีความซับซ้อนใช้โมเดล AI เชิงพาณิชย์ในการดำเนินการโจมตีทั้งหมด ไม่ใช่แค่งานเดี่ยวๆ เซิร์ฟเวอร์ที่ถูกเปิดเผยซึ่งค้นพบโดย Blackhatsect0r และ DXQRTXX ดูเหมือนเป็นตัวอย่างในโลกจริงของแนวโน้มนั้น: กรอบงานที่สร้างขึ้นโดยเฉพาะซึ่งรวมข้อมูลรับรองที่ถูกขโมย ซอร์สโค้ด และข่าวกรองเป้าหมายเข้าไว้ในไปป์ไลน์อัตโนมัติเดียว
ผู้โจมตีไม่ได้พึ่งพาโมเดล AI ล้ำสมัยในการอำพรางกิจกรรมเสมอไป บางแคมเปญใช้เทคนิคการหลบเลี่ยงที่สร้างสรรค์แทน เช่นกรณีที่แฮกเกอร์รัสเซียใช้พรอมต์นิวเคลียร์ปลอมเพื่อหลอกเครื่องสแกน AI ที่ฝังอยู่ในสคริปต์อันตราย ไม่ว่าเป้าหมายจะเป็นการขยายการโจมตีหรือการหลุดผ่านการป้องกันอัตโนมัติ เส้นด้ายที่เชื่อมโยงก็เหมือนกัน: AI กำลังกลายเป็นตัวคูณกำลังสำหรับทั้งสองฝ่ายในการต่อสู้ด้านความปลอดภัยไซเบอร์
ข้อมูลรับรองของคุณอาจอยู่ในรายการแบบนี้หรือไม่
เป็นคำถามที่ยุติธรรม และสำหรับคนส่วนใหญ่ คำตอบที่ตรงไปตรงมาคือ: อาจเป็นไปได้ การดำเนินการ credential-stuffing ชุดฟิชชิ่ง และมัลแวร์ขโมยข้อมูล ได้ป้อนชื่อผู้ใช้และรหัสผ่านที่ถูกขโมยเข้าสู่ตลาดอาชญากรรมมาเป็นเวลาหลายปี แพลตฟอร์มโจมตีที่ขับเคลื่อนด้วย AI ที่มี URL เป้าหมาย 498,000 รายการน่าจะไม่ได้สร้างรายการนั้นขึ้นมาใหม่ทั้งหมด เป็นไปได้มากกว่าที่มันรวบรวมข้อมูลที่ถูกขโมยหรือรั่วไหลก่อนหน้านี้และจัดระเบียบเพื่อการโจมตีที่効กว่าและเป็นระบบอัตโนมัติมากกว่าเดิม
สิ่งนี้สำคัญเพราะโครงสร้างพื้นฐานที่ถูกเปิดเผยเช่นที่พบที่นี่ไม่จำเป็นต้องเป็นต้นกำเนิดของการละเมิดข้อมูล มักเป็นฐานปฏิบัติการ สถานที่ที่ข้อมูลที่ถูกขโมยจากหลายแหล่งถูกเปลี่ยนเป็นอาวุธให้กลายเป็นสิ่งที่อันตรายและขยายขนาดได้มากขึ้น การมีอยู่ของซอร์สโค้ดควบคู่กับข้อมูลรับรองบ่งชี้ว่าผู้ดำเนินการกำลังพัฒนา或ปรับปรุงเครื่องมืออย่างแข็งขัน ไม่ใช่แค่เก็บของที่ปล้นมา
ความเป็นจริงที่ไม่สบายใจคือผู้ใช้รายบุคคลแทบจะไม่รู้โดยตรงเมื่อข้อมูลรับรองของตนไปอยู่ในชุดข้อมูลแบบนี้ การค้นพบมักมาจากการที่นักวิจัยบังเอิญพบโครงสร้างพื้นฐานที่ถูกเปิดเผย ดังที่เกิดขึ้นที่นี่ หรือผ่านบริการแจ้งเตือนการละเมิดข้อมูลที่ติดตามการรั่วไหลของข้อมูลรับรอง
การป้องกันในทางปฏิบัติ: การตรวจสอบข้อมูลรับรองและการลดพื้นผิวการโจมตี
ข่าวดีคือคุณไม่จำเป็นต้องรู้ว่าข้อมูลรับรองเฉพาะของคุณอยู่ในรายการนี้หรือไม่เพื่อลดความเสี่ยงได้อย่างมีความหมาย นิสัยการป้องกันเดียวกันที่ปกป้องจากการขโมยข้อมูลรับรองทั่วไปก็ปกป้องจากเวอร์ชันที่เร่งด้วย AI เช่นกัน
เริ่มจากการตรวจสอบข้อมูลรับรอง บริการที่แจ้งเตือนคุณเมื่อที่อยู่อีเมลหรือรหัสผ่านของคุณปรากฏในชุดข้อมูลการละเมิดที่รู้จักสามารถให้การเตือนล่วงหน้า ทำให้คุณเปลี่ยนรหัสผ่านก่อนที่ผู้โจมตีจะมีโอกาสใช้ ควบคู่กับรหัสผ่านที่แข็งแกร่งและไม่ซ้ำกันสำหรับทุกบัญชี ซึ่งจัดการผ่านตัวจัดการรหัสผ่านจะดีที่สุด เพื่อที่ข้อมูลรับรองที่รั่วไหลหนึ่งรายการจะไม่ปลดล็อกหลายบัญชี
การรับรองหลายปัจจัยยังคงเป็นหนึ่งในกำแพงที่มีประสิทธิภาพที่สุดต่อเครื่องมือโจมตีอัตโนมัติเช่นที่อธิบายไว้ที่นี่ แม้ว่ารหัสผ่านที่ถูกขโมยจะตรงกัน ปัจจัยการรับรองที่สองสามารถหยุดความพยายาม credential-stuffing ที่ขับเคลื่อนด้วย AI ได้ทันที นอกจากนี้ยังควรจำไว้ว่าโครงสร้างพื้นฐานที่ถูกเปิดเผยไม่ได้จำกัดอยู่แค่รายการข้อมูลรับรอง อุปกรณ์เครือข่ายที่มีช่องโหว่ถูกโจมตีโดยตรงในแคมเปญอื่นๆ เช่นเมื่อแฮกเกอร์ UTA0533 ใช้ประโยชน์จาก zero-day ของ SonicWall SMA ซึ่งเป็นเครื่องเตือนใจว่าการอัปเดตซอฟต์แวร์และเฟิร์มแวร์นั้นสำคัญพอๆ กับการปกป้องรหัสผ่าน
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
สำหรับผู้ใช้ทั่วไป การค้นพบแพลตฟอร์มโจมตีที่ขับเคลื่อนด้วย AI ที่ถูกเปิดเผยนี้เป็นเครื่องเตือนใจว่าการขโมยข้อมูลรับรองในวงกว้างได้กลายเป็นกระบวนการอัตโนมัติและเป็นอุตสาหกรรม คุณแทบจะไม่ถูกโจมตีเป็นรายบุคคล แต่ข้อมูลรับรองของคุณจะถูกกวาดเข้าไปในชุดข้อมูลขนาดมหึมาและประมวลผลโดยเครื่องมือที่ออกแบบมาเพื่อหาเส้นทางที่ต้านทานน้อยที่สุดในเป้าหมายหลายแสนรายการพร้อมกัน
นั่นค่อนข้างให้ความมั่นใจ: การป้องกันที่ได้ผลต่อการโจมตีอัตโนมัติที่มีปริมาณสูงนั้นเป็นที่เข้าใจดีและไม่ต้องใช้ความรู้ทางเทคนิคเฉพาะทาง สุขอนามัยข้อมูลรับรองพื้นฐาน การตรวจสอบ และการรับรองแบบหลายชั้นช่วยให้คุณไม่อยู่ในรายการเป้าหมายง่ายๆ แม้ว่าผู้โจมตีอีกฝั่งจะใช้ AI ทำงานเร็วกว่าเดิมก็ตาม
ประเด็นสำคัญ
- ตรวจสอบว่าที่อยู่อีเมลหรือรหัสผ่านของคุณปรากฏในชุดข้อมูลการละเมิดที่รู้จักหรือไม่โดยใช้บริการตรวจสอบข้อมูลรับรองที่น่าเชื่อถือ
- ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชีและเก็บไว้ในตัวจัดการรหัสผ่านแทนการนำข้อมูลรับรองกลับมาใช้ซ้ำในหลายเว็บไซต์
- เปิดใช้การรับรองหลายปัจจัยทุกที่ที่มีให้ เพราะยังคงเป็นหนึ่งในการป้องกันที่แข็งแกร่งที่สุดต่อเครื่องมือ credential-stuffing อัตโนมัติ
- อัปเดตซอฟต์แวร์ เราเตอร์ และอุปกรณ์เครือข่ายอยู่เสมอ เนื่องจากระบบที่ถูกเปิดเผยหรือไม่ได้แพตช์ยังคงเป็นจุดเข้าที่พบบ่อยสำหรับแคมเปญโจมตีขนาดใหญ่
- ติดตามข้อมูลว่าเครื่องมือ AI ถูกดัดแปลงเพื่อวัตถุประสงค์ด้านไซเบอร์เชิงรุกอย่างไร เพราะการเข้าใจภัยคุกคามเป็นก้าวแรกสู่การป้องกัน




