กลับไปหน้าข่าวสาร

พบผู้ไม่ประสงค์ดีขโมย Session Claude ผ่าน Infostealer หลบเลี่ยง MFA และ SSO เข้าถึงบัญชีโดยไม่ต้อง Login ใหม่

แชร์:

Anthropic เปิดเผยว่าแพลตฟอร์ม Claude กำลังตกเป็นเป้าหมายเชิงรุกของอาชญากรไซเบอร์ผ่าน 2 รูปแบบการโจมตีที่แตกต่างกัน ซึ่งขโมย Credential เข้าควบคุมการใช้งานแบบเสียเงิน และสามารถติดเชื้อซ้ำได้แม้ลบมัลแวร์ออกจากเครื่องแล้ว บริษัทได้เริ่มดำเนินการ Sign Out บัญชีที่ถูกบุกรุก ลบวิธีการชำระเงินที่บันทึกไว้ และคืนเงินสำหรับธุรกรรมที่ยืนยันว่าเป็นการฉ้อโกงแล้ว จุดที่น่ากังวลที่สุดคือ Infostealer Malware สามารถขโมย Session Cookie ที่ผ่านการยืนยันตัวตนแล้ว ทำให้ผู้โจมตีข้ามทั้ง Multi-factor Authentication (MFA) และ Single Sign-On (SSO) ได้อย่างสมบูรณ์


รายละเอียดภัยคุกคาม


รูปแบบที่หนึ่ง — การขโมย Session ผ่าน Infostealer


จากคำแนะนำของ Anthropic Infostealer Malware หลายตระกูล ได้แก่ Vidar, Lumma (LummaC2), StealC, RedLine และ Acreed บน Windows รวมถึง Atomic Stealer บน macOS ทำหน้าที่เก็บเกี่ยว Password ที่บันทึกไว้, Browser Cookie และ Credential ที่จัดเก็บอยู่บนเครื่องที่ติดเชื้ออย่างเงียบๆ


จุดสำคัญที่ทำให้การโจมตีนี้อันตรายเป็นพิเศษคือเครื่องมือเหล่านี้ขโมย Session Cookie ที่ผ่านการ Authenticate แล้ว แทนที่จะขโมยเพียงรหัสผ่าน เมื่อผู้โจมตีนำ Session Cookie ที่ขโมยมาไปใช้ (Session Replay) จึงสามารถเข้าถึงบัญชี Claude ของเหยื่อได้ทันทีโดยไม่ต้องผ่านกระบวนการ Login ใหม่ นั่นหมายความว่าการป้องกันด้วย MFA หรือ SSO ที่เหยื่อตั้งค่าไว้ไม่มีผลใดๆ ต่อการโจมตีรูปแบบนี้ เนื่องจาก Session ที่ถูกขโมยได้ผ่านการยืนยันตัวตนไปแล้วตั้งแต่ต้น


Anthropic ระบุว่าตรวจพบรูปแบบการโจมตีนี้จากการสังเกตความผิดปกติของ Usage Limit ที่ถูกเติมเต็มแล้วถูกใช้จนหมดในขณะที่เจ้าของบัญชีไม่ได้ใช้งานอยู่ ซึ่งบ่งชี้ว่ามีบุคคลอื่นกำลังใช้โควตาแบบเสียเงินของบัญชีโดยไม่ได้รับอนุญาต


รูปแบบที่สอง — แคมเปญ FakeAgent


ภัยคุกคามที่สองซึ่งตรวจพบและตั้งชื่อโดยบริษัทความปลอดภัย Huntress ภายใต้ชื่อ FakeAgent แสดงให้เห็นการนำโครงสร้างพื้นฐานของ Claude เองมาใช้เป็นเครื่องมือโจมตี ระหว่างวันที่ 21-22 กรกฎาคม 2569 ผู้ที่ค้นหาคำว่า "Claude desktop app" ผ่าน Bing ได้รับผลการค้นหาแบบโฆษณาที่นำไปสู่ Public Claude Artifact ปลอมซึ่ง Host อยู่บน Domain claude.ai จริง ทำให้สืบทอด SSL Certificate และความน่าเชื่อถือด้าน Search Engine ของ Domain จริงไปด้วย


เมื่อเหยื่อคลิกตัวติดตั้งปลอมที่ปลอมตัวเป็น ClaudeDesktop.exe จะกระตุ้นกระบวนการ DLL Sideloading ผ่าน libcef.dll ที่ถูกดัดแปลง ควบคู่กับ JetBrains Helper Binary ที่ถูกนำมาใช้ซ้ำ ท้ายที่สุดนำไปสู่การติดตั้ง SectopRAT ซึ่งเป็น .NET Remote Access Trojan ที่มีความสามารถเก็บเกี่ยว Credential, ข้อมูลบัตรเครดิต, Cookie และไฟล์จาก Browser ของเหยื่อ


Huntress ยืนยันว่ามีองค์กรอย่างน้อย 29 แห่งถูกบุกรุกภายในระยะเวลาเพียง 2 วัน โดยหน้าเว็บอันตรายมียอดดาวน์โหลดรวมประมาณ 7,100 ครั้ง ก่อนที่ Anthropic จะลบหน้าดังกล่าวออก


เทคนิค Persistence ผ่าน SKILL.md


นักวิจัยยังพบเทคนิค Persistence รูปแบบใหม่ที่น่ากังวลผ่านไฟล์ SKILL.md ซึ่งเป็นไฟล์ Configuration รูปแบบเอกสารที่ใช้กำหนด Agent Skill ของ Claude ผู้โจมตีปลอมแปลงคำสั่งอันตรายให้ดูเหมือนบันทึก Style-guide ทั่วไปที่ไม่เป็นอันตราย เมื่อ Claude โหลดไฟล์ดังกล่าวเข้าสู่บริบทการทำงาน คำสั่งที่ซ่อนอยู่จะดาวน์โหลด Infostealer ซ้ำและเก็บเกี่ยว Credential ใหม่โดยอัตโนมัติ


ความอันตรายของเทคนิคนี้คือมัลแวร์สามารถอยู่รอดได้แม้ผู้ใช้ทำการติดตั้งระบบปฏิบัติการใหม่ทั้งหมด (Full OS Reinstall) หากไฟล์ SKILL.md ที่ปนเปื้อนถูกนำกลับเข้ามาใช้งานอีกครั้งในภายหลัง ซึ่งเป็นรูปแบบ Persistence ที่แตกต่างจากมัลแวร์ทั่วไปที่มักถูกกำจัดหมดไปพร้อมกับการ Format เครื่อง


มีรายงานว่าผู้ก่อตั้งบริษัท Web3 รายหนึ่งเกือบสูญเสียการควบคุม Cryptocurrency Wallet หลังจากคำสั่ง Terminal ที่ Claude แนะนำในบทสนทนาถูกรันทันทีและดึง Payload อันตรายเข้ามาโดยไม่ทันตั้งตัว


การตอบสนองของ Anthropic


Anthropic ได้ดำเนินการ Sign Out บัญชีที่ได้รับผลกระทบ, ลบวิธีการชำระเงินที่บันทึกไว้เพื่อป้องกันการเรียกเก็บเงินเพิ่มเติม และคืนเงินสำหรับธุรกรรมที่ยืนยันว่าเป็นการฉ้อโกง อย่างไรก็ตาม บริษัทเน้นย้ำว่ามาตรการฝั่งบัญชีเหล่านี้ไม่ได้กำจัดมัลแวร์ออกจากเครื่องที่ติดเชื้อ ซึ่งหมายความว่า Session ใหม่ที่สร้างขึ้นหลัง Login ครั้งถัดไปมีความเสี่ยงถูกขโมยซ้ำได้อีก หากเครื่องยังคงติดเชื้ออยู่


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้ใช้งานที่ถูกขโมย Session เสี่ยงถูกใช้โควตาแบบเสียเงินโดยไม่ได้รับอนุญาต และอาจถูกเข้าถึงข้อมูลบทสนทนาในบัญชีของตนเองโดยผู้อื่น แม้จะเปิดใช้งาน MFA หรือ SSO แล้วก็ตาม เนื่องจากการโจมตีข้ามกลไกป้องกันเหล่านี้ไปโดยสิ้นเชิง
  2. กรณี FakeAgent แสดงให้เห็นว่าแม้แต่ Domain ที่น่าเชื่อถืออย่าง claude.ai ก็สามารถถูกนำมาใช้เป็นช่องทางเผยแพร่ Malware ได้ ผ่านฟีเจอร์ Public Artifact ทำให้ผู้ใช้ตายใจได้ง่ายเนื่องจากดูเหมือนมาจากแหล่งที่เชื่อถือได้อย่างสมบูรณ์
  3. เทคนิค SKILL.md Persistence เปิดความเสี่ยงระยะยาวที่ไม่เหมือนมัลแวร์ทั่วไป เนื่องจากสามารถกลับมาติดเชื้อซ้ำได้แม้ผ่านการ Format เครื่องใหม่ทั้งหมด หากไฟล์ Configuration ที่ปนเปื้อนไม่ได้ถูกตรวจสอบและกำจัดอย่างครบถ้วน
  4. ความเสี่ยงต่อผู้ใช้งานที่เชื่อมโยงบัญชี Claude กับสินทรัพย์ที่มีมูลค่าสูง เช่น Cryptocurrency Wallet เนื่องจากคำแนะนำจาก AI ที่ดูน่าเชื่อถืออาจถูกนำไปใช้เป็นช่องทางโจมตีได้หากมีการปนเปื้อนเข้าสู่บริบทการทำงาน


สิ่งที่องค์กรและผู้ใช้งานควรทำ


  1. รันการสแกนมัลแวร์แบบเต็มรูปแบบก่อน Login กลับเข้าสู่บัญชี Claude อีกครั้ง เพื่อยืนยันว่าเครื่องปลอดจาก Infostealer ก่อนสร้าง Session ใหม่
  2. เปลี่ยนรหัสผ่านอีเมลที่ผูกกับบัญชี Claude พร้อมเปิดใช้งาน Two-factor Authentication และอัปเดต Credential ที่บันทึกไว้ใน Browser ทั้งหมด
  3. ปฏิบัติต่อลิงก์หรือคำสั่ง Terminal ที่ AI แนะนำด้วยความระมัดระวังเทียบเท่ากับไฟล์แนบจากอีเมลที่ไม่ทราบที่มา ไม่ควรรันคำสั่งทันทีโดยไม่ตรวจสอบความถูกต้องก่อน โดยเฉพาะคำสั่งที่เกี่ยวข้องกับ Wallet หรือ Credential ที่มีความอ่อนไหว
  4. ดาวน์โหลด Claude Desktop App เฉพาะจากช่องทางที่เป็นทางการเท่านั้น และหลีกเลี่ยงการคลิกลิงก์โฆษณาจาก Search Engine แม้จะแสดง Domain ที่ดูน่าเชื่อถือก็ตาม


แนวทางลดความเสี่ยงระยะยาว


1. องค์กรที่ใช้งาน Claude ในระดับ Enterprise ควร Sandbox สภาพแวดล้อมของ AI Agent

เพื่อจำกัดผลกระทบหากมีการโหลดไฟล์ Configuration ที่ปนเปื้อนเข้าสู่ระบบ ลดโอกาสที่คำสั่งอันตรายจะสามารถเข้าถึงทรัพยากรที่มีความอ่อนไหวได้


2. ตรวจสอบไฟล์ SKILL.md หรือไฟล์ Configuration ลักษณะเดียวกันเพื่อหาคำสั่งที่ซ่อนอยู่ก่อนนำไปใช้งาน

โดยเฉพาะไฟล์ที่ได้รับมาจากแหล่งภายนอกหรือแชร์กันภายในทีม ควรผ่านกระบวนการตรวจสอบก่อนนำเข้าสู่ Agent Skill Library ขององค์กร


3. ติดตั้งระบบ Endpoint Detection and Response (EDR) ที่สามารถตรวจจับพฤติกรรมของ Infostealer

เช่น การเข้าถึง Browser Profile Directory หรือ Cookie Store ในรูปแบบที่ผิดปกติ เพื่อสกัดกั้นการขโมย Session ตั้งแต่ระยะเริ่มต้น


4. ให้ความรู้พนักงานเกี่ยวกับความเสี่ยงของการนำคำแนะนำจาก AI ไปปฏิบัติโดยไม่ตรวจสอบ

โดยเฉพาะคำสั่ง Terminal หรือ Script ที่เกี่ยวข้องกับการติดตั้งซอฟต์แวร์หรือการเข้าถึงข้อมูลสำคัญ ควรมีขั้นตอนตรวจสอบก่อนรันเสมอ ไม่ว่าคำแนะนำจะดูน่าเชื่อถือเพียงใด


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้สะท้อนแนวโน้มสำคัญสองด้านที่ TXEC ติดตามมาอย่างต่อเนื่อง ด้านแรกคือความเสี่ยงของการโจมตีแบบ Session Hijacking ที่ข้าม MFA และ SSO ได้อย่างสมบูรณ์ ซึ่งเป็นเครื่องเตือนใจว่ากลไกการยืนยันตัวตนเพียงอย่างเดียวไม่เพียงพอต่อการป้องกันบัญชีในยุคที่ Infostealer มีความสามารถขโมย Session ที่ผ่านการ Authenticate แล้วโดยตรง ด้านที่สองคือความเสี่ยงเฉพาะตัวของแพลตฟอร์ม AI Agent ที่มีการโหลด Configuration หรือ Skill จากแหล่งภายนอก ซึ่งเปิดช่องทางโจมตีใหม่ที่ไม่เคยมีในซอฟต์แวร์แบบดั้งเดิม


TXEC มองว่าองค์กรที่นำ AI Agent มาใช้งานในระดับ Enterprise ควรมองความปลอดภัยของ Session และ Configuration File เป็นส่วนสำคัญของ Security Posture ไม่แพ้การป้องกัน Endpoint แบบดั้งเดิม โดยเฉพาะเมื่อ AI Agent เริ่มมีบทบาทเข้าถึงระบบและข้อมูลที่มีความอ่อนไหวมากขึ้นเรื่อยๆ การมีมาตรการตรวจสอบ Configuration File และการ Sandbox สภาพแวดล้อมการทำงานจึงเป็นก้าวสำคัญที่องค์กรควรเริ่มดำเนินการตั้งแต่วันนี้


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, Anthropic, Huntress ]