เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

AI เอเจนต์แฮ็กร้านออนไลน์เอง ขโมยข้อมูลบัตร 600,000 ใบ ThaiCERT เตือน

ThaiCERT เตือนแคมเปญที่ใช้เครื่องมือ AI โอเพ่นซอร์สเจาะเว็บร้านค้าออนไลน์แบบอัตโนมัติ เจาะสำเร็จแล้วอย่างน้อย 27 องค์กร ต้นทุนคนร้ายเฉลี่ยแค่ 25 ดอลลาร์ต่อเป้าหมาย

ผู้หญิงนั่งกรอกเลขบัตรบนหน้าชำระเงินของร้านค้าออนไลน์ บนจอมีไอคอนกุญแจหักและเงาคนร้ายที่แตกเป็นข้อมูล
ภาพประกอบสร้างด้วย AI: สคริปต์ดักข้อมูลถูกฝังไว้ที่หน้าชำระเงินของร้าน ไม่ใช่ที่เครื่องของผู้ซื้อเครดิตภาพ: TECHTIDE

ThaiCERT ออกประกาศเตือนเมื่อวันที่ 25 กันยายน 2026 ถึงแคมเปญโจมตีร้านค้าออนไลน์ที่ใช้เครื่องมือ AI แบบโอเพ่นซอร์สทำงานแทนคนเกือบทั้งกระบวนการ ตั้งแต่หาช่องโหว่ เจาะระบบ ไปจนฝังสคริปต์ดักข้อมูลบัตรบนหน้าชำระเงิน โดยอ้างรายงานของบริษัทความปลอดภัย Gambit Security ที่เผยแพร่เมื่อ 22 กันยายน ซึ่งระบุว่ามีข้อมูลบัตรเครดิตที่ยังไม่หมดอายุถูกขโมยไปแล้ว 600,000 ใบ จากเหยื่อเพียงสองราย

เครื่องมือ AI สามตัวที่ถูกเอามาใช้

รายงานระบุว่าคนร้ายต่อเครื่องมือโอเพ่นซอร์สสามตัวเข้าด้วยกันเป็นสายพาน ตัวแรกคือ Strix ทำหน้าที่สแกนหาช่องโหว่ ตัวที่สองคือ Cairn รับช่วงต่อไปเจาะระบบและยกระดับสิทธิ์ให้เอง ส่วน Hermes เป็นตัวสั่งการภาพรวมที่จำบริบทของแต่ละเป้าหมายได้ คนจริงเข้ามาเกี่ยวแค่ช่วงพิมพ์คำสั่งสั้น ๆ สั่งให้เริ่มงาน

  • ช่วง 10–15 กันยายน 2026 ช่วงเดียว มีการยิงโจมตีถึง 105 ครั้ง
  • ยืนยันแล้วว่ามีอย่างน้อย 27 องค์กร ถูกเจาะสำเร็จ
  • พบสคริปต์ดักข้อมูลบัตรฝังอยู่บนเว็บของเหยื่อ 19 เว็บไซต์
  • เวลาที่ใช้เจาะแต่ละรายส่วนใหญ่ไม่ถึงหนึ่งวัน หลายรายจบภายในไม่กี่ชั่วโมง

สายการโจมตีเริ่มจากช่องโหว่ SQL injection แล้วไต่เข้าไปถึงข้อมูลบนคลาวด์ ก่อนฝังสคริปต์ดักข้อมูลด้วยการแก้ไฟล์จาวาสคริปต์ที่มีอยู่เดิม แก้ค่าใน Google Tag Manager หรือวางโค้ดพิษไว้ในไฟล์ที่เว็บโหลดจากคลาวด์ บางเคสจบด้วยการล้างข้อมูลทิ้งหลังดูดของออกไปแล้ว มีเหยื่อรายหนึ่งเสียตารางฐานข้อมูลไปกว่า 180 ตารางรวมถึงไฟล์สำรองของผู้ดูแลระบบ

ค่าใช้จ่ายของคนร้ายคือจุดที่น่ากังวลที่สุด

Gambit Security คำนวณว่าต้นทุนเฉลี่ยต่อเป้าหมายที่เจาะสำเร็จอยู่ที่ 25.46 ดอลลาร์ และทั้งแคมเปญตลอดเจ็ดสัปดาห์ใช้เงินราว 12,000–18,000 ดอลลาร์ โดยจ่ายค่าเรียกใช้โมเดลผ่านบริการตัวกลาง ตัวเลขนี้แปลว่าการโจมตีที่เมื่อก่อนต้องใช้คนมีฝีมือนั่งทำเป็นสัปดาห์ ตอนนี้กลายเป็นค่าใช้จ่ายหลักร้อยบาทต่อเว็บหนึ่งเว็บ ซึ่งเปลี่ยนคำถามจาก "เว็บเราน่าสนใจพอให้ใครมาแฮ็กไหม" เป็น "เว็บเรามีช่องโหว่ให้สแกนเจอไหม"

รายชื่อเหยื่อที่รายงานเอ่ยถึงมีทั้งบริษัทโรงแรมระดับ Fortune 500 สายการบินใหญ่ในสหรัฐ และร้านแฟชั่นออนไลน์ ยังไม่มีการระบุว่ามีองค์กรไทยอยู่ในรายชื่อ แต่ ThaiCERT เลือกส่งประกาศเตือนเพราะรูปแบบการโจมตีใช้ช่องโหว่พื้นฐานที่เว็บอีคอมเมิร์ซทั่วไปมีเหมือนกันหมด

คนไทยต้องทำอะไร

ฝั่งคนซื้อของออนไลน์ ข้อมูลบัตรถูกดักตรงหน้าชำระเงินของร้าน ไม่ใช่ที่เครื่องเรา การเปลี่ยนรหัสผ่านจึงไม่ช่วยในกรณีนี้ สิ่งที่ช่วยได้จริงคือเปิดแจ้งเตือนทุกรายการใช้จ่ายของบัตร ไล่ดูรายการย้อนหลังช่วงเดือนกรกฎาคมถึงกันยายน และใช้บัตรเสมือนหรือตั้งวงเงินแยกสำหรับซื้อของออนไลน์ เจอรายการที่ไม่ได้ทำเองให้แจ้งธนาคารอายัดทันที

ฝั่งคนดูแลเว็บร้านค้า ThaiCERT แนะนำให้เฝ้าดูการแก้ไขไฟล์จาวาสคริปต์และหน้าชำระเงิน ตรวจสิทธิ์การเข้าถึงที่เก็บไฟล์บนคลาวด์ และไล่ปิดช่องโหว่ของเว็บแอปพลิเคชัน หากพบร่องรอยว่าถูกเจาะ ต้องตรวจให้ครบว่าข้อมูลอะไรหลุดไปบ้างและฐานข้อมูลยังครบหรือไม่ เพราะแคมเปญนี้มีขั้นตอนลบข้อมูลทิ้งอยู่ด้วย ใครยังไม่ได้ทบทวนมาตรการฝั่งมือถือ อ่านต่อได้ที่ ประกาศเตือนมัลแวร์ Android ที่ขโมย OTP ของ ThaiCERT

ที่มา — เรียงจากต้นตอทางการก่อน