เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

ThaiCERT เตือน มัลแวร์ขโมย session บัญชี AI องค์กร 482 แห่ง ChatGPT โดนมากสุด

ThaiCERT เตือนตามรายงาน SOCRadar พบบัญชี AI ของพนักงาน 482 องค์กรหลุดอยู่ใน log มัลแวร์ขโมยข้อมูล ส่วนใหญ่เป็น ChatGPT/OpenAI คนร้ายได้ทั้ง session cookie และ API key ใช้ข้ามการล็อกอินได้

ภาพประกอบโน้ตบุ๊กในออฟฟิศเปิดหน้าแชต AI มีกุญแจและคุกกี้สีแดงไหลออกจากจอไปหาคนร้ายสวมฮู้ด
ภาพประกอบสร้างด้วย AI: มัลแวร์ขโมย session และกุญแจ API จากเบราว์เซอร์ของพนักงานเครดิตภาพ: TECHTIDE

ThaiCERT ออกประกาศเตือนเมื่อ 30 ก.ย. 2026 ว่ามัลแวร์ขโมยข้อมูลหรือ Infostealer กำลังเล็งบัญชี AI ที่พนักงานใช้ทำงาน โดยอ้างผลวิเคราะห์ของบริษัทความปลอดภัย SOCRadar ที่พบบัญชี AI ของพนักงาน 482 องค์กร หลุดอยู่ในไฟล์ log ที่มัลแวร์เก็บไป และบริการที่พบมากที่สุดคือ ChatGPT/OpenAI

ที่น่ากังวลคือสิ่งที่หลุดไม่ได้มีแค่รหัสผ่าน แต่รวมถึง session cookie กับ API key ด้วย ThaiCERT ระบุว่าคนร้ายเอาไป Replay เพื่อข้ามการยืนยันตัวตนได้ แปลว่าการเปลี่ยนรหัสผ่านอย่างเดียวอาจยังไม่พอ

เจออะไรในรายงาน

  • บัญชี AI ของ 482 องค์กร อยู่ใน log มัลแวร์ ในจำนวนนี้ 295 องค์กร พบการหลุดในช่วง 90 วันล่าสุด
  • รวม 5,434 รายการ ผูกกับอีเมลองค์กรราว 1,500 อีเมล
  • ChatGPT/OpenAI พบมากที่สุด รองลงมามี Zapier, Notion, Hugging Face, Replit, Lovable และ ElevenLabs

ข้อมูลพวกนี้ไม่ได้มาจากการเจาะระบบของ OpenAI หรือบริการ AI เหล่านั้น แต่มาจากเครื่องของพนักงานที่ติดมัลแวร์ แล้วมัลแวร์กวาดข้อมูลที่เบราว์เซอร์จำไว้ออกไปทั้งหมด

ทำไมบัญชี AI หลุดแล้วอันตรายกว่าที่คิด

ประวัติแชตกับ AI มักมีของที่ไม่ควรหลุด ทั้งซอร์สโค้ด ข้อมูลลูกค้า สัญญา และแผนงานที่ยังไม่เปิดเผย ส่วน API key ที่หลุดเปิดทางให้คนอื่นเอาไปใช้ AI แล้วให้เจ้าของบัญชีจ่ายบิลแทน ที่เรียกกันว่า LLMjacking ส่วนบัญชีเครื่องมือออโตเมชันอย่าง Zapier ยังพาคนร้ายเข้าไปถึง CRM อีเมล และที่เก็บไฟล์ที่ผูกไว้

คนทำงานและองค์กรไทยควรทำอะไร

  • ถ้าสงสัยว่าเครื่องติดมัลแวร์ ให้ล็อกเอาต์ทุกอุปกรณ์จากหน้าตั้งค่าบัญชี AI เพื่อตัด session เดิม แล้วค่อยเปลี่ยนรหัสผ่าน
  • หมุนเปลี่ยน API key ที่ใช้อยู่เป็นระยะ และลบคีย์ที่ไม่ได้ใช้แล้ว
  • องค์กรควรให้พนักงานเข้าเครื่องมือ AI ผ่าน Single Sign-On ตั้ง session ให้หมดอายุเร็ว และเฝ้าดูการล็อกอินจากที่หรือเวลาแปลก ๆ
  • ThaiCERT แนะนำให้มองบัญชีที่โผล่ใน log มัลแวร์เป็นเหตุที่ต้องตรวจเครื่องต้นทาง ไม่ใช่แค่สั่งรีเซ็ตรหัสผ่าน และให้สำรวจบัญชี AI ที่พนักงานสมัครใช้เองโดยฝ่ายไอทีไม่รู้

สำหรับคนทั่วไปที่ใช้ ChatGPT ส่วนตัว หลักเดียวกันใช้ได้ คือถ้าสงสัยว่าเครื่องติดมัลแวร์ ให้ตัด session ทุกอุปกรณ์ก่อน แล้วค่อยเปลี่ยนรหัสผ่านจากเครื่องที่สะอาด

ที่มา — เรียงจากต้นตอทางการก่อน