ThaiCERT ออกประกาศเตือนเมื่อ 30 ก.ย. 2026 ว่ามัลแวร์ขโมยข้อมูลหรือ Infostealer กำลังเล็งบัญชี AI ที่พนักงานใช้ทำงาน โดยอ้างผลวิเคราะห์ของบริษัทความปลอดภัย SOCRadar ที่พบบัญชี AI ของพนักงาน 482 องค์กร หลุดอยู่ในไฟล์ log ที่มัลแวร์เก็บไป และบริการที่พบมากที่สุดคือ ChatGPT/OpenAI
ที่น่ากังวลคือสิ่งที่หลุดไม่ได้มีแค่รหัสผ่าน แต่รวมถึง session cookie กับ API key ด้วย ThaiCERT ระบุว่าคนร้ายเอาไป Replay เพื่อข้ามการยืนยันตัวตนได้ แปลว่าการเปลี่ยนรหัสผ่านอย่างเดียวอาจยังไม่พอ
เจออะไรในรายงาน
- บัญชี AI ของ 482 องค์กร อยู่ใน log มัลแวร์ ในจำนวนนี้ 295 องค์กร พบการหลุดในช่วง 90 วันล่าสุด
- รวม 5,434 รายการ ผูกกับอีเมลองค์กรราว 1,500 อีเมล
- ChatGPT/OpenAI พบมากที่สุด รองลงมามี Zapier, Notion, Hugging Face, Replit, Lovable และ ElevenLabs
ข้อมูลพวกนี้ไม่ได้มาจากการเจาะระบบของ OpenAI หรือบริการ AI เหล่านั้น แต่มาจากเครื่องของพนักงานที่ติดมัลแวร์ แล้วมัลแวร์กวาดข้อมูลที่เบราว์เซอร์จำไว้ออกไปทั้งหมด
ทำไมบัญชี AI หลุดแล้วอันตรายกว่าที่คิด
ประวัติแชตกับ AI มักมีของที่ไม่ควรหลุด ทั้งซอร์สโค้ด ข้อมูลลูกค้า สัญญา และแผนงานที่ยังไม่เปิดเผย ส่วน API key ที่หลุดเปิดทางให้คนอื่นเอาไปใช้ AI แล้วให้เจ้าของบัญชีจ่ายบิลแทน ที่เรียกกันว่า LLMjacking ส่วนบัญชีเครื่องมือออโตเมชันอย่าง Zapier ยังพาคนร้ายเข้าไปถึง CRM อีเมล และที่เก็บไฟล์ที่ผูกไว้
คนทำงานและองค์กรไทยควรทำอะไร
- ถ้าสงสัยว่าเครื่องติดมัลแวร์ ให้ล็อกเอาต์ทุกอุปกรณ์จากหน้าตั้งค่าบัญชี AI เพื่อตัด session เดิม แล้วค่อยเปลี่ยนรหัสผ่าน
- หมุนเปลี่ยน API key ที่ใช้อยู่เป็นระยะ และลบคีย์ที่ไม่ได้ใช้แล้ว
- องค์กรควรให้พนักงานเข้าเครื่องมือ AI ผ่าน Single Sign-On ตั้ง session ให้หมดอายุเร็ว และเฝ้าดูการล็อกอินจากที่หรือเวลาแปลก ๆ
- ThaiCERT แนะนำให้มองบัญชีที่โผล่ใน log มัลแวร์เป็นเหตุที่ต้องตรวจเครื่องต้นทาง ไม่ใช่แค่สั่งรีเซ็ตรหัสผ่าน และให้สำรวจบัญชี AI ที่พนักงานสมัครใช้เองโดยฝ่ายไอทีไม่รู้
สำหรับคนทั่วไปที่ใช้ ChatGPT ส่วนตัว หลักเดียวกันใช้ได้ คือถ้าสงสัยว่าเครื่องติดมัลแวร์ ให้ตัด session ทุกอุปกรณ์ก่อน แล้วค่อยเปลี่ยนรหัสผ่านจากเครื่องที่สะอาด
