ยุคที่การยืนยันตัวตนแบบหลายชั้น (MFA) ยังไม่ปลอดภัยพอ: ทำไมต้องรู้จัก Passkey

ยุคที่การยืนยันตัวตนแบบหลายชั้น (MFA) ยังไม่ปลอดภัยพอ: ทำไมต้องรู้จัก Passkey

หลายคนคงคุ้นเคยกับการใช้ MFA หรือการยืนยันตัวตนแบบหลายชั้น เพื่อเพิ่มความปลอดภัยให้กับบัญชีออนไลน์ การใส่รหัสผ่านตามด้วยรหัส OTP จากมือถือดูเหมือนจะเป็นเกราะป้องกันที่แข็งแกร่ง

แต่รู้หรือไม่ว่า แม้แต่ MFA ที่คิดว่าปลอดภัยนี้ ก็อาจถูกเจาะได้ง่ายๆ ด้วยเทคนิคที่เรียกว่า AiTM Phishing และนี่คือสาเหตุที่โลกกำลังก้าวเข้าสู่ยุคของ Passkey

AiTM Phishing คืออะไร?

ลองจินตนาการถึงการโจมตีแบบ “คนกลาง” หรือ Man-in-the-Middle (MitM) รูปแบบใหม่ ที่ฉลาดล้ำกว่าเดิม

AiTM Phishing ย่อมาจาก Adversary-in-the-Middle Phishing มันคือการที่ผู้โจมตีแทรกตัวอยู่ระหว่างคุณกับเว็บไซต์ที่คุณต้องการเข้าใช้งานอย่างแนบเนียน

พวกเขาจะสร้างหน้าเว็บปลอมขึ้นมา ซึ่งดูเหมือนของจริงเป๊ะๆ เพื่อหลอกให้คุณกรอกข้อมูล

ไม่ใช่แค่ชื่อผู้ใช้และรหัสผ่าน แต่รวมถึงรหัส OTP ที่ส่งมาเพื่อยืนยันตัวตนด้วย

Evilginx ทำงานอย่างไร และทำไม MFA ถึงเอาไม่อยู่?

เครื่องมือหลักที่แฮกเกอร์ใช้ในการโจมตีแบบ AiTM Phishing คือ Evilginx (และเครื่องมือคล้ายๆ กัน)

Evilginx ทำหน้าที่เป็น Proxy Server หรือตัวกลาง ที่คอยดักจับและส่งต่อข้อมูลทั้งหมดระหว่างคุณกับเว็บไซต์จริง

เมื่อคุณเข้าเว็บไซต์ปลอมที่สร้างโดย Evilginx ผู้โจมตีจะไม่ได้แค่ขโมยรหัสผ่านเท่านั้น

พวกเขายังสามารถดักจับ Session Token หรือคุกกี้ที่ใช้ยืนยันสถานะการเข้าสู่ระบบของคุณได้อีกด้วย

นี่คือสิ่งที่ทำให้ MFA ที่คุณใช้ไร้ผล เพราะแม้จะใส่ OTP ไปแล้ว ผู้โจมตีก็สามารถใช้ Session Token ที่ได้ไป เข้าสู่ระบบในฐานะคุณได้เลย โดยไม่ต้องใช้รหัสผ่านหรือ OTP อีก

เรียกได้ว่าเป็นการขโมยตัวตนไปใช้งานแบบสดๆ ร้อนๆ นั่นเอง

ก้าวสู่ยุคใหม่ของความปลอดภัยด้วย Passkey

โลกของการรักษาความปลอดภัยกำลังเปลี่ยนไป เพื่อตอบโต้ภัยคุกคามที่ซับซ้อนขึ้นอย่าง AiTM Phishing

Passkey คืออนาคตของการยืนยันตัวตนที่ปลอดภัยกว่ามาก โดยไม่ต้องพึ่งพารหัสผ่านอีกต่อไป

แทนที่จะใช้รหัสผ่าน Passkey ใช้หลักการของ Cryptography หรือการเข้ารหัสแบบกุญแจคู่ ซึ่งทำงานอยู่เบื้องหลังในอุปกรณ์ของคุณ เช่น โทรศัพท์มือถือหรือคอมพิวเตอร์

มันคือการสร้าง Public Key และ Private Key ที่ไม่ซ้ำกันสำหรับแต่ละบริการและแต่ละอุปกรณ์ของคุณ

เมื่อคุณจะเข้าสู่ระบบ อุปกรณ์ของคุณจะใช้ Private Key เพื่อพิสูจน์ตัวตนกับบริการนั้นๆ โดยที่ Private Key ไม่เคยถูกส่งออกไปนอกเครื่องเลย ทำให้มัน ทนทานต่อการ Phishing อย่างมาก

Passkey เปลี่ยนเกมอย่างไร?

Passkey ไม่เพียงแต่ปลอดภัยกว่ารหัสผ่านและ MFA แบบเดิมๆ เท่านั้น

ยังช่วยให้การเข้าสู่ระบบง่ายขึ้น และสะดวกสบายกว่าเดิมมาก ไม่ต้องจำรหัสผ่านยาวๆ หรือกรอก OTP อีกต่อไป

เพียงแค่ยืนยันตัวตนด้วยลายนิ้วมือ ใบหน้า หรือ PIN ของอุปกรณ์

เทคโนโลยีนี้สร้างขึ้นบนมาตรฐาน FIDO (Fast IDentity Online) ซึ่งได้รับการสนับสนุนจากบริษัทเทคโนโลยียักษ์ใหญ่มากมาย

การเปลี่ยนมาใช้ Passkey ไม่ใช่แค่ทางเลือก แต่คือการอัปเกรดความปลอดภัยที่จำเป็น เพื่อปกป้องข้อมูลส่วนตัวจากการโจมตีที่ชาญฉลาดในยุคดิจิทัลนี้

เตรียมพร้อมรับประสบการณ์การเข้าสู่ระบบที่ทั้งปลอดภัยและไร้รอยต่อกว่าที่เคยมีมา