รหัสผ่านแบบใช้ครั้งเดียว (OTP) เป็นส่วนสำคัญของการยืนยันตัวตนผ่านสองขั้นตอน (2FA) แบบดั้งเดิม และการยืนยันตัวตนแบบหลายปัจจัย (MFA)

เมื่อเข้าสู่ระบบบัญชีหรือยืนยันการทำธุรกรรม จะได้รับรหัสเหล่านั้นผ่านทางอีเมล SMS หรือแอปยืนยันตัวตนเพื่อยืนยันตัวตน

ในปัจจุบัน อาชญากรไซเบอร์ได้หาวิธีเลี่ยงการป้องกันเหล่านี้โดยใช้บอท OTP

บอท OTP คืออะไร

บอท OTP คือโปรแกรมซอฟต์แวร์อัตโนมัติที่ดักจับหรือขโมยรหัสผ่านแบบใช้ครั้งเดียวที่ใช้เพื่อยืนยันตัวตน เป้าหมายคือเพื่อเข้าควบคุมบัญชีในการโจมตีที่เรียกว่า การเข้ายึดครองบัญชี (Account Takeover Attack หรือ ATO)

อาชญากรไซเบอร์สามารถซื้อบริการการโจมตีด้วยบอท OTP ได้ในตลาดมืด ซึ่งมักทำผ่าน Telegram โดยมีราคาต่ำสุดเพียง 10 ดอลลาร์ต่อการโจมตีหนึ่งครั้ง แนวทางที่ต้นทุนต่ำและขยายขนาดได้ง่ายนี้ช่วยให้ผู้โจมตีมุ่งเป้าไปที่คนจำนวนมากได้ในคราวเดียวโดยใช้ความพยายามเพียงเล็กน้อย

บอท OTP ทำงานอย่างไร

บอท OTP ได้รับการออกแบบมาเพื่อหาผลประโยชน์จากช่วงเวลาระหว่างที่ได้รับรหัสผ่านแบบใช้ครั้งเดียวและก่อนที่จะป้อนลงในแอปหรือเว็บไซต์ ซึ่งช่วงเวลานี้มักจะน้อยกว่าหนึ่งนาที

โดยทั่วไปอาชญากรไซเบอร์จะดักจับรหัสด้วยสามวิธีดังนี้:

การเข้ายึดครองบัญชีด้วยบอท OTP ผ่านวิศวกรรมสังคม

ผู้โจมตีใช้ข้อมูลยืนยันตัวตนที่ถูกขโมยหรือรั่วไหลเพื่อทริกเกอร์ขั้นตอน OTP บนไซต์ที่ถูกต้อง จากนั้น บอทจะติดต่อผู้ใช้ทาง SMS หรือสายโทรศัพท์ โดยใช้สคริปต์ที่ออกแบบมาเพื่อสร้างความเร่งด่วน เช่น การแอบอ้างเป็นทีมงานป้องกันการฉ้อโกงของธนาคาร หากมีการแชร์ OTP บอทจะส่งรหัสต่อไปยังผู้โจมตีแบบเรียลไทม์ ทำให้ผู้โจมตีเข้าถึงบัญชีได้ จากนั้นผู้โจมตีจะสามารถเปลี่ยนข้อมูลยืนยันตัวตนการเข้าสู่ระบบและบล็อกไม่ให้สามารถเข้าสู่ระบบได้

การเข้ายึดครองบัญชีด้วยบอท OTP ผ่านการดักจับ

การใช้ข้อมูลยืนยันตัวตนที่ถูกขโมยเพื่อทริกเกอร์ OTP โดยบอทจะพยายามดักจับรหัสก่อนที่จะส่งถึงผู้รับ วิธีการทั่วไป ได้แก่:

  • การโจมตีแบบสลับซิม SIM swap attack: ผู้โจมตีหลอกล่อให้ผู้ให้บริการเครือข่ายมือถือโอนย้ายหมายเลขโทรศัพท์ไปยังซิมการ์ดที่ตนควบคุม เพื่อให้รหัส SMS ถูกส่งไปยังผู้โจมตีโดยตรง 
  • การหาผลประโยชน์จาก API: บอทมุ่งเป้าไปที่ API ยืนยันตัวตนที่มีความปลอดภัยต่ำเพื่อจับภาพ OTP ในขณะที่รหัสถูกสร้างขึ้น 
  • การสุ่มเดารหัสผ่าน Brute force: ผู้โจมตีพยายามลองใช้รหัส OTP แบบตัวเลขสั้นทุกรูปแบบที่เป็นไปได้ ซึ่งสามารถทำได้หากเว็บไซต์หรือแอปที่ใช้งานไม่ได้ตั้งขีดจำกัดสำหรับการส่งคำขอซ้ำ

การเข้ายึดครองบัญชีด้วยบอท OTP ผ่านการโจมตีแบบส่งต่อ

รูปแบบนี้ไม่ได้อาศัยข้อมูลยืนยันตัวตนที่ถูกขโมย แต่จะหลอกล่อให้เหยื่อส่งมอบทั้งรายละเอียดการเข้าสู่ระบบและรหัส OTP ให้กับผู้โจมตี โดยจะพาไปยังเว็บไซต์ปลอมที่ดูเหมือนเว็บไซต์จริงและให้ป้อนข้อมูลยืนยันตัวตน จากนั้น บอทจะใช้ข้อมูลยืนยันตัวตนเหล่านั้นเข้าสู่ระบบเว็บไซต์จริงทันที ซึ่งจะทริกเกอร์ให้มีการส่ง OTP ไปยังโทรศัพท์ เว็บไซต์ปลอมจะขอให้ป้อนรหัสดังกล่าว จากนั้นบอทจะส่งต่อรหัสนั้นไปยังเว็บไซต์จริงแบบเรียลไทม์ วิธีนี้ช่วยให้ผู้โจมตีเสร็จสิ้นการเข้าสู่ระบบก่อนที่รหัสจะหมดอายุ

เช่นเดียวกับรูปแบบอื่น ๆ ผู้โจมตีสามารถเปลี่ยนข้อมูลยืนยันตัวตนและบล็อกไม่ให้สามารถเข้าสู่บัญชีได้

บอท OTP ส่งผลกระทบต่อธุรกิจได้อย่างไร

ความง่ายในการรับบริการบอท OTP มีแนวโน้มที่จะทำให้การโจมตีธุรกิจต่าง ๆ เพิ่มสูงขึ้น แม้ว่าภาคการธนาคารและอีคอมเมิร์ซจะเป็นเป้าหมายทั่วไป แต่ทุกอุตสาหกรรมก็สามารถได้รับผลกระทบได้เช่นกัน ทั้งนี้ ธุรกิจขนาดเล็กและขนาดกลาง (SMB) มักจะตกเป็นเป้าหมายบ่อยครั้งกว่า(หน้าต่างใหม่)

ความสูญเสียทางการเงินอาจส่งผลกระทบอย่างมีนัยสำคัญ แต่นั่นไม่ใช่ความเสี่ยงเพียงอย่างเดียวที่ควรพิจารณา

แม้ว่าความสูญเสียทางการเงินจะสร้างความเสียหายให้กับองค์กรได้เพียงใด แต่นั่นไม่ใช่ความสูญเสียเพียงอย่างเดียวที่เจ้าของธุรกิจควรให้ความกังวล

การสูญเสียความไว้วางใจจากลูกค้า

ความไว้วางใจของลูกค้ามักจะลดลงหลังเกิดการละเมิดข้อมูล(หน้าต่างใหม่) การศึกษาในปี 2024 โดย Vercara(หน้าต่างใหม่) พบว่าผู้บริโภค 58% พิจารณาว่าแบรนด์ที่ได้รับผลกระทบนั้นไม่น่าเชื่อถือ และ 70% จะหยุดซื้อสินค้ากับแบรนด์ดังกล่าวหลังเกิดเหตุการณ์ความปลอดภัยทางไซเบอร์

ความเสี่ยงในการปฏิบัติตามข้อกำหนดทางกฎหมาย

แม้ว่าจะไม่มีการขโมยเงินทุนไป แต่ธุรกิจก็อาจต้องเผชิญกับค่าปรับจากการไม่สามารถปฏิบัติตามข้อกำหนดการคุ้มครองข้อมูล ตัวอย่างเช่น กฎระเบียบให้ความคุ้มครองข้อมูลส่วนบุคคลของผู้บริโภค (GDPR) บังคับใช้กับองค์กรใด ๆ ที่ประมวลผลข้อมูลส่วนบุคคลของผู้อยู่อาศัยในสหภาพยุโรป โดยไม่คำนึงถึงตำแหน่งที่ตั้งหรือขนาดของบริษัท บทลงโทษสำหรับการไม่ปฏิบัติตามข้อกำหนดอาจมีความรุนแรงอย่างมาก

วิธีปกป้องธุรกิจจากบอท OTP

เนื่องจากความผิดพลาดของมนุษย์เป็นสิ่งที่ป้องกันได้ยากที่สุด ธุรกิจจึงควรใช้ระบบป้องกันทางเทคนิคให้ได้มากที่สุด ซึ่งสิ่งเหล่านี้อาจรวมถึง:

การจำกัดอัตราและการควบคุมปริมาณ

จำกัดจำนวนคำขอรหัสผ่านแบบใช้ครั้งเดียว (OTP) ที่ส่งมาจากที่อยู่ IP หมายเลขโทรศัพท์ หรือบัญชีเดียวภายในระยะเวลาที่กำหนด สิ่งนี้จะช่วยป้องกันไม่ให้ผู้โจมตีส่งคำขออัตโนมัติเข้ามาอย่างล้นหลามในระบบ

CAPTCHA และการวิเคราะห์พฤติกรรม

ใช้ระบบทดสอบ CAPTCHA เมื่อพบกิจกรรมที่น่าสงสัย และใช้การวิเคราะห์พฤติกรรมเพื่อตรวจจับรูปแบบที่ไม่ใช่พฤติกรรมของมนุษย์ เช่น การส่งแบบฟอร์มอย่างรวดเร็ว หรือการเคลื่อนที่ของเมาส์ที่ผิดธรรมชาติ

การบันทึกลายนิ้วมือของอุปกรณ์

ติดตามคุณลักษณะเฉพาะของอุปกรณ์เพื่อระบุผู้กระทำผิดซ้ำ และตั้งสถานะแจ้งเตือนอุปกรณ์ที่ส่งคำขอ OTP หลายครั้งในบัญชีต่าง ๆ

การยืนยันตัวตนแบบหลายปัจจัยที่นอกเหนือจาก OTP

เพิ่มวิธีการยืนยันตัวตนที่ปลอดภัยยิ่งขึ้น เช่น คีย์ความปลอดภัยที่เป็นฮาร์ดแวร์ การตรวจสอบทางชีวมิติ หรือการแจ้งเตือนแบบพุช เพื่อลดการพึ่งพาเฉพาะ OTP เพียงอย่างเดียว

การเสริมความปลอดภัยของ API

ปกป้อง API ของ OTP โดยกำหนดให้มีการยืนยันตัวตน การลงนามคำขอ การตรวจสอบความถูกต้องของข้อมูลป้อนข้อมูล และการใช้ช่องทางการสื่อสารที่ปลอดภัย เพื่อป้องกันการดักจับข้อมูลหรือการแทรกแซง

การตรวจสอบและการตรวจจับ

ตรวจสอบรูปแบบการใช้งานเพื่อระบุพฤติกรรมที่ผิดปกติซึ่งอาจบ่งชี้ถึงกิจกรรมของบอท ใช้การแจ้งเตือนแบบเรียลไลม์เพื่อตรวจจับคำขอ OTP ที่พุ่งสูงขึ้น หรือการเข้าถึงจากพื้นที่ทางภูมิศาสตร์ที่ไม่คาดคิด ตรวจสอบบันทึกอย่างสม่ำเสมอเพื่อตรวจจับภัยคุกคามล่วงหน้า

วิธีปกป้องตนเองจากบอท OTP

บอท OTP อาจเป็นอันตรายได้ แต่ก็มีขั้นตอนง่าย ๆ ที่สามารถทำได้เพื่อปกป้องบัญชี

ใช้รหัสผ่านที่ปลอดภัยและไม่ซ้ำกัน หรือใช้พาสคีย์

ใช้โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจเพื่อสร้างและจัดเก็บข้อมูลยืนยันตัวตนที่ไม่ซ้ำกันสำหรับแต่ละบัญชี หากเป็นไปได้ ให้ใช้พาสคีย์ ซึ่งช่วยขจัดความจำเป็นในการใช้รหัสผ่านแบบใช้ครั้งเดียว (OTP)

ใช้คีย์ความปลอดภัยที่เป็นฮาร์ดแวร์

คีย์ความปลอดภัยที่เป็นอุปกรณ์จริง เช่น YubiKey ให้การป้องกันที่แข็งแกร่งจากการโจมตีอัตโนมัติ เนื่องจากต้องมีการเข้าถึงอุปกรณ์จริง ๆ

เฝ้าระวังความพยายามทำฟิชชิ่ง

โปรดระมัดระวังข้อความที่ไม่พึงประสงค์ที่ขอรหัสยืนยัน OTP มีวัตถุประสงค์เพื่อป้อนลงในเว็บไซต์หรือแอป ไม่ใช่เพื่อแชร์กับผู้อื่น

ตรวจสอบกิจกรรมในบัญชี

ตรวจสอบประวัติการเข้าสู่ระบบและการตั้งค่าบัญชีเป็นประจำเพื่อหากิจกรรมที่ผิดปกติ

ใช้แอปยืนยันตัวตนแทนการใช้ SMS

รหัสผ่านแบบใช้ครั้งเดียวที่อิงตามเวลา (TOTP) ซึ่งเป็นรหัสที่สร้างโดยแอปยืนยันตัวตน มีความปลอดภัยมากกว่า OTP ทาง SMS ซึ่งสามารถถูกดักจับได้ผ่านการโจมตีแบบสลับซิม

การดูแลสุขอนามัยรหัสผ่านที่ดีคือแนวป้องกันด่านแรก

การผสมผสานการป้องกันทางเทคนิคที่แข็งแกร่งเข้ากับสุขอนามัยข้อมูลยืนยันตัวตนที่ดีมีส่วนอย่างมากในการสกัดกั้นผู้โจมตีไม่ให้เข้ามาได้

โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจ เป็นหนึ่งในเครื่องมือที่ง่ายและมีประสิทธิภาพมากที่สุดที่สามารถใช้งานได้ ซึ่งจะช่วยให้มั่นใจได้ว่าพนักงานจะไม่ใช้รหัสผ่านที่ไม่รัดกุมซ้ำกันในหลายบัญชี ซึ่งเป็นช่องโหว่ประเภทเดียวกับที่บอท OTP ถูกออกแบบมาเพื่อเจาะระบบอย่างแท้จริง

จับคู่สิ่งนี้กับวิธีการยืนยันตัวตนที่ทนทานต่อฟิชชิ่งและสร้างวัฒนธรรมที่ตระหนักถึงความปลอดภัย เพื่อทำให้ธุรกิจกลายเป็นเป้าหมายที่โจมตีได้ยากขึ้นอย่างมาก