ในช่วงปลายเดือนสิงหาคม แฮกเกอร์สามารถเข้าถึงระบบการทำงานภายในของแพลตฟอร์มแชทบอท AI ได้สำเร็จ และตั้งแต่นั้นมา พวกเขาก็ได้ใช้สิทธิ์การเข้าถึงนี้เพื่อเจาะเข้าไปในแอปอื่นๆ ตั้งแต่ Salesforce ไปจนถึง Google Workspace ที่บริษัทต่างๆ ทำการผสานรวมเข้ากับแชทบอทดังกล่าว
Drift ซึ่งเป็นตัวแทนแชทบอทที่ถูกเข้าซื้อกิจการโดย Salesloft เป็นที่นิยมในทีมขายและการตลาดของสหรัฐฯ โดยจะผสานรวมเข้ากับแอปบุคคลที่สามเพื่อเปลี่ยนผู้เข้าชมเว็บไซต์ให้กลายเป็นผู้สนใจใช้บริการ แม้ว่าในขณะนี้จะยังไม่ชัดเจนว่าผู้โจมตีเจาะระบบเข้าไปใน Salesloft Drift ได้อย่างไร แต่เมื่อเจาะเข้าไปได้แล้ว พวกเขาได้ขโมยโทเค็นการยืนยันตัวตนที่ทำให้สามารถเข้าถึง Salesforce, Google Workspace, Slack, Amazon S3, Microsoft Azure, OpenAI และแพลตฟอร์มอื่นๆ ทั้งหมดที่ทำงานร่วมกับ Salesloft
หากบริษัทใช้การผสานรวม Drift, Salesloft หรือ Salesforce ก็อาจได้รับผลกระทบจากการละเมิดข้อมูลนี้ นักวิจัยด้านความปลอดภัยแนะนำให้ยกเลิกโทเค็น OAuth ทั้งหมดทันที และเข้าตรวจสอบแอปที่เชื่อมต่ออยู่ อย่ารอการยืนยันการโจมตี — ให้คิดว่าถูกโจมตีแล้วและลงมือทำทันที
หากไม่ดำเนินการ ผู้โจมตีอาจใช้โทเค็นเหล่านี้เพื่อเข้าถึงสภาพแวดล้อมออนไลน์ได้
ไทม์ไลน์การโจมตี Salesloft Drift
Salesloft เปิดเผยปัญหาด้านความปลอดภัยที่ส่งผลกระทบต่อการผสานรวมระบบของ Drift(หน้าต่างใหม่) เป็นครั้งแรกเมื่อวันที่ 20 สิงหาคม
เมื่อวันที่ 26 สิงหาคม กลุ่ม Threat Intelligence ของ Google ได้เผยแพร่ผลการสืบค้น(หน้าต่างใหม่) เพื่อยืนยันว่าผู้โจมตีได้ใช้ประโยชน์จากโทเค็น OAuth ที่ขโมยมาจาก Salesloft เพื่อเข้าถึงอินสแตนซ์ของ Salesforce และลักลอบนำข้อมูลจำนวนมากออกไป
เมื่อวันที่ 28 สิงหาคม Google ได้เพิ่มอัปเดตว่าผู้โจมตีได้ใช้โทเค็นการเข้าถึงเหล่านี้เพื่อเข้าถึงอีเมลของ \”บัญชี Google Workspace จำนวนน้อยมาก\” ที่มีการผสานรวมระบบของ Drift และระบุว่าการแฮกครั้งนี้ส่งผลกระทบต่อการผสานรวมระบบของ Drift เกือบทั้งหมด นอกจากนี้ Google ยังอ้างว่าโทเค็นการยืนยันตัวตนที่ถูกต้องของ Slack, Amazon S3, Microsoft Azure และ OpenAI ก็ถูกขโมยไปด้วยเช่นกัน
ด้วยเหตุนี้ Google และ Salesforce จึงได้ปิดใช้งานการผสานรวมระบบของ Drift เป็นการชั่วคราว
เมื่อวันที่ 1 กันยายน Zscaler ยืนยันว่าถูกโจมตี(หน้าต่างใหม่) โดยใช้โทเค็น OAuth และโทเค็นรีเฟรชที่ถูกขโมยในการโจมตี Drift ผู้โจมตีได้บุกรุกเข้าไปในอินสแตนซ์ Salesforce ของบริษัทและขโมยข้อมูลที่ละเอียดอ่อนของลูกค้า ซึ่งรวมถึงชื่อ อีเมล ตำแหน่งงาน ข้อมูลการใช้งานผลิตภัณฑ์ของ Zscaler และอื่นๆ
การโจมตีครั้งนี้เกิดขึ้นหลังจากการโจมตีอินสแตนซ์ของ Salesforce อีกครั้งเมื่อเร็วๆ นี้ ซึ่งส่งผลให้มีการโจมตีแบบฟิชชิ่งเพิ่มขึ้นอย่างรวดเร็วต่อผู้ใช้ Gmail และ Google Workspace ข้อมูลจาก Krebs Security(หน้าต่างใหม่) ระบุว่ายังมีความเห็นต่างกันว่าการโจมตีทั้งสองครั้งนี้เกี่ยวข้องกันหรือไม่
การโจมตีห่วงโซ่อุปทานคืออะไร?
การโจมตีห่วงโซ่อุปทานคือการที่ผู้โจมตีมุ่งเป้าไปที่ผู้ให้บริการบุคคลที่สามเพื่อบุกรุกเข้าสู่ระบบขององค์กร ในกรณีนี้ ผู้โจมตีไม่ได้ละเมิดข้อมูลของ Gmail หรือ Salesforce โดยตรง แต่ได้โจมตีโทเค็น OAuth จากการผสานรวมระบบของ Drift เพื่อเข้าถึงระบบที่เชื่อมต่ออยู่
หนึ่งในตัวอย่างการโจมตีห่วงโซ่อุปทานที่อื้อฉาวที่สุดเมื่อเร็วๆ นี้คือสิ่งที่เกิดขึ้นกับ SolarWinds ในปี 2020(หน้าต่างใหม่) โดย SolarWinds เป็นผู้ให้บริการซอฟต์แวร์รายใหญ่สำหรับการจัดการเครือข่าย แฮกเกอร์ที่ต้องสงสัยว่าได้รับการสนับสนุนจากรัสเซียได้โจมตี SolarWinds โดยการฝังมัลแวร์ลงในรหัส ซึ่งจากนั้นได้แพร่กระจายไปยังองค์กรภาครัฐและเอกชนมากกว่า 30,000 แห่งในระหว่างการอัปเดตตามปกติ และน่าจะเป็นการโจมตีห่วงโซ่อุปทานครั้งใหญ่ที่สุดเท่าที่เคยมีมา
ทำไมแชตบอต AI จะยังคงตกเป็นเป้าหมายต่อไป
ความเร่งรีบในการผสานรวมตัวแทน AI เช่น Drift เข้ากับเวิร์กโฟลว์จำนวนนับไม่ถ้วนในบริษัททุกประเภท ทำให้ทีมรักษาความปลอดภัยทางไซเบอร์ปฏิบัติงานได้ยากลำบาก และบริษัท AI ต่างๆ ก็พิสูจน์แล้วว่ามีความเสี่ยงต่อการโจมตีห่วงโซ่อุปทาน(หน้าต่างใหม่) ด้วยการเร่งนำ AI มาใช้งาน ความใหม่ของเทคโนโลยี และการที่ทุกคนกำลังเรียนรู้ไปพร้อมๆ กัน(หน้าต่างใหม่) การโจมตีเหล่านี้จึงมีแต่จะพบได้บ่อยขึ้น
จนกว่าระบบนิเวศของ AI จะพัฒนาเต็มที่ วิธีที่ปลอดภัยที่สุดคือการลดการเข้าถึงให้เหลือน้อยที่สุด จำกัดการผสานรวมระบบ และใช้แพลตฟอร์มที่ได้รับการออกแบบมาสำหรับ Zero Trust แฮกเกอร์มักจะมองหาจุดอ่อนในขอบเขตการรักษาความปลอดภัยของบริษัทอยู่เสมอ การผสานรวมระบบ แพลตฟอร์มบุคคลที่สาม และที่ปรึกษาภายนอก มักถูกมองว่าเป็นเป้าหมายที่น่าดึงดูดใจ เรียนรู้เพิ่มเติมเกี่ยวกับการป้องกันการละเมิดข้อมูลสำหรับธุรกิจ






