สรุปข่าว
- มิจฉาชีพอาศัยความคุ้นเคยของผู้ใช้อินเทอร์เน็ตกับ CAPTCHA หลอกให้เหยื่อเรียกใช้โค้ดอันตรายนอกเว็บเบราว์เซอร์โดยไม่รู้ตัว
- ผู้เชี่ยวชาญแนะนำวิธีง่าย ๆ ที่ช่วยลดความเสี่ยงจากกลโกงรูปแบบนี้
ฟังพอดคาสต์ในเรื่องอื่นๆ ของเราได้ที่นี่
CAPTCHA ถูกออกแบบมาเพื่อปกป้องระบบออนไลน์จากโรบอต แต่มิจฉาชีพกำลังนำเครื่องมือนี้มาใช้ย้อนกลับเพื่อหลอกผู้ใช้อินเทอร์เน็ต
ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์พบกลโกง CAPTCHA ปลอมเพิ่มมากขึ้น ขณะที่สำนักงานสัญญาณแห่งออสเตรเลีย (Australian Signals Directorate หรือ ASD) ออกคำเตือนเกี่ยวกับกลโกงดังกล่าวในสัปดาห์นี้
CAPTCHA ปลอมจะหลอกให้ผู้ใช้อินเทอร์เน็ตนำโค้ดไปกรอกหรือสั่งให้ทำงานนอกเว็บเบราว์เซอร์ ซึ่งอาจเปิดทางให้แฮกเกอร์เข้าถึงอุปกรณ์ และในบางกรณีอาจเข้าถึงข้อมูลอื่นๆ ของเบราว์เซอร์ได้ด้วย
กลโกงลักษณะนี้มักสั่งให้ผู้ใช้คัดลอกสคริปต์แล้วนำไปวางใน Terminal หรือช่องสำหรับป้อนคำสั่งของคอมพิวเตอร์ ทำให้การโจมตีสามารถหลบเลี่ยงระบบป้องกันมัลแวร์ได้
แฮมมอนด์ เพียร์ซ อาจารย์อาวุโสจาก School of Computer Science มหาวิทยาลัย UNSW และกรรมการผู้จัดการ Digital Lies & Cyber Literacy Foundation กล่าวว่า ความสามารถในการหลบเลี่ยงระบบป้องกันมัลแวร์ทำให้ CAPTCHA ปลอมเป็นกลโกงที่อันตรายเป็นพิเศษ
“เมื่อทำเช่นนั้น ระบบปฏิบัติการก็แทบไม่มีมาตรการป้องกันหลายอย่างที่จะช่วยปกป้องคุณได้” เขากล่าวกับเอสบีเอส นิวส์
ในอดีต ผู้ใช้อินเทอร์เน็ตมักพบ CAPTCHA เมื่อต้องสมัครหรือสร้างบัญชีออนไลน์ แต่ปัจจุบันเว็บไซต์จำนวนมากนำ CAPTCHA มาใช้ตั้งแต่ครั้งแรกที่ผู้ใช้เข้าเว็บไซต์ ทำให้ผู้ใช้อินเทอร์เน็ตต้องผ่านขั้นตอนนี้บ่อยขึ้นอย่างมาก
เพียร์ซมองว่า สาเหตุส่วนหนึ่งมาจากการเพิ่มขึ้นอย่างรวดเร็วของ AI agents บนโลกออนไลน์ เนื่องจากเว็บไซต์ต่าง ๆ พยายามป้องกันไม่ให้ระบบปัญญาประดิษฐ์เข้ามาเก็บหรือเข้าถึงข้อมูลบนเว็บไซต์โดยอัตโนมัติ

การพบ CAPTCHA บ่อยขึ้นบนโลกออนไลน์ ทำให้ CAPTCHA ปลอมสามารถแฝงตัวเข้ามาหลอกผู้ใช้งานได้ง่ายขึ้นตามไปด้วย
เพียร์ซกล่าวว่า โดยทั่วไปเขาคาดว่าจะพบ CAPTCHA ปลอมใน “เว็บไซต์ที่ดูไม่น่าไว้วางใจ” มากกว่า แต่แฮกเกอร์ก็สามารถพยายามแทรกแซงการเชื่อมต่อของผู้ใช้ เพื่อให้ CAPTCHA ปลอมปรากฏขึ้นแม้ในขณะที่ผู้ใช้กำลังพยายามเข้าเว็บไซต์ปกติก็ตาม
เพียร์ซระบุด้วยว่า ปัจจุบันการโจมตีด้วย CAPTCHA ปลอมมีจำนวน “อยู่ในระดับหลายล้านครั้ง” แล้ว
วิธีหลีกเลี่ยง CAPTCHA ปลอม
เพียร์ซระบุว่า ปัจจุบันอาชญากรไซเบอร์ใช้ช่องโหว่จากการเชื่อมต่ออินเทอร์เน็ตของผู้ใช้เพื่อโจมตีได้ยากกว่าในอดีตมาก
เว็บเบราว์เซอร์รายใหญ่อย่าง Chrome, Firefox และ Edge ต่างทุ่มทรัพยากรจำนวนมากในการพัฒนาระบบรักษาความปลอดภัย จนเพียร์ซมองว่าเบราว์เซอร์เป็นหนึ่งในเทคโนโลยีที่ปลอดภัยที่สุด
ดังนั้น ผู้ใช้งานควรระมัดระวังทันที หาก CAPTCHA ขอให้พิมพ์หรือป้อนคำสั่งบางอย่าง หรือสั่งให้ออกจากหน้าต่างเว็บเบราว์เซอร์เพื่อไปดำเนินการในส่วนอื่นของคอมพิวเตอร์
“หาก CAPTCHA ขอให้คุณพิมพ์อะไรบางอย่างที่ดูไม่มีเหตุผลบนแป้นพิมพ์ คุณควรเริ่มสงสัยทันที” เพียร์ซกล่าว
“ต้องระมัดระวังอย่างมากกับคำสั่งใด ๆ ที่พาคุณออกจากพื้นที่ปลอดภัยของเว็บเบราว์เซอร์”
เขาแนะนำว่า หากพบสิ่งที่ดูผิดปกติหรือชวนสงสัย ผู้ใช้อินเทอร์เน็ตควรถามตัวเองก่อนทำตามคำสั่งว่า “ทำไมถึงต้องทำแบบนั้น”
ติดตามข่าวสารล่าสุดจากเอสบีเอส ไทยได้ที่ เว็บไซต์ เฟซบุ๊ก อินสตาแกรมและ ยูทูบ
