Cybersecurity

เผยช่องโหว่ใหม่ใน Passkey: เมื่อระบบไร้รหัสผ่านอาจไม่ปลอดภัยอย่างที่คิด

FORTSECURE GLOBAL· 2026-08-10🛰 The Hacker News
#Passkey#MFA#Phishing#Authentication#Security Research
เผยช่องโหว่ใหม่ใน Passkey: เมื่อระบบไร้รหัสผ่านอาจไม่ปลอดภัยอย่างที่คิด

นักวิจัยเผยเทคนิคการโจมตี Passkey รูปแบบใหม่ที่สามารถดึงข้อมูลคีย์ส่วนตัวหรือข้ามระบบ MFA ได้ แม้เทคโนโลยีนี้จะถูกออกแบบมาเพื่อป้องกัน Phishing โดยเฉพาะก็ตาม

ในยุคปัจจุบันที่การโจมตีทางไซเบอร์ทวีความรุนแรงขึ้น Passkey ได้รับการยกย่องว่าเป็นทางออกที่จะมาแทนที่รหัสผ่านแบบเดิมๆ เนื่องจากคุณสมบัติที่ทนทานต่อการ Phishing อย่างไรก็ตาม รายงานล่าสุดจากนักวิจัยด้านความปลอดภัยได้เปิดเผยให้เห็นถึงความเป็นจริงที่น่ากังวลว่า Passkey อาจไม่ใช่เกราะป้องกันที่สมบูรณ์แบบเสมอไป หากกระบวนการใช้งานยังมีความหละหลวม โดยนักวิจัยได้สาธิตวิธีการข้ามระบบความปลอดภัยของ Passkey โดยไม่ต้องอาศัยการถอดรหัสที่ซับซ้อน แต่ใช้ช่องโหว่จากการจัดการข้อมูลของระบบปฏิบัติการและการทำงานของระบบคลาวด์\n\n## เจาะลึกช่องโหว่และการโจมตี Passkey รูปแบบใหม่\n\nการวิจัยชี้ให้เห็นถึง 3 แนวทางหลักที่ผู้โจมตีสามารถทำได้: ประการแรก คือการดึงข้อมูล Authentication Material ที่ Windows มีการเปิดเผยออกมาในบางจังหวะของการประมวลผล ข้อมูลเหล่านี้แม้จะมีการเข้ารหัสไว้แต่หากถูกดึงออกไปในจังหวะที่เหมาะสมก็อาจนำไปสู่การปลอมแปลงตัวตนได้ ประการต่อมาคือการใช้มัลแวร์ที่ติดตั้งอยู่ในเครื่องเหยื่อเพื่อดักจับหรือขโมย Private Key ที่ถูกจัดเก็บและซิงค์ผ่านระบบคลาวด์ ซึ่งระบบเหล่านี้มักจะเน้นความสะดวกสบายในการใช้งานข้ามอุปกรณ์จนอาจทำให้แฮกเกอร์สามารถเข้าถึงคีย์ได้จากระยะไกลหากเข้าถึงบัญชีคลาวด์หรือหน่วยความจำในเครื่องได้ และประการสุดท้ายคือการโจมตีผ่านเครื่องมือช่วยเหลือที่ช่วยให้ผู้โจมตีสามารถจำลองการยืนยันตัวตนได้สำเร็จ การโจมตีเหล่านี้ไม่ได้ทำลายความเชื่อมั่นในเทคโนโลยีการเข้ารหัส แต่เป็นการตอกย้ำว่า ความปลอดภัยของเครื่องปลายทาง (Endpoint Security) ยังคงเป็นหัวใจสำคัญ เพราะหากเครื่องพื้นฐานไม่ปลอดภัย เทคโนโลยีที่วางอยู่บนนั้นก็ย่อมมีความเสี่ยง\n\n## ข้อเสนอแนะเชิงปฏิบัติเพื่อความปลอดภัยสูงสุด\n\nสำหรับองค์กรและผู้ใช้งานทั่วไป FORTSECURE GLOBAL ขอแนะนำขั้นตอนการป้องกันดังนี้:\n1. การใช้งาน Hardware Security Keys: สำหรับบัญชีที่มีความสำคัญสูง เช่น Admin หรือผู้ดูแลระบบการเงิน ควรเลือกใช้ Security Key แบบที่เป็นอุปกรณ์ Hardware (เช่น YubiKey) ซึ่งมีการเก็บ Private Key ไว้ในชิปที่แยกจากระบบปฏิบัติการโดยตรง ทำให้มัลแวร์ไม่สามารถขโมยออกไปได้\n2. การยกระดับการตรวจจับมัลแวร์บน Endpoint: เนื่องจากเทคนิคการโจมตีส่วนใหญ่ต้องอาศัยการเข้าถึงเครื่องเหยื่อ การติดตั้งระบบ EDR (Endpoint Detection and Response) เพื่อตรวจจับพฤติกรรมผิดปกติจึงมีความจำเป็นอย่างยิ่ง\n3. นโยบายการใช้ Passkey ภายในองค์กร: ควรมีการกำหนดมาตรฐานการซิงค์ข้อมูล Passkey ผ่านคลาวด์อย่างระมัดระวัง และควรเลือกใช้บริการคลาวด์ที่มีการเข้ารหัสแบบ End-to-End ที่เข้มงวดเพื่อลดความเสี่ยงจากการถูกดักฟังระหว่างทาง\n4. การอัปเดตซอฟต์แวร์อย่างสม่ำเสมอ: ตรวจสอบให้แน่ใจว่าทั้งระบบปฏิบัติการและเบราว์เซอร์ได้รับการอัปเดตเป็นเวอร์ชันล่าสุดเพื่อปิดช่องโหว่การจัดการหน่วยความจำที่อาจถูกนำมาใช้โจมตีได้


แหล่งที่มา: The Hacker News เผยแพร่ครั้งแรก: Mon, 10 Aug 2026 17:55:04 +0530 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: The Hacker News

เผยแพร่ครั้งแรก: Mon, 10 Aug 2026 17:55:04 +0530

บทความต้นฉบับ: https://thehackernews.com/2026/08/new-passkey-attacks-can-recover-synced.html

อ่านบทความต้นฉบับ ↗

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog