เมื่อ ‘Identity’ กลายสู่เส้นทางโจมตีของแฮกเกอร์

ในโลกของความปลอดภัยไซเบอร์ปัจจุบัน สิ่งที่น่ากลัวที่สุดไม่ได้เกิดจากช่องโหว่ของระบบที่ถูกตั้งค่าผิดพลาด แต่เกิดจากพฤติกรรมการทำงานปกติของผู้ใช้งาน บทความนี้ยกตัวอย่างการค้นพบรหัสสิทธิ์การเข้าถึง (Access Key) ที่ถูกแคชไว้บนเครื่อง Windows เพียงเครื่องเดียว ซึ่งเกิดขึ้นจากการที่ผู้ใช้ล็อกอินเข้าสู่ระบบและระบบทำการจัดเก็บคีย์ดังกล่าวโดยอัตโนมัติ ซึ่งนี่เป็นพฤติกรรมมาตรฐานของ AWS ที่ไม่มีใครทำผิดกฎหรือตั้งค่าระบบผิดพลาดแต่อย่างใด

อย่างไรก็ตาม ปัญหาที่แท้จริงคือคีย์ตัวนั้นสามารถเข้าถึงได้ง่ายโดยแฮกเกอร์ระดับมือใหม่ และน่าตกใจยิ่งกว่านั้นคือ คีย์เดียวนี้สามารถเปิดทางเข้าสู่เอนทิตี (Entities) หรือทรัพยากรต่างๆ ในคลาวด์ของบริษัทได้ถึง 98% กรณีศึกษานี้สะท้อนให้เห็นถึงความเสี่ยงด้าน ‘Identity’ ที่มักถูกมองข้าม โดยเฉพาะปัญหาการใช้สิทธิ์การเข้าถึงที่กว้างเกินควร (Over-privileged Access) ซึ่งทำให้ผู้โจมตีสามารถใช้จุดเริ่มต้นที่เล็กๆ นี้เดินทางเข้าไปยังส่วนสำคัญขององค์กรได้ทั้งหมด

เหตุการณ์นี้เป็นเครื่องเตือนใจสำคัญสำหรับทีม IT และนักรักษาความปลอดภัยว่า การพึ่งพาการตั้งค่าเริ่มต้น (Default Configuration) ของระบบคลาวด์อาจนำมาซึ่งช่องโหว่ร้ายแรงได้ การแก้ไขปัญหาเหล่านี้จึงต้องอาศัยการปรับใช้หลักการสิทธิ์การเข้าถึงขั้นต่ำ (Least Privilege) อย่างเข้มงวด การตรวจสอบการจัดเก็บข้อมูลรับรองความถูกต้องบนเครื่องปลายทาง (Endpoints) และการใช้เครื่องมือติดตามพฤติกรรมที่แปลกประหลาดในสภาพแวดล้อมคลาวด์ เพื่อป้องกันไม่ให้เส้นทางโจมตีเริ่มต้นจากตัวตนของผู้ใช้งานเอง

คำศัพท์เทคนิคที่น่าสนใจ

  • Identity – ตัวตนทางดิจิทัล (เช่น บัญชีผู้ใช้ รหัสผ่าน หรือคีย์ API) ที่ใช้ในการรับรองความถูกต้องและอนุญาตให้เข้าถึงระบบ
  • Cached Credentials – ข้อมูลรับรองความถูกต้องที่ถูกจัดเก็บไว้ชั่วคราวบนระบบหรือเครื่องคอมพิวเตอร์ เพื่อให้ผู้ใช้ไม่ต้องกรอกข้อมูลซ้ำซ้อนในการล็อกอินครั้งต่อไป
  • Access Key – คีย์สำหรับการเข้าถึง (คู่กับ Secret Key) ที่ใช้ในการยืนยันตัวตนเพื่อเข้าถึงบริการและทรัพยากรต่างๆ บนแพลตฟอร์มคลาวด์เช่น AWS ผ่านทาง API
  • Least Privilege – หลักการให้สิทธิ์การเข้าถึงขั้นต่ำ ซึ่งหมายถึงการให้สิทธิ์แก่ผู้ใช้งานหรือระบบเพียงพอต่อการทำงานที่จำเป็นต้องทำเท่านั้น เพื่อลดความเสี่ยงในการถูกโจมตี

🔗 แหล่งที่มา: https://thehackernews.com/2026/05/when-identity-is-attack-path.html