Khidmat Pelanggan · 14 September 2026
Ejen Perkhidmatan Pelanggan AI Boleh Digodam untuk Memintas MFA, Mencuri OTP dan Mendedahkan Data Pengguna
Penyelidik keselamatan mendapati ejen perkhidmatan pelanggan berkuasa AI boleh dimanipulasi untuk memintas MFA dan mengekstrak OTP, sekali gus mendedahkan data akaun sensitif menerusi saluran sokongan pelanggan.
Apa yang berlaku
Penyelidik keselamatan siber telah mendedahkan bahawa ejen perkhidmatan pelanggan berasaskan kecerdasan buatan (AI) boleh dimanipulasi untuk memintas pengesahan multi-faktor (MFA), mengeksploitasi kata laluan sekali guna (OTP) dan mendedahkan data akaun pengguna yang sensitif. Dapatan ini dilaporkan oleh cyberpress.org dan gbhackers.com, yang menunjukkan bagaimana penyerang boleh menggunakan teknik kejuruteraan sosial dan gesaan (prompt) yang direka khas untuk memperdaya ejen sokongan AI supaya mendedahkan maklumat pengesahan atau melangkau langkah keselamatan yang sepatutnya menghalang capaian tanpa kebenaran.
Menurut laporan tersebut, kelemahan ini timbul apabila ejen AI diberi kuasa berlebihan untuk mengakses sistem back-end pelanggan tanpa sekatan pengesahan yang ketat, membolehkan pelaku ancaman "meyakinkan" sistem AI bahawa mereka adalah pemilik akaun yang sah. Ini seterusnya membuka laluan untuk pencurian OTP dan pendedahan data peribadi menerusi saluran sokongan pelanggan yang sepatutnya dipercayai.
Kenapa ia penting
Penemuan ini menggarisbawahi risiko sebenar apabila organisasi menggunakan AI generatif untuk mengendalikan tugas sensitif seperti pengesahan identiti dan pemulihan akaun tanpa lapisan kawalan keselamatan yang mencukupi. Ejen AI yang direka untuk bersifat membantu dan responsif secara semula jadi lebih mudah dieksploitasi berbanding sistem berasaskan peraturan tegar, kerana ia boleh "dipujuk" melalui interaksi bahasa semula jadi — sesuatu yang tidak wujud dalam sistem sokongan tradisional.
Bagi organisasi yang sedang memperluas penggunaan AI dalam perkhidmatan pelanggan, ini menjadi isyarat penting bahawa reka bentuk keselamatan mesti berkembang seiring dengan reka bentuk pengalaman. Keupayaan AI untuk memberikan sokongan pantas dan mesra tidak seharusnya menggantikan protokol pengesahan berlapis yang ketat, terutamanya bagi permintaan yang melibatkan tukar ganti kata laluan, akses akaun atau maklumat kewangan.
Pandangan Renascence
Insiden ini mendedahkan satu ketegangan asas dalam reka bentuk perkhidmatan berasaskan AI: semakin manusiawi dan mesra sesuatu ejen AI itu direka, semakin ia terdedah kepada manipulasi sosial yang sama seperti yang digunakan terhadap kakitangan manusia — cuma pada skala yang jauh lebih pantas dan automatik.
Kebanyakan organisasi menumpukan pelaburan AI mereka kepada kecekapan dan kepuasan pelanggan, tetapi melupakan bahawa empati buatan tanpa sempadan keselamatan yang jelas adalah risiko, bukan kelebihan. Prinsip reka bentuk perkhidmatan yang perlu diingat di sini ialah "belas ihsan bersyarat" — ejen AI perlu direka untuk kekal membantu, tetapi dengan had keupayaan yang tegas terhadap tindakan berisiko tinggi seperti pengesahan identiti. Operator yang benar-benar mengutamakan pelanggan perlu mengaudit setiap titik interaksi AI yang menyentuh data sensitif, dan memastikan sebarang keputusan pengesahan akhir kekal di bawah kawalan sistem berperaturan tegar, bukan budi bicara model bahasa.
Sumber-sumber
Taklimat ini ditulis oleh Meja Berita kami, mensintesis laporan daripada saluran di bawah. Ikuti pautan untuk liputan asal.
Lagi dalam Khidmat Pelanggan
Kekal di hadapan CX
Dapatkan isyarat, bukan gangguan.
Kisah-kisah yang membentuk pengalaman pelanggan — serta Jurnal dan Experience Loom — di peti masuk anda.