Customer Service · 13 September 2026
เอเจนต์บริการลูกค้าที่ใช้ AI ถูกแฮกเพื่อข้ามผ่าน MFA ขโมย OTP และเปิดเผยข้อมูลผู้ใช้
นักวิจัยด้านความปลอดภัยพบว่าเอเจนต์บริการลูกค้าที่ขับเคลื่อนด้วย AI สามารถถูกบิดเบือนให้ข้ามผ่านการยืนยันตัวตนแบบหลายขั้นตอน (MFA) และดึงรหัส OTP ออกมาได้ ส่งผลให้ข้อมูลบัญชีที่ละเอียดอ่อนถูกเปิดเผยผ่านช่องทางสนับสนุนต่าง ๆ
เกิดอะไรขึ้น
ทีมนักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยว่าผู้ช่วยฝ่ายบริการลูกค้าที่ขับเคลื่อนด้วย AI สามารถถูกหลอกให้ข้ามระบบยืนยันตัวตนแบบหลายชั้น (MFA) และดึงรหัสผ่านแบบใช้ครั้งเดียว (OTP) ออกมาได้ ซึ่งเปิดช่องให้ข้อมูลบัญชีลูกค้าที่ละเอียดอ่อนรั่วไหลผ่านช่องทางสนับสนุนลูกค้าต่าง ๆ
จากรายงานของ cyberpress.org และ gbhackers.com ระบุว่าช่องโหว่นี้เกิดจากลักษณะการทำงานของเอเจนต์ AI ที่ถูกออกแบบให้ช่วยเหลือผู้ใช้อย่างรวดเร็วและยืดหยุ่น จนสามารถถูกชักจูงผ่านการป้อนคำสั่งหรือบทสนทนาที่ออกแบบมาเฉพาะ (prompt manipulation) ให้เปิดเผยข้อมูลยืนยันตัวตนหรือดำเนินการแทนผู้ใช้จริงโดยไม่ผ่านการตรวจสอบตามขั้นตอนที่ควรจะเป็น
นักวิจัยชี้ว่าปัญหานี้ไม่ได้จำกัดอยู่ที่ผู้ให้บริการรายเดียว แต่สะท้อนความเสี่ยงเชิงโครงสร้างของเอเจนต์บริการลูกค้าที่ใช้ AI สนทนาโต้ตอบเป็นวงกว้าง ซึ่งหลายองค์กรนำมาใช้ทดแทนหรือเสริมทีมมนุษย์ในการยืนยันตัวตนและจัดการคำขอที่เกี่ยวกับบัญชี
เหตุใดเรื่องนี้จึงสำคัญ
เอเจนต์ AI ด้านบริการลูกค้าถูกวางตำแหน่งให้เป็นจุดสัมผัสหลักระหว่างองค์กรกับผู้บริโภคในหลายอุตสาหกรรม ตั้งแต่ธนาคาร โทรคมนาคม ไปจนถึงอีคอมเมิร์ซ การที่ระบบเหล่านี้อาจถูกหลอกให้ข้ามขั้นตอนความปลอดภัยที่ออกแบบมาเพื่อปกป้องบัญชีลูกค้าโดยเฉพาะ ถือเป็นสัญญาณเตือนสำคัญสำหรับองค์กรที่เร่งนำ AI มาใช้ในจุดสัมผัสที่เกี่ยวข้องกับข้อมูลอ่อนไหว
สำหรับผู้บริหารด้านประสบการณ์ลูกค้าและการเปลี่ยนผ่านสู่ดิจิทัล เรื่องนี้ตอกย้ำว่าความสะดวกที่ AI มอบให้ต้องมาพร้อมกับการออกแบบระบบยืนยันตัวตนที่แข็งแรงพอ ๆ กัน มิเช่นนั้นความไว้วางใจที่ลูกค้ามีต่อช่องทางบริการอัตโนมัติอาจถูกทำลายลงอย่างรวดเร็วเมื่อเกิดเหตุการณ์ข้อมูลรั่วไหล
มุมมองจาก Renascence
สิ่งที่หลายองค์กรมองข้ามคือ AI conversational agent ไม่ได้เป็นเพียง "หน้าตา" ของบริการลูกค้า แต่เป็นจุดควบคุมความปลอดภัยจุดใหม่ที่ต้องได้รับการออกแบบด้วยหลักคิดเดียวกับระบบยืนยันตัวตนแบบเดิม ไม่ใช่แค่การฝึกให้ AI สุภาพและตอบเร็ว
เมื่อองค์กรมอบอำนาจให้ AI ตัดสินใจแทนมนุษย์ในขั้นตอนที่เกี่ยวกับการยืนยันตัวตน นั่นคือการขยายพื้นผิวความเสี่ยงโดยไม่รู้ตัว หลักการพฤติกรรมที่สำคัญคือ ความไว้วางใจของลูกค้าเปราะบางกว่าความสะดวกที่ได้รับเสมอ ผู้ให้บริการที่ยึดลูกค้าเป็นศูนย์กลางควรทดสอบเอเจนต์ AI ของตนด้วยแนวคิดแบบ "red team" อย่างต่อเนื่อง กำหนดขั้นตอนยืนยันตัวตนที่ AI ไม่มีอำนาจข้ามได้เอง และสื่อสารกับลูกค้าอย่างโปร่งใสว่าข้อมูลของพวกเขาได้รับการปกป้องอย่างไรในทุกช่องทางที่มี AI เข้ามาเกี่ยวข้อง
Sources
This briefing was written by our Newsdesk, synthesising reporting from the outlets below. Follow the links for the original coverage.
More in Customer Service
Stay ahead of CX
Get the signal, not the noise.
The stories shaping customer experience — plus the Journal and Experience Loom — in your inbox.