บริการลูกค้า · 13 กันยายน 2569
เอเจนต์บริการลูกค้าที่ใช้ AI ถูกแฮกเพื่อข้ามผ่าน MFA ขโมย OTP และเปิดเผยข้อมูลผู้ใช้
นักวิจัยด้านความปลอดภัยพบว่าเอเจนต์บริการลูกค้าที่ขับเคลื่อนด้วย AI สามารถถูกบิดเบือนให้ข้ามผ่านการยืนยันตัวตนแบบหลายขั้นตอน (MFA) และดึงรหัส OTP ออกมาได้ ส่งผลให้ข้อมูลบัญชีที่ละเอียดอ่อนถูกเปิดเผยผ่านช่องทางสนับสนุนต่าง ๆ
เกิดอะไรขึ้น
ทีมนักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยว่าผู้ช่วยฝ่ายบริการลูกค้าที่ขับเคลื่อนด้วย AI สามารถถูกหลอกให้ข้ามระบบยืนยันตัวตนแบบหลายชั้น (MFA) และดึงรหัสผ่านแบบใช้ครั้งเดียว (OTP) ออกมาได้ ซึ่งเปิดช่องให้ข้อมูลบัญชีลูกค้าที่ละเอียดอ่อนรั่วไหลผ่านช่องทางสนับสนุนลูกค้าต่าง ๆ
จากรายงานของ cyberpress.org และ gbhackers.com ระบุว่าช่องโหว่นี้เกิดจากลักษณะการทำงานของเอเจนต์ AI ที่ถูกออกแบบให้ช่วยเหลือผู้ใช้อย่างรวดเร็วและยืดหยุ่น จนสามารถถูกชักจูงผ่านการป้อนคำสั่งหรือบทสนทนาที่ออกแบบมาเฉพาะ (prompt manipulation) ให้เปิดเผยข้อมูลยืนยันตัวตนหรือดำเนินการแทนผู้ใช้จริงโดยไม่ผ่านการตรวจสอบตามขั้นตอนที่ควรจะเป็น
นักวิจัยชี้ว่าปัญหานี้ไม่ได้จำกัดอยู่ที่ผู้ให้บริการรายเดียว แต่สะท้อนความเสี่ยงเชิงโครงสร้างของเอเจนต์บริการลูกค้าที่ใช้ AI สนทนาโต้ตอบเป็นวงกว้าง ซึ่งหลายองค์กรนำมาใช้ทดแทนหรือเสริมทีมมนุษย์ในการยืนยันตัวตนและจัดการคำขอที่เกี่ยวกับบัญชี
เหตุใดเรื่องนี้จึงสำคัญ
เอเจนต์ AI ด้านบริการลูกค้าถูกวางตำแหน่งให้เป็นจุดสัมผัสหลักระหว่างองค์กรกับผู้บริโภคในหลายอุตสาหกรรม ตั้งแต่ธนาคาร โทรคมนาคม ไปจนถึงอีคอมเมิร์ซ การที่ระบบเหล่านี้อาจถูกหลอกให้ข้ามขั้นตอนความปลอดภัยที่ออกแบบมาเพื่อปกป้องบัญชีลูกค้าโดยเฉพาะ ถือเป็นสัญญาณเตือนสำคัญสำหรับองค์กรที่เร่งนำ AI มาใช้ในจุดสัมผัสที่เกี่ยวข้องกับข้อมูลอ่อนไหว
สำหรับผู้บริหารด้านประสบการณ์ลูกค้าและการเปลี่ยนผ่านสู่ดิจิทัล เรื่องนี้ตอกย้ำว่าความสะดวกที่ AI มอบให้ต้องมาพร้อมกับการออกแบบระบบยืนยันตัวตนที่แข็งแรงพอ ๆ กัน มิเช่นนั้นความไว้วางใจที่ลูกค้ามีต่อช่องทางบริการอัตโนมัติอาจถูกทำลายลงอย่างรวดเร็วเมื่อเกิดเหตุการณ์ข้อมูลรั่วไหล
มุมมองจาก Renascence
สิ่งที่หลายองค์กรมองข้ามคือ AI conversational agent ไม่ได้เป็นเพียง "หน้าตา" ของบริการลูกค้า แต่เป็นจุดควบคุมความปลอดภัยจุดใหม่ที่ต้องได้รับการออกแบบด้วยหลักคิดเดียวกับระบบยืนยันตัวตนแบบเดิม ไม่ใช่แค่การฝึกให้ AI สุภาพและตอบเร็ว
เมื่อองค์กรมอบอำนาจให้ AI ตัดสินใจแทนมนุษย์ในขั้นตอนที่เกี่ยวกับการยืนยันตัวตน นั่นคือการขยายพื้นผิวความเสี่ยงโดยไม่รู้ตัว หลักการพฤติกรรมที่สำคัญคือ ความไว้วางใจของลูกค้าเปราะบางกว่าความสะดวกที่ได้รับเสมอ ผู้ให้บริการที่ยึดลูกค้าเป็นศูนย์กลางควรทดสอบเอเจนต์ AI ของตนด้วยแนวคิดแบบ "red team" อย่างต่อเนื่อง กำหนดขั้นตอนยืนยันตัวตนที่ AI ไม่มีอำนาจข้ามได้เอง และสื่อสารกับลูกค้าอย่างโปร่งใสว่าข้อมูลของพวกเขาได้รับการปกป้องอย่างไรในทุกช่องทางที่มี AI เข้ามาเกี่ยวข้อง
แหล่งที่มา
บทสรุปนี้เขียนโดย Newsdesk ของเรา โดยสังเคราะห์รายงานจากสำนักข่าวที่อยู่ด้านล่างนี้ โปรดติดตามลิงก์เพื่อดูข่าวต้นฉบับ
เพิ่มเติมใน บริการลูกค้า
ก้าวล้ำนำหน้าด้าน CX
รับสัญญาณ ไม่ใช่เสียงรบกวน
เรื่องราวที่สร้างสรรค์ประสบการณ์ของลูกค้า รวมถึงวารสารและ Experience Loom ส่งตรงถึงกล่องจดหมายของคุณ