สแกมและมัลแวร์

passkey ถูกฟิชชิงได้ไหม?

passkey เป็นหนึ่งในการยกระดับความปลอดภัยที่ดีที่สุดที่คนส่วนใหญ่ทำได้: หากคุณกรอกข้อมูลลงในหน้าหลอกลวงที่ดูเหมือนของจริง ก็ไม่มีอะไรให้มิจฉาชีพขโมยได้ สิ่งนี้ยังคงเป็นจริงอยู่ แต่ในปี 2026 นักวิจัยได้บันทึกวิธีการเลี่ยงเอาไว้ นั่นคือมิจฉาชีพไม่ได้โจมตีที่ passkey แต่โจมตีที่วิธีเข้าสู่ระบบสำรองที่อ่อนแอกว่าซึ่งอยู่ข้างๆ นี่คือวิธีที่มันทำงาน อธิบายแบบเข้าใจง่าย

ทำไม passkey จึงฟิชชิงได้ยาก

passkey แทนที่รหัสผ่านของคุณด้วยความลับที่อยู่ในโทรศัพท์หรือแล็ปท็อปของคุณ และผูกไว้กับเว็บไซต์เดียวที่เจาะจง เมื่อคุณลงชื่อเข้าใช้ อุปกรณ์ของคุณจะตรวจสอบที่อยู่เว็บจริงก่อนที่จะทำอะไร หากไปเจอหน้าหลอกลวงที่ดูเหมือนของจริง passkey ก็จะไม่ยอมทำงานเฉยๆ ไม่มีรหัสหรือรหัสผ่านใดให้มิจฉาชีพคว้าไปใช้ซ้ำได้เลย

การปกป้องนี้เป็นเรื่องจริง และนั่นคือเหตุผลว่าทำไม passkey จึงคุ้มค่าที่จะใช้ กับดักไม่ได้อยู่ที่ passkey แต่อยู่ที่ทุกอย่างที่เหลือซึ่งบัญชีของคุณยังคงยอมให้ใช้ลงชื่อเข้าใช้ได้

จุดอ่อน: วิธีเข้าสู่ระบบสำรองของคุณ

เมื่อคุณตั้งค่า passkey แล้ว วิธีลงชื่อเข้าใช้แบบเก่ามักจะยังเปิดไว้อยู่ ได้แก่ รหัสผ่าน รหัสทาง SMS รหัสจากแอป หรือลิงก์รีเซ็ตทางอีเมล มันตั้งอยู่ตรงนั้นในฐานะทางเลือก “เผื่อไว้” เพื่อไม่ให้คุณถูกล็อกออกหากทำอุปกรณ์หาย

มิจฉาชีพรู้เรื่องนี้ดี แทนที่จะไปสู้กับ passkey พวกเขาจะพาคุณไปยังวิธีสำรองที่อ่อนแอกว่าเหล่านั้น เพราะรหัสที่คุณอ่านหรือพิมพ์ได้คือสิ่งที่คุณอาจถูกหลอกให้ส่งมอบได้ passkey ทำหน้าที่ของมันแล้ว กลลวงเพียงแค่เดินอ้อมมันไป

กลลวงนี้ อธิบายแบบเข้าใจง่าย

การผลักดันให้ “ลดระดับ”: หน้าลงชื่อเข้าใช้ปลอมจะแอบซ่อนตัวเลือก passkey ไว้ แล้วเสนอเพียง “ลงชื่อเข้าใช้ด้วยรหัส” หรือ “ใช้รหัสผ่านแทน” คุณทำตามและกรอกรหัส ซึ่งมิจฉาชีพก็พิมพ์มันลงในเว็บไซต์จริงในเวลาเดียวกัน

การ “อัปเกรดความปลอดภัย” ปลอม: ข้อความหรือป็อปอัปบอกว่าคุณต้อง “ลงทะเบียนใหม่” หรือ “เพิ่ม passkey ใหม่” การทำตามจริงๆ แล้วคือการลงทะเบียนอุปกรณ์ของมิจฉาชีพเข้ากับบัญชีของคุณ และยังมีสายจากฝ่ายช่วยเหลือ: ใครบางคนแอบอ้างเป็นฝ่ายช่วยเหลือ ขอให้คุณอ่านรหัสกู้คืน “เพื่อยืนยันตัวตนของคุณ” ในทุกกรณี passkey ยังคงอยู่ คุณเพียงถูกนำทางให้เดินอ้อมมันไปเท่านั้น

วิธีปกป้องตัวเอง

จงสงสัยการลงชื่อเข้าใช้ใดๆ ที่ข้าม passkey ของคุณ หากหน้าใดขอรหัสหรือรหัสผ่านขึ้นมาทันทีทั้งที่ปกติ passkey ของคุณก็แค่ใช้งานได้ ให้หยุด แล้วเปิดเว็บไซต์เองจากบุ๊กมาร์กหรือจากแอปของมัน อย่าอ่านรหัสหรือวลีกู้คืนให้ใครฟังเด็ดขาด ฝ่ายช่วยเหลือตัวจริงจะไม่ขอ และให้เพิกเฉยต่อข้อความ “เพิ่ม passkey ใหม่” ที่คุณไม่ได้เป็นคนเริ่ม เพิ่ม passkey จากในการตั้งค่าของแอปเองเท่านั้น

ในกรณีที่บริการอนุญาต ให้ปิดวิธีสำรองที่อ่อนแอที่สุด: เลิกใช้รหัสทาง SMS แล้วหันไปใช้รหัสจากแอปหรือ passkey ตัวที่สอง และเก็บไฟล์ที่อ่อนไหวที่สุดของคุณให้พ้นจากภาพของการลงชื่อเข้าใช้ไปเลย โดยจัดเก็บไว้ในที่เก็บข้อมูลที่เข้ารหัสบนอุปกรณ์ของคุณเอง เพื่อว่าต่อให้บัญชีออนไลน์ถูกยึด ก็ไม่มีอะไรรั่วไหล

Sealby เข้ามาเกี่ยวตรงไหน

Sealby เก็บรูปภาพ บันทึก และไฟล์ส่วนตัวของคุณไว้ในตู้นิรภัยที่เข้ารหัสด้วย AES-256 บน iPhone ของคุณ ซึ่งปลดล็อกได้โดยคุณเท่านั้น มันไม่ใช่บริการลงชื่อเข้าใช้และจัดการ passkey ของคุณไม่ได้ และก็ไม่ได้อ้างว่าทำได้

สิ่งที่มันมีร่วมกับนิสัยการใช้ passkey ที่ดีคือแนวคิดเดียว: กุญแจล็อกจะแข็งแรงได้เท่ากับกุญแจสำรองของมันเท่านั้น จงเก็บสิ่งที่สำคัญที่สุดไว้หลังกุญแจล็อกที่มีเพียงคุณควบคุม และถือว่าคำขอใดๆ ให้เปลี่ยนไปใช้ทางเข้าแบบ “สำรอง” เป็นเหตุผลให้ชะลอและระวังตัว

นี่คือความรู้ทั่วไป ไม่ใช่คำแนะนำด้านความปลอดภัย กลลวงและการตั้งค่าบัญชีเปลี่ยนแปลงไปตามเวลาและต่างกันไปตามบริการและอุปกรณ์ โปรดตรวจสอบแหล่งข้อมูลที่เชื่อถือได้และเป็นปัจจุบัน และระมัดระวังกับขั้นตอนการลงชื่อเข้าใช้ที่ไม่คาดคิดใดๆ

คำตอบสั้น ๆ

ฉันควรเลิกใช้ passkey ไหม?

ไม่ควร passkey ยังปลอดภัยกว่ารหัสผ่านมาก เพราะไม่มีความลับที่ใช้ซ้ำได้ให้ขโมย และมันไม่ทำงานบนเว็บไซต์ที่ดูเหมือนของจริง ความเสี่ยงที่กล่าวถึงในที่นี้อยู่ที่วิธีเข้าสู่ระบบสำรองที่อ่อนแอกว่าซึ่งอยู่ข้างๆ ไม่ใช่ที่ตัว passkey เอง

ฉันจะรู้ได้อย่างไรว่าหน้าลงชื่อเข้าใช้เป็นของจริง?

อย่าตัดสินจากหน้าตา หน้าหลอกลวงลอกเลียนของจริงได้เหมือนเป๊ะ ให้เปิดเว็บไซต์เองจากบุ๊กมาร์กหรือจากแอปของมัน แทนที่จะกดตามลิงก์ และให้สงสัยหาก passkey ที่ปกติใช้ได้ของคุณถูกข้ามไปแล้วเปลี่ยนเป็นขอรหัสหรือรหัสผ่านแทน

มีคนขอให้ฉันอ่านรหัสให้ฟัง แบบนี้พอจะโอเคบ้างไหม?

ไม่ รหัสที่ส่งมาที่โทรศัพท์ของคุณหรือแสดงในแอปคือกุญแจ ไม่ใช่การยืนยันตัวตน ฝ่ายช่วยเหลือตัวจริงจะไม่มีวันขอให้คุณอ่านมันออกมา ใครก็ตามที่ขอ กำลังพยายามลงชื่อเข้าใช้เป็นตัวคุณในขณะนั้น

ฉันควรทำอย่างไรหากเผลอส่งรหัสไปแล้วหรืออนุมัติคำขอไปแล้ว?

รีบดำเนินการทันที เปิดเว็บไซต์หรือแอปตัวจริง เปลี่ยนรหัสผ่าน และตรวจดูรายการอุปกรณ์ที่ลงชื่อเข้าใช้อยู่หรือเซสชันที่ใช้งานอยู่ แล้วลบทุกรายการที่คุณจำไม่ได้ออก จากนั้นทบทวนวิธีเข้าสู่ระบบสำรองของบัญชีและปิดวิธีที่อ่อนแอที่สุด

← เรียนรู้

ตู้นิรภัยของคุณรออยู่

ดาวน์โหลด Sealby แล้วปกป้องสิ่งสำคัญ การตั้งค่าใช้เวลาไม่ถึงหนึ่งนาที และไม่ต้องสร้างบัญชี

ดาวน์โหลดบน App Store

iPhone และ iPad · iOS 17+ · ฟรี