Skip to main content

รหัสผ่านเดียว หลายบัญชี: ความเสี่ยงที่คุณควรหลีกเลี่ยง

รหัสผ่านที่ถูกขโมยเพียงชุดเดียว อาจกลายเป็นกุญแจไขเข้าสู่หลายบัญชีได้

I
Written by Irin Rojchanakarn

การจดจำรหัสผ่านหลายชุดอาจเป็นเรื่องยาก

ด้วยเหตุนี้ หลายคนจึงใช้รหัสผ่านชุดเดียวกันสำหรับอีเมล โซเชียลมีเดีย แอปพลิเคชันช้อปปิ้ง และบัญชีทางการเงิน แม้จะสะดวก แต่ก็สร้างความเสี่ยงด้านความปลอดภัยเช่นกัน หากบริการใดบริการหนึ่งเกิดเหตุการณ์ข้อมูลรั่วไหล และรหัสผ่านของคุณถูกเปิดเผย มิจฉาชีพอาจนำอีเมลและรหัสผ่านชุดเดียวกันนั้นไปลองใช้กับบัญชีอื่น ๆ ของคุณ

รหัสผ่านที่ถูกขโมยเพียงชุดเดียว อาจกลายเป็นกุญแจไขเข้าสู่หลายบัญชีได้

ทำไมการใช้รหัสผ่านซ้ำจึงเสี่ยง?

ลองนึกภาพว่าคุณใช้รหัสผ่านชุดเดียวกันสำหรับ:

  • อีเมลของคุณ

  • เว็บไซต์ช้อปปิ้ง

  • โซเชียลมีเดีย

  • แพลตฟอร์มทางการเงิน

วันหนึ่ง เว็บไซต์ช้อปปิ้งเกิดเหตุการณ์ข้อมูลรั่วไหล และอีเมลกับรหัสผ่านของคุณถูกเปิดเผย ตอนนี้ผู้โจมตีได้สิ่งที่มีค่าไป นั่นคือ อีเมล + รหัสผ่านของคุณ แทนที่จะพยายามเข้าถึงเพียงบัญชีช้อปปิ้ง พวกเขาอาจนำข้อมูลนั้นไปทดลองกับบริการยอดนิยมอื่น ๆ หากคุณใช้รหัสผ่านซ้ำ ผู้โจมตีก็อาจเข้าถึงอีกบัญชีหนึ่งได้สำเร็จ

การโจมตีในลักษณะนี้เรียกกันโดยทั่วไปว่า Credential Stuffing

Credential Stuffing คืออะไร?

Credential Stuffing คือการโจมตีที่มิจฉาชีพนำชื่อผู้ใช้และรหัสผ่านที่ได้จากเหตุการณ์ข้อมูลรั่วไหลครั้งก่อน ๆ มาลองใช้กับเว็บไซต์หรือแอปพลิเคชันอื่น ๆ ผู้โจมตีรู้ดีว่าการใช้รหัสผ่านซ้ำเป็นเรื่องที่พบได้บ่อย

ตัวอย่างเช่น:

  1. เว็บไซต์ A ถูกเจาะข้อมูล

  2. ข้อมูลของคุณถูกเปิดเผย:

    1. อีเมล: yourname@example.com

    2. รหัสผ่าน: MyPassword123

  3. จากนั้นผู้โจมตีจะนำข้อมูลชุดเดียวกันไปลองกับ:

    1. บัญชีอีเมล → รหัสผ่านเดียวกัน

    2. โซเชียลมีเดีย → รหัสผ่านเดียวกัน

    3. บัญชีช้อปปิ้ง → รหัสผ่านเดียวกัน

    4. บัญชีทางการเงิน → รหัสผ่านเดียวกัน

ผู้โจมตีไม่จำเป็นต้องเดารหัสผ่านของคุณใหม่อีกเลย

เพราะคุณอาจมอบกุญแจดอกเดียวกันสำหรับทุกประตูให้พวกเขาไปโดยไม่รู้ตัว

“แต่รหัสผ่านของฉันคาดเดายากนะ”

รหัสผ่านที่คาดเดายากเป็นสิ่งสำคัญ แต่ความซับซ้อนเพียงอย่างเดียวไม่ได้แก้ปัญหาการใช้รหัสผ่านซ้ำ

ลองนึกภาพว่าคุณตั้งรหัสผ่านที่ยาวและซับซ้อน

  • เช่น Coffee!Mountain92-Rain

มันอาจเดายาก แต่หากรหัสผ่านนี้ถูกเปิดเผยจากเหตุการณ์ข้อมูลรั่วไหล และคุณใช้มันกับ 5 บัญชีที่แตกต่างกัน ผู้โจมตีก็ไม่จำเป็นต้องเดา เพราะพวกเขารู้รหัสผ่านนั้นอยู่แล้ว รหัสผ่านที่ดีจึงควร ไม่ซ้ำกัน ด้วย

  • รหัสผ่านที่คาดเดายาก + ไม่ซ้ำกัน = การปกป้องที่ดียิ่งขึ้น

บัญชีอีเมลของคุณสำคัญเป็นพิเศษ

บัญชีอีเมลของคุณสมควรได้รับการปกป้องเป็นพิเศษ เพราะบัญชีออนไลน์จำนวนมากต้องพึ่งพามัน

ลองนึกถึงสิ่งที่เกิดขึ้นเมื่อคุณคลิก “ลืมรหัสผ่าน?”

บริการหลายแห่งจะส่งลิงก์สำหรับตั้งรหัสผ่านใหม่ไปยังอีเมลของคุณ หากมีคนเข้าถึงบัญชีอีเมลของคุณได้ พวกเขาอาจพยายามตั้งรหัสผ่านใหม่ให้กับบริการอื่น ๆ ที่เชื่อมโยงกับอีเมลนั้น ด้วยเหตุนี้ รหัสผ่านอีเมลของคุณจึงควรไม่ซ้ำกับที่ใดเสมอ และไม่ควรนำไปใช้ซ้ำกับบัญชีอื่น

จะเกิดอะไรขึ้นหากบัญชีถูกบุกรุก?

ขึ้นอยู่กับประเภทของบัญชี การเข้าถึงโดยไม่ได้รับอนุญาตอาจทำให้ผู้ไม่หวังดีสามารถ:

  • ดูข้อมูลส่วนบุคคลของคุณ

  • เปลี่ยนรหัสผ่านของคุณ

  • เปลี่ยนข้อมูลสำหรับกู้คืนบัญชี

  • แอบอ้างเป็นตัวคุณ

  • ส่งข้อความจากบัญชีของคุณ

  • เข้าถึงข้อมูลที่จัดเก็บอยู่ในบัญชี

  • พยายามทำธุรกรรมทางการเงินโดยไม่ได้รับอนุญาต

  • ใช้บัญชีของคุณเพื่อไปหลอกลวงผู้อื่น

บัญชีที่ถูกบุกรุกบางครั้งอาจนำไปสู่การตกเป็นเป้าหมายของบัญชีอื่น ๆ เพิ่มเติม

นี่จึงเป็นเหตุผลว่าทำไมการปกป้องรหัสผ่านจึงเป็นส่วนหนึ่งของการปกป้องตัวตนดิจิทัลของคุณ

คุณจะปกป้องบัญชีของคุณได้อย่างไร?

1. ใช้รหัสผ่านที่แตกต่างกันสำหรับทุกบัญชีสำคัญ

อีเมล บริการทางการเงิน โซเชียลมีเดีย และบัญชีสำคัญอื่น ๆ ควรมีรหัสผ่านเป็นของตัวเอง

หากรหัสผ่านหนึ่งถูกบุกรุก ความเสียหายก็จะจำกัดอยู่แค่บัญชีนั้น

ลองนึกถึงรหัสผ่านเหมือนกุญแจบ้าน คุณคงไม่อยากใช้กุญแจดอกเดียวไขได้ทั้งบ้าน ที่ทำงาน รถยนต์ และตู้เซฟ บัญชีออนไลน์ของคุณก็ควรเป็นเช่นเดียวกัน

2. ใช้รหัสผ่านที่ยาว หรือใช้วลีรหัสผ่าน (Passphrase)

รหัสผ่านที่ดีไม่จำเป็นต้องจำยากจนเป็นไปไม่ได้ ลองใช้วลีรหัสผ่านที่ยาวขึ้น ซึ่งประกอบจากคำหลายคำที่ไม่เกี่ยวข้องกัน หลีกเลี่ยงการตั้งรหัสผ่านจากข้อมูลที่คนอื่นค้นหาได้ง่าย เช่น:

  • ชื่อของคุณ

  • วันเกิด

  • เบอร์โทรศัพท์

  • ชื่อบริษัท

  • ชื่อคู่รักหรือชื่อลูก

  • รูปแบบง่าย ๆ เช่น 123456

  • รหัสผ่านยอดฮิต เช่น password

ยิ่งรหัสผ่านยาวและคาดเดาได้ยากเท่าไร ก็ยิ่งดีเท่านั้น

3. พิจารณาใช้โปรแกรมจัดการรหัสผ่าน (Password Manager)

การสร้างรหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชี ก็ทำให้เกิดอีกปัญหาหนึ่ง นั่นคือ แล้วจะจำทั้งหมดได้อย่างไร?

โปรแกรมจัดการรหัสผ่านช่วยได้ โปรแกรมเหล่านี้สามารถสร้างและจัดเก็บรหัสผ่านที่ไม่ซ้ำกันสำหรับแต่ละบัญชีได้อย่างปลอดภัย ทำให้คุณไม่ต้องจำรหัสผ่านทุกชุดด้วยตัวเอง สิ่งที่คุณต้องปกป้องหลัก ๆ ก็คือการเข้าถึงตัวโปรแกรมจัดการรหัสผ่านนั้นเอง

4. เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัย (MFA/2FA)

การยืนยันตัวตนแบบหลายปัจจัย ที่มักเรียกกันว่า MFA หรือ 2FA เป็นการเพิ่มชั้นความปลอดภัยอีกชั้นหนึ่ง

แทนที่จะพึ่งพาเพียงรหัสผ่าน บริการอาจขอวิธีการยืนยันตัวตนเพิ่มเติมอีกขั้น สิ่งนี้ทำให้ผู้อื่นเข้าถึงบัญชีของคุณได้ยากขึ้น แม้ว่ารหัสผ่านของคุณจะถูกเปิดเผยไปแล้วก็ตาม ควรเปิดใช้งาน MFA หรือ 2FA กับบัญชีสำคัญทุกครั้งที่มีให้ใช้งาน

5. อย่าเปิดเผยรหัสผ่านหรือ OTP ของคุณ

รหัสผ่านและ OTP คือข้อมูลรับรองความปลอดภัยของคุณ อย่าเปิดเผยผ่านช่องทางเหล่านี้:

  • โทรศัพท์

  • WhatsApp หรือแอปพลิเคชันรับส่งข้อความอื่น ๆ

  • อีเมล

  • โซเชียลมีเดีย

  • แบบฟอร์มออนไลน์ที่ได้รับจากแหล่งที่ไม่รู้จัก

พึงระมัดระวังแม้ว่าผู้ที่ติดต่อมาจะอ้างว่าเป็นตัวแทนขององค์กรที่น่าเชื่อถือก็ตาม ควรตรวจสอบคำขอที่น่าสงสัยผ่านช่องทางที่เป็นทางการก่อนดำเนินการใด ๆ

หากคุณใช้รหัสผ่านซ้ำไปแล้ว ต้องทำอย่างไร?

หากตอนนี้คุณใช้รหัสผ่านชุดเดียวกันกับหลายบัญชี คุณไม่จำเป็นต้องเปลี่ยนทั้งหมดในคราวเดียว เริ่มจากบัญชีที่สำคัญที่สุดก่อน โดยให้ความสำคัญกับ:

  • บัญชีอีเมลหลักของคุณ

  • บัญชีทางการเงิน

  • บัญชีงานหรือบัญชีธุรกิจ

  • โซเชียลมีเดีย

  • ช้อปปิ้งและบริการออนไลน์อื่น ๆ

ตั้งรหัสผ่านให้แตกต่างกันสำหรับแต่ละบัญชี และเปิดใช้งาน MFA หรือ 2FA หากมีให้ใช้งาน

หากคุณทราบว่าบริการที่คุณใช้เกิดเหตุการณ์ข้อมูลรั่วไหล ให้เปลี่ยนรหัสผ่านที่ได้รับผลกระทบโดยเร็วที่สุด และที่สำคัญที่สุด หากคุณเคยใช้รหัสผ่านชุดนั้นกับที่อื่นด้วย ให้เปลี่ยนรหัสผ่านในบัญชีเหล่านั้นด้วยเช่นกัน

หนึ่งบัญชี หนึ่งรหัสผ่าน

การใช้รหัสผ่านซ้ำอาจช่วยประหยัดเวลาไม่กี่วินาทีตอนเข้าสู่ระบบ แต่ก็อาจเปลี่ยนบัญชีที่ถูกบุกรุกเพียงบัญชีเดียว ให้กลายเป็นปัญหาความปลอดภัยที่ใหญ่ขึ้นมาก นิสัยง่าย ๆ เพียงข้อเดียวช่วยลดความเสี่ยงนั้นได้อย่างมาก นั่นคือ หนึ่งบัญชี หนึ่งรหัสผ่านที่ไม่ซ้ำกัน

ผสมผสานรหัสผ่านที่ไม่ซ้ำกันเข้ากับ MFA หรือ 2FA และการดูแลรักษาข้อมูลรับรองของคุณอย่างรอบคอบ เพื่อสร้างการปกป้องตัวตนออนไลน์ของคุณให้แข็งแกร่งยิ่งขึ้น ที่ Funding Societies เราสนับสนุนให้ลูกค้าติดตามข้อมูลข่าวสาร และมีพฤติกรรมการใช้งานดิจิทัลอย่างปลอดภัย ทั้งในการเข้าถึงบริการทางการเงินและบัญชีออนไลน์อื่น ๆ

รหัสผ่านเพียงชุดเดียว ไม่ควรกลายเป็นกุญแจไขเข้าสู่ทั้งชีวิตดิจิทัลของคุณ

Did this answer your question?