15/12/2025
Password နှင့် 2FA ကိုသုံးပြီး Login လုပ်နေရင် အခုပဲရပ်လိုက်တော့။
AI Age မှာ Privacy နှင့် Security ကို အရင်ကထက်ပိုပြီးတော့ အလေးထားရမယ့်အချိန်ကိုရောက်လာပြီ။ အရာအားလုံး AI-Powered ဖြစ်လာတဲ့အထဲမှာ Hacker တွေအသုံးပြုတဲ့ Tool တွေကလည်း AI-Powered တွေဖြစ်လာတာကြောင့် ဘာမဆိုဖြစ်နိုင်တဲ့အချိန်လို့ ပြောလို့ရတယ်။ Application တွေကို Login လုပ်တဲ့အခါမှာ အရင်ကဆိုရင် Password တစ်ခုတည်းနှင့် အဆင်ပြေတယ်။ နောက်ပိုင်းတော့ Password တစ်ခုတည်းလည်း စိတ်မချရတော့ Two-Factor Authentication (2FA) ကိုပါ Password ထည့်ပြီး နောက်တဆင့်အနေနှင့် အသုံးပြုလာကြတယ်။ အရင်က Hacker တွေအသုံးပြုတဲ့နည်းတွေ (ဥပမာ Fake Email (Phishing) ၊ SIM Card ဖလှယ်ခြင်း ၊ Malware) နှင့် 2FA ကပို့လိုက်တဲ့ One Time Password (OTP) ကို ရနိုင်ဖို့ခက်တာကြောင့် စိတ်ချရတယ်လို့ပြောနိုင်တယ်။ AI Age မှာ AI-Powered ပါလာပြီဆိုတော့ အသုံးပြုနေကြ Security Mechanism တွေက စိတ်မချရတော့ဘူး။
2FA ကစိတ်မချရတော့ဘူးလား။
AI Age မှာ 2FA ကိုအသုံးပြုခြင်းက (လုံးဝ) စိတ်မချရတော့ဘူး။ ဘာကြောင့်လည်းဆိုတော့ လတ်တလောဖတ်ရတဲ့ သတင်းနှစ်ခုမှာ ပထမတစ်ခုက BlackForce လို့ခေါ်တဲ့ AI-Powered Phishing Kit အကြောင်း၊ အဲ့ဒီ Tool ကို Telegram တွေထဲမှာ ယူရို €200 နှင့် €300 ကြားဈေးနှုန်းနှင့် ရောင်းနေတယ်၊ Version ကလည်း 3 ကနေ 5 အထိထွက်နေပြီ။ BlackForce ကိုသုံးပြီးတော့ OTP ကို Real-Time (တစ်ချိန်တည်း) ကြားဖြတ်ယူလို့ရနိုင်တယ်။ ဒုတိယတစ်ခုက GhostFrame လို့ခေါ်တဲ့ Phishing Framework သူ့ကို Phishing-as-a-Service (PhaaS) လို့လည်းခေါ်တယ်။ Cloud Service တွေအတွက် အသုံးပြုတဲ့အခေါ်အဝေါ် Software-as-a-Service နှင့် နာမည်ဆင်တူတယ်။ Fake Email တွေနှင့် Attack လုပ်ခဲ့တဲ့ဖြစ်စဉ်တွေ အများအပြားလည်း ရှိခဲ့ပြီးပြီ။ ဒီသတင်းနှစ်ခုကြောင့် 2FA က (လုံးဝ) စိတ်မချရတော့ဘူးလို့ ပြောတာဖြစ်တယ်။ 2FA နေရမှာ အစားထိုးနိုင်တဲ့နည်းကတော့ Passwordless (Password မဲ့) နည်းဖြစ်တယ်။ 2FA ထက်ပိုပြီးတော့ လုံခြုံစိတ်ချရတယ်။ AI-Powered Hacking Tool တွေကိုကာကွယ်ဖို့ အကောင်းဆုံးနည်းလမ်းတစ်ခုလည်းဖြစ်တယ်။ Passwordless ဆိုတာ Passkey ကိုအသုံးပြုပြီး Login လုပ်တဲ့နည်းဖြစ်တယ်။
Passkey ဆိုတာဘာလဲ။
Username နှင့် Password အစား End-to-End Encryption (E2EE) ကိုအသုံးပြုပြီး Login လုပ်တဲ့နည်းဖြစ်တယ်။ User အနေနှင့် Password ကိုမှတ်ထားစရာမလိုပဲ Device တစ်ခုမှာပါပြီးသား Biometric (ဥပမာ FaceID) ၊ Device ID နှင့် Hardware Security Key တွေကိုအသုံးပြုပြီး Authenticate လုပ်နိုင်တဲ့နည်းဖြစ်တယ်။ Passkey Technology ကို FIDO2 (Open Authentication Standard) နှင့် WebAuthn (FIDO2 အတွက် Web Authentication API) နှစ်ခုအသုံးပြုပြီး တည်ဆောက်ထားတယ်။ FIDO2 Open Authentication Standard ကို FIDO Alliance (Google ၊ Apple ၊ Microsoft နှင့်အခြား ကုမ္ပဏီများ) ကဖန်တီးထားတာဖြစ်တယ်။ Account တစ်ခုကို Login လုပ်တဲ့အခါ Password က Weak ဖြစ်ခြင်း (ဥပမာ 12122997)၊ Fake Website (သို့မဟုတ်) Fake Email ကို အသုံးပြုပြီး Password ခိုးယူနိုင်ခြင်း (Phishing Attack)၊ Password ကို Crack လုပ်နိုင်ခြင်း၊ Data Breach ဖြစ်ပါက Password ပါသွားနိုင်ခြင်း စတဲ့အချက်တွေကြောင့် Password အစား Passkey ကိုပြောင်းလဲအသုံးပြုသင့်တယ်။ Passkey အသုံးပြုခြင်းက Phishing Attack တွေကို (လုံးဝ) ကာကွယ်နိုင်တယ်။ Passkey ကို Apple iCloud Keychain ၊ Google Password Manager နှင့် Windows Hello စတဲ့နေရာတွေမှာ သိမ်းထားတယ်ကြောင့် စိတ်ချရတယ်။ သီးသန့် Hardware နှင့် Passkey အသုံးပြုချင်တယ်ဆိုရင်တော့ YubiKey ကိုဝယ်ပြီးအသုံးပြုနိုင်တယ်။
Passkey ဘယ်လိုအလုပ်လုပ်လဲ။
Passkey အတွက် E2EE Mechanism ကို အသုံးပြုထားတာကြောင့် သူ့မှာ Private Key နှင့် Public Key နှစ်ခုရှိတယ်။ အဲ့ဒီ Key နှစ်ခုက Client နှင့် Server အပြန်အလှန် Key Exchange လုပ်ဖို့အတွက်အသုံးပြုတယ်။ Passkey အသုံးပြုနိုင်တဲ့ Website မှာ Register လုပ်ပြီးတာနှင့် Device ထဲကို Private Key သိမ်းထားပေးပြီးတော့ Server မှာတော့ Public Key ကို သိမ်းထားပေးတယ်။ Register လုပ်ပြီးလို့ Device ကနေ Website ထဲကို Login လုပ်တဲ့အခါမှာ ပုံမှန်အတိုင်း User Name ထည့်လိုက်တာနှင့် Website (Application Server) ကနေ Device ကို Challenge တစ်ခုလှမ်းပို့လိုက်တယ် အဲ့ဒီ Challenge (Response) ကြောင့် Device မှာ Sign in with a passkey (သို့မဟုတ်) Biometric နှင့် Login လုပ်ဖို့ Dialogbox တစ်ခုခုထွက်လာမှာဖြစ်တယ်။ အဲ့လိုထွက်ပေါ်လာတဲ့အခါမှာ Server နှင့် Key Exchange လုပ်ဖို့အတွက် User က သူ့ရဲ့ Device ကနေ Sign လုပ်ပေးရတယ်။ Sign လုပ်ပြီးလို့ Server ဆီရောက်လာတဲ့ Signature ကို Server မှာရှိတဲ့ Public Key နှင့် အတည်ပြုစစ်ဆေးပြီးတာနှင့် Register လုပ်ထားတဲ့ Website ထဲကိုရောက်သွားမှာဖြစ်တယ်။ User အနေနှင့် Sign လုပ်တယ်ဆိုတာ Computer တွေမှာဆိုရင်တော့ PIN ရိုက်ထည့်ရတာဖြစ်ပြီးတော့၊ Mobile Phone တွေမှာတော့ FaceID (သို့မဟုတ်) Fingerprint ကို Scan လုပ်လိုက်တာဖြစ်တယ်။
Passkey အသုံးပြုဖို့ ဘယ်လို Setup လုပ်ရလဲ။
Passkey Setup လုပ်ဖို့အဓိကလိုအပ်တာက Fingerprint ၊ FaceID ၊ Device PIN တစ်ခုခုလုပ်ဆောင်နိုင်တဲ့ Device တစ်ခုလိုအပ်တယ်။ ပြီးရင်တော့ အသုံးပြုမယ့် Service မှာ Passkey လုပ်ဆောင်ချက်ပါရမယ်။ လက်ရှိအသုံးများတဲ့ Facebook ၊ Google ၊ GitHub ၊ Microsoft စတဲ့ Service တွေမှာ Passkey Setup လုပ်နိုင်တယ်။
ဥပမာ Google Account အတွက် Passkey Setup လုပ်ချင်တယ်ဆိုပါစို့။
• https://myaccount.google.com ကနေ Google Account Login လုပ်လိုက်မယ်။
• (အကယ်၍ Mobile Phone ကဆိုရင်တော့ Google App ထဲကနေ Manage your Google Account ထဲကိုဝင်ရမယ်။)
• Security and sign-in ထဲဝင်လိုက်မယ်။
• Passkeys and security keys ကိုနှိပ်ဝင်လိုက်မယ်။
• (အကယ်၍ Passkey ထည့်ထားတဲ့ Device တွေရှိရင် YOUR DEVICES မှာ တွေ့လိမ့်မယ်။)
• Create a passkey ထဲကိုဝင်လိုက်မယ်။
• ရှေ့ဆက်ပြီး Fingerprint ၊ Face ID ၊ PIN တစ်ခုခုနှင့် Assign လုပ်လိုက်ရင် Google Account နှင့် Device ချိတ်သွားပြီး Passkey ရသွားမှာဖြစ်တယ်။
ဥပမာ Facebook Account အတွက် Passkey Setup လုပ်ချင်တယ်ဆိုပါစို့။
• Facebook ကကိုယ့်ရဲ့ Profile Photo ကနေ Settings and privacy ကိုနှိပ်လိုက်မယ်။
• Settings ထဲဝင်လိုက်မယ်။
• Accounts Center ထဲက See more in Account Center ထဲဝင်လိုက်မယ်။
• Account settings ထဲက Password and security ထဲဝင်လိုက်မယ်။
• Passkey ကိုနှိပ်ပြီး Create passkey နှင့် Setup လုပ်လို့ရတယ်။
• ရှေ့ဆက်ပြီး Assign လုပ်ချင်တာ တစ်ခုခုကိုရွေးပေးပြီးသွားရင် Facebook Account နှင့် Device ချိတ်သွားပြီး Passkey ရသွားမှာဖြစ်တယ်။
အခြား Account တွေလည်း အလားတူ Step တွေနှင့် Passkey ကို Setup လုပ်နိုင်တယ်။ နောက်ပိုင်းမှာ Passkey နှင့် Login လုပ်ရတာ အသားကျသွားပြီး အဆင်ပြေနေပြီဆိုရင်တော့ Password နှင့် 2FA အသုံးပြုတဲ့ Login လုပ်ဆောင်ချက်ကို Setting ထဲမှာ ပိတ်ချင်ရင် ပိတ်လို့ရတယ်။ အကယ်၍ မပိတ်ပဲ Backup အနေနှင့်ထားမယ်ဆိုရင်တော့ Passkey (သို့မဟုတ်) Password နှင့် 2FA နည်းလမ်းနှစ်မျိုးနှင့် Website ကို Login လုပ်နိုင်မှာဖြစ်ပါတယ်။
Ref:
R, G. B., & Sasi, A. (2025). Technical analysis of the BlackForce phishing kit | ThreatLabz.
Mascellino, A. . (2025, December 13). New GhostFrame phishing framework hits over one million attacks. Infosecurity Magazine.