Artificial Intelligence Sector Weekly Report
ห้วงเวลา: 17-23 สิงหาคม 2569
TLP:CLEARสัปดาห์นี้ความปลอดภัยในภาคส่วนเทคโนโลยีปัญญาประดิษฐ์มีประเด็นสำคัญที่น่าจับตา โดยฝ่ายผู้โจมตีเริ่มนำเอเจนต์ AI (เช่น PentestGPT, DeepAudit) มาช่วยวิเคราะห์หาช่องโหว่และปรับปรุงสคริปต์โจมตีแบบอัตโนมัติ รวมถึงการโจมตีระบบหลังบ้าน WordPress ด้วยเอเจนต์ AI และการใช้งานส่วนขยายบราวเซอร์ Chrome ที่พัฒนาขึ้นด้วย AI ของกลุ่มแฮกเกอร์ระดับรัฐเพื่อดักข้อมูลจดหมาย Gmail ในขณะเดียวกัน ด้านการวิจัยความปลอดภัยเชิงรุกมีการเปิดเผยผลการทดสอบเอเจนต์ AI (Wiz Red Agent) ที่สามารถค้นพบและระบุช่องโหว่บนเวิร์กโฟลว์ระบบ CI/CD ภายใต้โครงการ Bug Bounty
บริษัทความปลอดภัยไซเบอร์ Cisco Talos ตรวจพบกลุ่มแฮกเกอร์พูดภาษาจีนชื่อ UAT-10147 ทำการผสานเอเจนต์ระบบปัญญาประดิษฐ์ (เช่น PentestGPT, DeepAudit, ysoserial) เพื่อสแกนซอร์สโค้ดและช่วยเจาะระบบเซิร์ฟเวอร์แบบอัตโนมัติ โดยเครื่องมือ AI จะคอยแก้ไขชุดโค้ดโจมตี (Exploit) ปรับเปลี่ยนการโจมตีตามสภาพแวดล้อม และสแกนหาข้อผิดพลาดทางเทคนิคจนกว่าจะเจาะระบบสำเร็จ ทั้งนี้ กลุ่มผู้โจมตีมุ่งเน้นการติดตั้งแบ็คดอร์เพื่อขโมยข้อมูลและกระทำกลโกง SEO
likely (มีความเป็นไปได้สูง) - เนื่องจากผู้ประกอบการเทคโนโลยีและรัฐบาลของไทยหันมาใช้งานเซิร์ฟเวอร์คลาวด์และโปรแกรมจัดการหน้าเว็บบนระบบ Windows/Linux สูงมาก การนำ AI มาช่วยวิเคราะห์และเปลี่ยนหน้าคำสั่งโจมตีแบบเรียลไทม์จึงยกระดับอัตราความสำเร็จในการเจาะเครือข่ายไทย
ยุทธศาสตร์: การย้ายจาก AI ช่วยเขียนโค้ดทั่วไปสู่ระบบเอเจนต์ AI ที่คอยทดสอบและแก้ปัญหาการเจาะระบบเอง บ่งชี้ถึงภัยคุกคามรูปแบบใหม่ที่ทำให้แฮกเกอร์ระดับล่างสามารถโจมตีระบบไอทีเป้าหมายได้รวดเร็วขึ้น
ยุทธการ: แฮกเกอร์พึ่งพาระบบ PentestGPT ในการสแกนหาพอร์ตและช่องโหว่ประเภท Java Deserialization ก่อนสั่งการโมดูลยิงสคริปต์ที่เอเจนต์สร้างขึ้นแบบกึ่งอิสระ
ยุทธวิธี: วิศวกรระบบไอทีไทยควรกำหนดนโยบายจำกัดสิทธิ์แอปพลิเคชันอย่างเข้มงวด และติดตั้งระบบตรวจจับพฤติกรรมการเรียกใช้งานชุดคำสั่งเชลล์ที่มักเกิดขึ้นหลังการติดตั้งแบ็คดอร์
เซิร์ฟเวอร์บริหารจัดการคลาวด์ แพลตฟอร์มซอฟต์แวร์พัฒนาองค์กร และภาคส่วนไอทีและเทคโนโลยีสารสนเทศ
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
บริษัทความปลอดภัย CloudSEK ตรวจพบแคมเปญโจมตีทางไซเบอร์ที่ดำเนินงานโดยเอเจนต์ AI แบบทำงานอิสระ (Autonomous AI Agent) มุ่งเป้าหมายเข้าเจาะระบบบริหารจัดการหลังบ้าน WordPress และระบบคริปโทเคอร์เรนซี โดยเอเจนต์ AI สามารถสืบค้นช่องโหว่เว็บ ปรับเปลี่ยนสคริปต์ส่งคำสั่งโจมตีให้สอดคล้องกับซอฟต์แวร์เป้าหมาย และจัดการระบบควบคุม DeadDropC2 เพื่อขโมยรหัสผ่าน ทั้งนี้ แคมเปญดังกล่าวยังมีการขโมยทรัพยากรระบบเพื่อติดตั้งโปรแกรมขุดเหมืองเงินคริปโต
likely (มีความเป็นไปได้สูง) - แพลตฟอร์ม WordPress ได้รับความนิยมสูงสุดในการสร้างเว็บไซต์ธุรกิจของไทย การโจมตีด้วยเอเจนต์ AI ที่คอยสืบค้นและปรับเปลี่ยนหัวสคริปต์ยิงเจาะได้เองช่วยลดระยะเวลาการทำงานของแฮกเกอร์และคุกคามฐานข้อมูลผู้ใช้งานไทย
ยุทธศาสตร์: การใช้งานปัญญาประดิษฐ์เชิงรุกเพื่อวิเคราะห์ช่องโหว่และยิงคำสั่งอัตโนมัติแสดงถึงการผสานเทคโนโลยี Generative AI เข้ากับขบวนการแฮกเกอร์เชิงพาณิชย์ในสเกลใหญ่อย่างเต็มตัว
ยุทธการ: เอเจนต์ AI เชื่อมต่อกับระบบ LLM API ผ่านพร็อกซีเพื่อประเมินล็อกความผิดพลาดและเรียบเรียงโค้ดคำสั่งยิงเจาะระบบให้ผ่านการตรวจสอบของระบบความปลอดภัยคลาวด์
ยุทธวิธี: ผู้ดูแลเว็บไซต์ไทยควรบล็อกพอร์ตและการเชื่อมต่อที่ไม่มีความจำเป็น ติดตั้งระบบจำกัดความถี่การยิงสแกน (Rate Limiting) และอัปเดตปลั๊กอินหลังบ้านของ WordPress ให้ใหม่อยู่เสมอ
แพลตฟอร์มเว็บไซต์ธุรกิจ WordPress ระบบจัดการคลังข้อมูลหลังบ้าน และระบบทำธุรกรรมคริปโทเคอร์เรนซี
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
นักวิจัยความปลอดภัยจาก Wiz เผยแพร่กรณีศึกษาของเอเจนต์ AI เชิงรุกชื่อ Wiz Red Agent ที่สามารถค้นพบและพิสูจน์การทำงานของช่องโหว่ Command Injection ในเวิร์กโฟลว์ GitHub Actions ของ Snowflake connector โดยช่องโหว่ดังกล่าวเกิดจากเงื่อนไขการตรวจสอบ (Conditional Check) ที่ออกแบบมาสำหรับเหตุการณ์ pull_request แต่ไม่ครอบคลุมเหตุการณ์ประเภท issues ทำให้เอเจนต์ AI สามารถส่งชุดคำสั่งควบคุมผ่านหัวข้อ Issue เพื่อเข้าถึงกุญแจสำคัญและโทเค็น API ของระบบ Jira ภายในได้ การทดสอบนี้ดำเนินการและรายงานผ่านโปรแกรม Bug Bounty บนแพลตฟอร์ม HackerOne ซึ่ง Snowflake ได้ดำเนินการแก้ไขและหมุนเวียนคีย์ความลับทันทีในวันเดียวกัน
likely (มีความเป็นไปได้สูง) - ยังไม่พบผลกระทบหรือความเสียหายจริงในไทยเนื่องจากเป็นงานวิจัยที่ได้รับอนุญาต อย่างไรก็ตาม องค์กรและนักพัฒนาซอฟต์แวร์ไทยที่ใช้งาน GitHub Actions ร่วมกับระบบคลาวด์ มีความเสี่ยงต่อการกำหนดค่าระบบผิดพลาดในลักษณะเดียวกัน ซึ่งเปิดโอกาสให้ระบบภายนอกตรวจพบช่องโหว่ความปลอดภัยได้
ยุทธศาสตร์: ศักยภาพของเอเจนต์ AI ในการวิเคราะห์และตรวจสอบความปลอดภัยในห่วงโซ่อุปทานซอฟต์แวร์แบบกึ่งอิสระ บ่งชี้ว่าองค์กรต้องยกระดับมาตรฐานความมั่นคงปลอดภัยของระบบเขียนโค้ดและทดสอบโปรแกรม (CI/CD) เพื่อรองรับเครื่องมือตรวจสอบอัตโนมัติ
ยุทธการ: การเข้าถึงข้อมูลของเอเจนต์ AI อาศัยช่องโหว่จากความบกพร่องของเงื่อนไขตรวจสอบที่ไม่ครอบคลุมเหตุการณ์แบบ Issue ส่งผลให้เกิดการสั่งรันโค้ดและเข้าถึงโทเค็นระบบติดตามงานในระบบคลาวด์
ยุทธวิธี: วิศวกรระบบและนักพัฒนาโปรแกรม ในไทยควรจำกัดสิทธิ์ของโทเค็น GitHub Actions ให้เป็นแบบอ่านอย่างเดียว (Read-only) และหลีกเลี่ยงการนำค่าตัวแปรนำเข้าจากภายนอกมาใช้รันคำสั่งเชลล์ตรงโดยไม่ผ่านการตรวจสอบ
ระบบพัฒนาซอฟต์แวร์เขียนโค้ดอัตโนมัติ (CI/CD Pipeline) ระบบจัดเก็บข้อมูล Snowflake และฐานข้อมูลองค์กรพัฒนาซอฟต์แวร์
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
บริษัทความปลอดภัยเกาหลีใต้ ENKI รายงานพฤติกรรมของกลุ่มแฮกเกอร์ Kimsuky ที่เข้าเจาะระบบและลักลอบติดตั้ง AnyDesk และ Chrome Remote Desktop เพื่อควบคุมเครื่องเป้าหมาย โดยผู้โจมตีได้นำชุดขยายบราวเซอร์ Chrome ที่ผลิตขึ้นด้วยปัญญาประดิษฐ์ (AI-generated Chrome Extension) มาใช้ดักรหัสผ่านและขโมยเนื้อหาจดหมาย Gmail ของเป้าหมายอย่างเงียบเชียบ ทั้งนี้ ข้อมูลจดหมายจะถูกส่งต่อไปยังโฮสต์ภายนอกที่ผู้โจมตีเตรียมการไว้
likely (มีความเป็นไปได้สูง) - การนำเอไอมาช่วยเขียนและพัฒนาส่วนขยายบราวเซอร์แบบเฉพาะเจาะจงช่วยให้มัลแวร์สามารถหลบหลีกระบบคัดกรองความปลอดภัยทั่วไปได้ดีขึ้น หากแคมเปญนี้ระบาดมาสู่กลุ่มเจ้าหน้าที่รัฐและนักวิจัยไทยที่ใช้บราวเซอร์ Chrome จะทำให้จดหมาย Gmail ถูกดักข้อมูลทั้งหมด
ยุทธศาสตร์: การใช้ AI ช่วยสร้างส่วนขยายบราวเซอร์สะท้อนความสามารถในการผลิตโปรแกรมสปายแวร์ปริมาณมากโดยไม่จำเป็นต้องใช้ทีมนักพัฒนาที่มีความเชี่ยวชาญภาษา JavaScript ระดับสูง
ยุทธการ: แฮกเกอร์ใช้สคริปต์ PowerShell บังคับลงทะเบียนติดตั้ง Extension ผ่านไฟล์ manifest.json เพื่อให้ Extension รันโค้ด content.js คอยดักข้อมูลหน้าเว็บ Gmail
ยุทธวิธี: เจ้าหน้าที่ไอทีของหน่วยงานควรจำกัดสิทธิ์ผู้ใช้คอมพิวเตอร์ในการติดตั้งส่วนขยายบราวเซอร์ภายนอกแบบ manual (Developer Mode) และจำกัดการเปิดใช้ AnyDesk ในเครื่องธุรการ
ผู้ใช้งานบราวเซอร์ Google Chrome บัญชีจดหมายอิเล็กทรอนิกส์ Gmail และหน่วยงานคลังข้อมูลของรัฐ
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง