ผู้นำทางความคิด
เมื่อ AI แฮ็ก AI: แนวหน้าใหม่ของภัยคุกคามไซเบอร์

ในหลายปีที่ผ่านมา เทคโนโลยี AI ได้พัฒนาอย่างมีนัยสำคัญ. ตั้งแต่แชทบอทง่าย ๆ ที่สามารถตอบคำถามที่พบบ่อยและรับสายโทรศัพท์ ไปจนถึงการผ่าตัดที่แม่นยำและการโจมตีไซเบอร์ที่เกือบอัตโนมัติ. การ เหตุการณ์บน Hugging Face ในเดือนมกราคม 2026 กลายเป็นเหตุการณ์สำคัญที่น่ากังวล: ตัวแทน AI แสดงให้เห็นเป็นครั้งแรกว่ามีความสามารถในการแฮ็กแพลตฟอร์ม AI ด้วยตนเอง. กรณีนี้เปิดเผยปัญหาเบื้องต้น: มาตรการความปลอดภัยแบบดั้งเดิมไม่สามารถต่อสู้กับ AI ที่โจมตีได้. แต่สิ่งนี้หมายความอย่างไรต่ออุตสาหกรรม AI — และเราควรกังวลเรื่องอะไรจริง ๆ ?
สิ่งที่ AI สามารถทำให้ผู้โจมตีทำได้ในวันนี้
มันไม่ใช่ข่าวใหม่หากฉันบอกว่าความสามารถของแฮกเกอร์ที่ใช้ AI ขึ้นอยู่กับทักษะและเป้าหมายของผู้โจมตี. ผู้กระทำการที่ทำแคมเปญขนาดใหญ่เริ่มใช้ AI มากขึ้นสำหรับการสำรวจ, การพัฒนาเว็บไซต์ฟิชชิง, ตัวลวงหลอก, ฯลฯ นอกจากนี้ AI ยังถูกใช้บ่อยโดยผู้โจมตีเพื่อสร้างโค้ด — ที่เรียกว่า vibe coding.
Vibe coding เองได้ลดอุปสรรคในการเข้าสู่อาชีพไอทีอย่างมีนัยสำคัญและยังทำให้แฮกเกอร์เข้าร่วมธุรกิจอาชญากรรมไซเบอร์ได้ง่ายขึ้น, ซึ่งพวกเขาใช้เทคโนโลยีนี้เพื่อพัฒนาและดีบักมัลแวร์ของตน
ในปีที่ผ่านมา กลุ่ม APT หลายสิบกลุ่มได้ยืนยันว่าการโจมตีที่ใช้ AI ไม่ใช่เรื่องทฤษฎีอีกต่อไป. นอกจากนี้ ฉันมั่นใจว่า AI กำลังกลายเป็นเครื่องมืออันอันตรายในมือของผู้โจมตี — และนี่ไม่ใช่การพูดเกินจริง. การโจมตี APT แบบผสมเป็นความเป็นจริงในยุคปัจจุบัน. หมายความว่าการดำเนินการที่มนุษย์กำกับซึ่ง AI ทำหน้าที่เป็นเครื่องมือหลัก
สิ่งที่สำคัญที่นี่คือ AIM3 (AI Malware Maturity Model) ซึ่งกำหนดระดับความซับซ้อนห้าระดับสำหรับภัยคุกคามที่ใช้ AI, โดย L1 ครอบคลุมการโจมตีเชิงทดลองและ L5 ครอบคลุมการโจมตี AI ที่ทำงานโดยอัตโนมัติเต็มรูปแบบ.
ในปี 2025, ตัวอย่างที่รู้จักกันเป็นครั้งแรกของการโจมตีระดับ L4 ถูก ตรวจพบ — การดำเนินการที่ดำเนินโดย GTG-1002. ในกรณีนี้, ผู้กระทำการได้มอบหมายให้ Claude Code ทำงานเป็นกลุ่มเป็นผู้ประสานงานและตัวแทนการทดสอบการเจาะระบบแบบอัตโนมัติ, โดยผู้กระทำการสามารถใช้ AI เพื่อดำเนินการเชิงกลยุทธ์ 80–90% อย่างอิสระ.
แนวโน้มที่น่าสังเกตอีกอย่างคือผู้โจมตีใช้โซลูชัน AI มากกว่าหนึ่งตัวในระหว่างการโจมตี. ตัวอย่างเช่น TAT26-12 ได้ใช้ระบบ AI สองระบบที่ทำหน้าที่เสริมกัน. นอกจากนี้ OpenAI ถูกใช้สำหรับการวิเคราะห์มวลอัตโนมัติทั่วเซิร์ฟเวอร์ของเหยื่อภายใน: ผู้โจมตีวิเคราะห์รายงานของ OpenAI และส่งผลการค้นหาที่เกี่ยวข้องเข้าสู่เซสชันของ Claude, ซึ่งต่อมาทำหน้าที่เป็นผู้ช่วยการใช้ประโยชน์แบบโต้ตอบ.
อีกกรณีที่คล้ายกันถูกเปิดเผยในเดือนกรกฎาคม 2026, เมื่อผู้กระทำการที่ไม่เปิดเผยชื่อใช้ Claude Code และ DeepSeek-v4-pro ในการโจมตีของพวกเขา. Claude Code ทำหน้าที่เป็นเครื่องยนต์การดำเนินการ, จัดการการใช้เครื่องมือแบบเอเจนท์, การดำเนินคำสั่ง bash, การคงสภาพเซสชัน, และการทำงานแบบขนานของงาน. DeepSeek-v4-pro, ในทางกลับกัน, ทำหน้าที่เป็นโมเดลการให้เหตุผลพื้นฐาน, จัดการตรรกะการโจมตี, การสร้างสคริปต์, และการตัดสินใจ.
ควรสังเกตว่าไม่มีกรณีที่ยืนยันได้ของการโจมตี AI ระดับ L5 ที่เกิดขึ้นจริงในสภาพธรรมชาติที่สามารถระบุได้. ฉันเชื่อว่าผู้กระทำขั้นสูงจะมุ่งเน้นที่ระดับ L3–L4 ของความซับซ้อนสำหรับภัยคุกคาม AI, เนื่องจากมันสามารถช่วยให้พวกเขาขยายและดำเนินการโจมตีได้เพียงพอ. เนื่องจากการโจมตีระดับ L5 มีความซับซ้อนในการดำเนินการ, อย่างน้อยในอนาคตอันใกล้พวกมันจะยังคงเป็นทฤษฎีเท่านั้น.
AI ใน Dark Web
บนฟอรั่มใต้ดิน, AI มักจะ ถูกกล่าวถึง ในการสนทนาเกี่ยวกับความสามารถทั่วไปของแต่ละโซลูชันและในบริบทของการสร้างพรอมต์. อย่างไรก็ตาม ส่วนสำคัญของโพสต์เกี่ยวข้องโดยตรงกับกิจกรรมที่เป็นอันตราย. โพสต์บนแพลตฟอร์มอาชญากรรมไซเบอร์ที่เป็นที่รู้จักครอบคลุมหัวข้อเช่น การใช้ AI เพื่อค้นหาคำแนะนำในการกำหนดโครงสร้างพื้นฐานของผู้โจมตีและวิธีการหลบเลี่ยงการตรวจจับโดยโปรแกรมแอนตี้ไวรัสยอดนิยม; การใช้ AI เพื่อหลีกเลี่ยงขั้นตอน KYC บนตลาดสกุลเงินดิจิทัลที่เป็นที่นิยม; การอภิปรายเกี่ยวกับการโจมตีที่ใช้ AI ที่เป็นที่รู้จัก; การพัฒนาและแจกจ่ายมัลแวร์; และการใช้ AI เพื่อสร้างหน้าเว็บฟิชชิงที่เลียนแบบบริการออนไลน์.
สามโซลูชัน AI ที่ถูกกล่าวถึงบ่อยที่สุดในฟอรั่มตรงกับที่พบบ่อยที่สุดในการโจมตีโดยกลุ่มอาชญากรไซเบอร์: Gemini, เครื่องมือของ OpenAI, และ Claude Code. Gemini ถูกใช้บ่อยกว่าในการโจมตีระดับใหญ่, ในขณะที่ ChatGPT ถูกอภิปรายบ่อยกว่าในฟอรั่ม.
อุตสาหกรรม AI เป็นเป้าหมาย
นอกเหนือจากการใช้ AI เพื่อดำเนินการโจมตี, ผู้กระทำการยังมุ่งเป้าไปที่โซลูชัน AI เอง. การโจมตีต่อเครื่องมือ AI มีการเปิดเผยต่อสาธารณะน้อยมาก; อย่างไรก็ตาม การโจมตีเช่นนั้นสามารถส่งผลกระทบอย่างสำคัญต่อหลายบริษัท. การโจมตีต่อผู้จัดจำหน่าย AI สามารถสร้างแคมเปญซัพพลายเชน, ทำให้ผู้กระทำการสามารถเจาะระบบลูกค้าได้โดยไม่ต้องมุ่งเป้าไปที่พวกเขาโดยตรง.
ยิ่งไปกว่านั้น, นักพัฒนา AI ยังอาจเป็นเหยื่อของการโจมตีซัพพลายเชน. ตัวอย่างเช่น, ในต้นเดือนพฤษภาคม 2026, TeamPCP แทรกปลั๊กอิน Mini Shai-Hulud ที่เป็นอันตรายเข้าไปในแพ็กเกจ npm ที่ถูกเจาะ; แคมเปญนี้ส่งผลกระทบต่ออย่างน้อยสองผู้จำหน่าย AI, รวมถึงองค์กรอื่น ๆ. กลุ่มผู้กระทำการขโมยส่วนหนึ่งของคลังข้อมูลภายในของผู้จัดจำหน่าย AI หนึ่งรายและนำมาขายบนฟอรั่ม Dark Web.
APT41 พยายามโจมตีรูปแบบใหม่โดยใช้ Gemini เพื่อรับข้อมูลเกี่ยวกับโครงสร้างพื้นฐานและระบบของตน. การพยายามนั้นไม่สำเร็จ แต่แนวคิดเองค่อนข้างแปลกใหม่.
นอกจากนี้ นักวิจัยได้รายงานช่องโหวรวิกฤตในโซลูชัน AI ต่าง ๆ อย่างต่อเนื่อง รวมถึง CVE-2025-32711 (หรือชื่อ EchoLeak) ใน Microsoft 365 Copilot, CVE-2025-54135 (หรือชื่อ CurXecute) ใน Cursor IDE, CVE-2025-53109 ใน Model Context Protocol, CVE-2025-8217 ในส่วนขยาย Amazon Q Developer สำหรับ VS Code, และ CVE-2025-34291 ใน Langflow AI. สองรายการสุดท้ายถูกพบว่าถูกใช้ในโลกจริง.
การป้องกันเดิม, ภัยคุกคามใหม่
ตามที่เป็นที่รู้กันดี มีประเภทต่าง ๆ ของโซลูชัน AI: แบบคลาวด์และแบบโลคัล สิ่งที่ฉันเชื่อว่ามีความสำคัญสำหรับชุมชน AI คือโซลูชัน AI มีปัญหาด้านความปลอดภัยอย่างน้อยเท่ากับแอปพลิเคชันเดสก์ท็อปและคลาวด์อื่น ๆ — หรือแม้จะมากกว่า.
ภัยคุกคามที่ชัดเจนแรกคือการกระจายมัลแวร์ที่ปลอมเป็นเครื่องมือ AI โลคัลที่ถูกต้องตามกฎหมาย — ผู้โจมตีมักใช้แหล่งที่เชื่อถือได้เช่น GitHub สำหรับการนี้.
ตัวอย่างที่คล้ายกันอีกคือส่วนขยายผู้ช่วย AI ที่เป็นอันตรายซึ่งออกแบบมาเพื่อเฝ้าติดตามกิจกรรมของผู้ใช้แบบพาสซีฟ โดยเก็บ URL ที่เยี่ยมชมและส่วนย่อยของเนื้อหาการแชทที่สร้างโดย AI ระหว่างการท่องเว็บตามปกติ.
ในหลายกรณี หากผู้โจมตีเข้าถึงประวัติการค้นหาของผู้ใช้ พวกเขาสามารถรับข้อมูลเกี่ยวกับชีวิตส่วนตัวและกระบวนการทำงานต่าง ๆ ได้ ดังนั้นจึงเป็นภัยต่อทั้งผู้ใช้และบริษัท.
อีกหนึ่งประเภทคือเทคนิคที่เรียกว่า AI token hijacking — คีย์ API ที่ถูกเจาะ, โทเค็นเซสชัน, และอุปกรณ์ที่ถูกคอมโปรมไอซ์เป็นเป้าหมายของผู้กระทำที่ขายการเข้าถึงนั้นหรือใช้ความลับที่ถูกขโมยเหล่านี้สำหรับการโจมตีของตนเอง เช่น การดำเนินงานที่ซ่อนอยู่ ขอบเขตของการโจมตีขึ้นอยู่กับข้อมูลและสิทธิ์ที่มีอยู่แล้วในเซสชันของเหยื่อ.
เทคนิคที่ได้รับความนิยมอีกอย่างสำหรับ AI ที่ฉันอยากกล่าวถึงคือการฉีดคำสั่ง (prompt injection) ซึ่งเกี่ยวข้องกับการแทรกข้อมูลที่เป็นอันตราย (prompt) เพื่อดึงข้อมูลที่ไม่ได้ตั้งใจหรือข้อมูลที่ละเอียดอ่อนจากระบบเกินกว่าที่นักพัฒนาตั้งใจไว้.
การเข้าถึงข้อมูลที่ละเอียดอ่อนโดยไม่มีข้อจำกัดเพิ่มความเสี่ยงต่อการละเมิดข้อมูล กล่าวอีกอย่างหนึ่ง AI กลายเป็นจุดเข้าหนึ่งเดียว — มักมีสิทธิ์ระดับสูง — ทำให้ดึงดูดความสนใจจากผู้โจมตีมากขึ้น.
วิธีรักษาความปลอดภัย
ในบริบทของความปลอดภัยไซเบอร์ หลักการพื้นฐานบางอย่างอาจสำคัญยิ่งกว่าขั้นตอนเทคโนโลยีเฉพาะ อย่างแรก ให้ใช้หลักการน้อยที่สุดต่อ AI อย่างที่สอง อย่าเชื่อถือเนื้อหาจากภายนอก และสุดท้ายแต่ไม่ท้ายสุด ให้มนุษย์อยู่ในกระบวนการและห้ามให้โมเดลตัดสินใจคนเดียวว่าใครจะได้รับการเข้าถึง ฉันขอแนะนำอย่างยิ่งให้ตรวจสอบว่า จุด ทั้งหมดได้ถูกตั้งค่าอย่างเหมาะสมสำหรับโซลูชัน AI ของคุณ.












