TIDEZINE.

AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป

บอทช่วยเหลือลูกค้าของ Instagram โดย Meta เคยยินดีเชื่อมอีเมลใดๆ เข้ากับบัญชีใดๆ ก็ได้ นี่เป็นแค่ตัวอย่างหนึ่งที่ AI กำลังเขียนกฎใหม่ของความปลอดภัยไซเบอร์ ด่านโจมตีกำลังหายไป แต่ฝ่ายป้องกันยังต้องอุดทุกช่องโหว่ที่มี

AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป

ในเดือนธันวาคม 2025 Meta เปิดตัวผู้ช่วย AI สำหรับบริการกู้คืนบัญชี Instagram โดยมีเจตนาเพื่อช่วยผู้ใช้ที่ถูกแฮ็กบัญชีหรือลืมรหัสผ่านให้กู้คืนบัญชีได้ ผลลัพธ์กลับกลายเป็นว่าบอทตัวนี้ "ใจดี" เกินไป — เพียงแค่มีใครสักคนอ้างว่าบัญชี Instagram บัญชีหนึ่งเป็นของตนเอง มันก็จะเชื่อมอีเมลของผู้โจมตีเข้ากับบัญชีนั้นโดยตรง โดยไม่สนใจเลยว่าจะมีการเปิดใช้การยืนยันตัวตนสองชั้นหรือไม่ การแฮ็กบัญชีนับจากนี้ไม่จำเป็นต้องมีความรู้ทางเทคนิคใดๆ อีกต่อไป ขอแค่คุยกับ AI ที่ใจดีเกินเหตุก็พอ

นี่คือของขวัญที่ยากจะรับมือที่สุดที่กระแส Generative AI รอบนี้ทิ้งไว้ให้อุตสาหกรรมความปลอดภัยไซเบอร์: โมเดลภาษาตัวเดียวกัน สามารถช่วยองค์กรเขียนโค้ดเพื่อป้องกันภัย และยังช่วยผู้โจมตีประหยัดเวลาที่เดิมต้องใช้ค้นคว้านานหลายสัปดาห์ได้เช่นกัน ความแตกต่างอยู่ที่ ฝ่ายป้องกันต้องดูแลทุกช่องโหว่ที่เป็นไปได้ในระบบ แต่ผู้โจมตีต้องการแค่หาช่องโหว่เดียวก็พอ ความไม่เท่าเทียมเชิงโครงสร้างนี้ทำให้ "ประสิทธิภาพที่เพิ่มขึ้น" จาก AI ที่ทั้งสองฝ่ายได้รับนั้นไม่อยู่ในระดับเดียวกันเลย

อีเมลฟิชชิ่ง 82% แยกไม่ออกจากอีเมลจริงอีกแล้ว

ในอดีต การแยกแยะอีเมลฟิชชิ่งไม่ใช่เรื่องยาก คำผิด ไวยากรณ์แปลกๆ โลโก้เพี้ยนสัดส่วน มองแค่แวบเดียวก็รู้ แต่ข้อมูลจากบริษัทความปลอดภัย Brightside ระบุว่า ตอนนี้ 82% ของอีเมลฟิชชิ่งใช้ AI ในการสร้าง ทำให้อัตราการคลิกพุ่งจาก 12% ในอดีต ขึ้นไปถึง 52% ในสภาพแวดล้อมจำลอง ข้อมูลเดียวกันนี้ยังชี้ว่า ระหว่างปี 2023-2024 การโจมตีด้วยการปลอมเสียงด้วย AI (AI voice cloning) เพิ่มขึ้น 442% และการโจมตีด้วย deepfake เพิ่มขึ้น 680%

เมื่อเดือนกุมภาพันธ์ที่ผ่านมา กรณีฐานข้อมูลรัฐบาลเม็กซิโกถูกเจาะ วิธีการของผู้โจมตียิ่งตรงไปตรงมา: พวกเขาเปิดหน้าต่างสนทนาทั้ง Claude และ ChatGPT พร้อมกัน แล้วนำผลลัพธ์จากโมเดลหนึ่งไปวางให้อีกโมเดลช่วยต่อยอด เมื่อแชทบอทตัวหนึ่งปฏิเสธที่จะช่วยเพราะกลไกความปลอดภัย อีกตัวก็มักจะยินดีรับช่วงต่อ ทั้งสองโมเดลผลัดกันเติมเต็มห่วงโซ่การโจมตีทั้งหมด สิ่งที่ผู้โจมตีที่เป็นมนุษย์ต้องทำมีแค่ copy-paste เท่านั้น

เมื่อองค์กรเริ่มเชื่อม AI agent เข้ากับอีเมล ปฏิทิน อุปกรณ์บ้านอัจฉริยะ หรือแม้แต่บัญชีลงทุน ความเสี่ยงก็ทวีความรุนแรงขึ้นอีกชั้น คุณสมบัติที่ AI agent เหล่านี้ "ทำตามที่ถูกขอโดยไม่สงสัย" — ถูกสั่งให้ทำอะไรก็ทำ ไม่ลังเลเหมือนพนักงานที่เป็นมนุษย์ — ทำให้การโจมตีแบบ prompt injection เพียงครั้งเดียว อาจกระตุ้นให้เกิดการกระทำทั้งห่วงโซ่สิทธิ์การเข้าถึงได้ทันที บอทช่วยเหลือลูกค้าของ Instagram โดย Meta ก็เป็นตัวอย่างของ AI agent ที่ได้รับสิทธิ์กู้คืนบัญชีจริง แต่ปราศจากการตัดสินใจใดๆ เลย

AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป

ฝ่ายป้องกันจัดตั้งทีมพิเศษสามสี: แดง น้ำเงิน เขียว

Trend Micro ได้สำรวจผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ และพบว่าสิ่งที่พวกเขาให้ความสำคัญในการป้องกันมากที่สุดตอนนี้คือการฉ้อโกงและ deepfake รองลงมาคือ prompt injection การปนเปื้อนโมเดล (model poisoning) และ jailbreaking ส่วนสภาพแวดล้อมที่ตรวจสอบได้ยากที่สุดคือระบบคลาวด์ ตามด้วยสถานการณ์ทำงานทางไกลผ่านอุปกรณ์ส่วนตัวของพนักงาน (BYOD)

ในช่วงเวลาเดียวกัน Microsoft เปิดตัว Project Perception ซึ่งใช้วิธีให้ AI agent หลายกลุ่มจำลองการแบ่งงานของทีมความปลอดภัยแบบดั้งเดิม: agent สีแดงรับผิดชอบการทดสอบเจาะระบบและจำลองการโจมตี agent สีน้ำเงินรับผิดชอบการสืบสวนและประเมินความเสี่ยง agent สีเขียวรับผิดชอบการบูรณาการและแก้ไข เท่ากับใช้ AI สู้กับ AI เพื่อพยายามให้ความเร็วในการรุกและป้องกันเท่าเทียมกัน

อีกตัวเลขหนึ่งที่ควรจดจำ มาจากงานวิจัยของ Anthropic ร่วมกับ UK AI Safety Institute และ Alan Turing Institute ที่เผยแพร่ในเดือนตุลาคม 2025: เพียงแค่มีเอกสารที่ถูกฝังข้อมูลอันตรายไว้โดยเจตนา 250 ชิ้น ปนเข้าไปในข้อมูลฝึกฝึกโมเดล ก็เพียงพอที่จะฝัง backdoor ไว้ในตัวโมเดลได้ การโจมตีประเภทนี้ส่วนใหญ่ในปัจจุบันยังอยู่ในขั้นตอนการทดสอบของนักวิจัย แต่ก็พิสูจน์ให้เห็นแล้วว่าด่านโจมตีต่ำเกินสมควรมากเพียงใด

ผลลัพธ์สุดท้ายของบอทช่วยเหลือลูกค้าของ Meta ตัวนั้นไม่ได้ถูกบันทึกไว้ในรายงาน แต่ปัญหาที่มันแสดงให้เห็นจะยังคงอยู่ต่อไป — ตราบใดที่องค์กรยังยินดีมอบสิทธิ์เข้าถึงบัญชีให้กับระบบที่ "ทำตามคำสั่งโดยไม่สงสัย" ผู้โจมตีก็ไม่จำเป็นต้องมีความรู้ทางเทคนิคเลย ขอแค่รู้วิธีเอ่ยขอก็เพียงพอ

AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป
AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป
AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป
AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป
AI ทำให้แฮกเกอร์หมวกดำไม่ต้องฝึกฝีมือ: สงครามไซเบอร์ที่ไม่เท่าเทียมกันอีกต่อไป

บทความที่เกี่ยวข้อง

Xbox เปิดตัว Mythic Achievements เติมเต็มความรู้สึกไล่ล่าถ้วยรางวัลแพลตินัมที่ตามหามานานกว่าสิบปี
Tech

Xbox เปิดตัว Mythic Achievements เติมเต็มความรู้สึกไล่ล่าถ้วยรางวัลแพลตินัมที่ตามหามานานกว่าสิบปี

Xbox ประกาศระบบใหม่ Mythic Achievements ผู้เล่นที่ปลดล็อกความสำเร็จดั้งเดิมของเกมครบทั้งหมดจะได้รับรางวัลนี้ ระบบสามารถย้อนกลับไปถึงเกมยุค Xbox 360 ได้ ปัจจุบันเปิดให้เฉพาะ Xbox Insider ทดสอบเท่านั้น

ขาดทุนสุทธิ 4.2 หมื่นล้านดอลลาร์ แถมออกคำเตือน AI อาจทำลายล้างมนุษยชาติ แต่ Anthropic ยังลุยเดินหน้า IPO มูลค่า 2 ล้านล้านดอลลาร์
Tech

ขาดทุนสุทธิ 4.2 หมื่นล้านดอลลาร์ แถมออกคำเตือน AI อาจทำลายล้างมนุษยชาติ แต่ Anthropic ยังลุยเดินหน้า IPO มูลค่า 2 ล้านล้านดอลลาร์

เอกสารร่าง IPO ของ Anthropic ยอมรับอย่างหาได้ยากในหนังสือชี้ชวนว่า AI ของตัวเองอาจก่อ "ความเสี่ยงต่อการดำรงอยู่" ของมนุษยชาติ ขณะเดียวกันก็เปิดเผยว่าปีที่แล้วขาดทุนถึง 4.2 หมื่นล้านดอลลาร์ แต่มูลค่าบริษัทยังคงพุ่งสูงถึง 2 ล้านล้านดอลลาร์

อัยการสูงสุดรัฐฟลอริดายื่นคำร้องขอคำสั่งฉุกเฉินต่อ OpenAI เรียกร้องให้หยุดฝึกโมเดลใหม่และปิดกั้นผู้ใช้ที่เป็นผู้เยาว์
Tech

อัยการสูงสุดรัฐฟลอริดายื่นคำร้องขอคำสั่งฉุกเฉินต่อ OpenAI เรียกร้องให้หยุดฝึกโมเดลใหม่และปิดกั้นผู้ใช้ที่เป็นผู้เยาว์

James Uthmeier อัยการสูงสุดรัฐฟลอริดา ยื่นคำร้องฉุกเฉินเมื่อวันจันทร์ เรียกร้องให้ศาลสั่งห้าม OpenAI ฝึกโมเดลใหม่โดยไม่มีการกำกับดูแลด้านความปลอดภัยอย่างเป็นอิสระ พร้อมทั้งตัดการเข้าถึง ChatGPT สำหรับผู้ใช้ที่เป็นผู้เยาว์ คดีนี้สืบเนื่องมาจากการสอบสวนคดีอาญาเกี่ยวกับเหตุกราดยิงที่มหาวิทยาลัย FSU เมื่อต้นปีนี้

TikTok ทุ่ม 100 ล้านดอลลาร์ยอมความ แลกกับข้อจำกัดใช้งานวันละ 2 ชั่วโมงสำหรับผู้เยาว์
Tech

TikTok ทุ่ม 100 ล้านดอลลาร์ยอมความ แลกกับข้อจำกัดใช้งานวันละ 2 ชั่วโมงสำหรับผู้เยาว์

TikTok บรรลุข้อตกลงยอมความกับรัฐแอละแบมาในคดีฟ้องร้องเรื่องการเสพติดโซเชียลมีเดีย โดยยอมจ่ายเงินอย่างน้อย 100 ล้านดอลลาร์ พร้อมให้คำมั่นว่าจะจำกัดเวลาใช้งานของผู้ใช้ที่เป็นผู้เยาว์วันละ 2 ชั่วโมง และห้ามใช้ฟิลเตอร์ทำให้หน้าสวย หากทำไม่ได้ตามที่สัญญาไว้ อาจถูกปรับเพิ่มอีก 300 ล้านดอลลาร์

"Control: Resonant" ราคา 60 เหรียญวางขาย สัปดาห์เดียวกันยังมีเกมอินดี้ใหม่ที่เอาไว้ถล่มเจ้านายโดยเฉพาะ
Tech

"Control: Resonant" ราคา 60 เหรียญวางขาย สัปดาห์เดียวกันยังมีเกมอินดี้ใหม่ที่เอาไว้ถล่มเจ้านายโดยเฉพาะ

"Control Resonant" วางจำหน่ายสัปดาห์นี้ในราคา 60 เหรียญ พร้อมกันนั้นในลิสต์เดียวกันยังมี "Stick It to the Stickman" ที่ให้เลื่อนตำแหน่งด้วยการโค่นซีอีโอ รวมถึงตัวอย่าง DLC ของ "Ball x Pit" ที่จะเปิดตัว 12 พฤศจิกายนนี้

Ray-Ban Meta Gen 3 เปิดราคาเริ่มต้น 449 ดอลลาร์ ต่างจาก Gen 2 ตรงไหน คุ้มจ่ายเพิ่ม 70 ดอลลาร์หรือไม่
Tech

Ray-Ban Meta Gen 3 เปิดราคาเริ่มต้น 449 ดอลลาร์ ต่างจาก Gen 2 ตรงไหน คุ้มจ่ายเพิ่ม 70 ดอลลาร์หรือไม่

Meta เปิดตัว Ray-Ban Meta Gen 3 ในงาน Connect 2026 ปรับแบตเตอรี่ ไมโครโฟน และดีไซน์เล็กน้อย แต่ฟีเจอร์ซอฟต์แวร์ใหม่ส่วนใหญ่ Gen 2 ก็ใช้ได้ ทั้งที่ราคาเริ่มต้นแพงขึ้น 70 ดอลลาร์