← 返回新闻首页
网络安全官方

🚨 แจ้งเตือน! ความเสี่ยงไซเบอร์ยุคใหม่ที่องค์กรต้องเร่งรับมือและเฝ้าระวัง เมื่อ AI เพิ่มความเร็วและขีดความสามารถในการโจมตีทางไซเบอร์อย่างที่ไม่เคยมีมาก่อน - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
🚨 警报!随着人工智能将网络攻击的速度和能力提升到前所未有的水平,各组织必须紧急应对和监控新的网络风险。——泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามพัฒนาการของเทคโนโลยีปัญญาประดิษฐ์ที่ส่งผลต่อภูมิทัศน์ของภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง ทั้งในด้านขีดความสามารถด้านการวิเคราะห์ข้อมูล การพัฒนาซอฟต์แวร์ และการใช้งานเครื่องมืออัตโนมัติของ AI ซึ่งสามารถสนับสนุนทั้งการค้นหาและแก้ไขช่องโหว่ ตลอดจนการสำรวจเป้าหมาย วิเคราะห์จุดอ่อน และพัฒนาแนวทางโจมตีของผู้ไม่หวังดีได้รวดเร็วอย่างที่ไม่เคยมีมาก่อน [1]

1. รายละเอียดด้านความเสี่ยงและแนวโน้มภัยคุกคาม [2] เทคโนโลยีปัญญาประดิษฐ์ (AI) ไม่เพียงสนับสนุนกระบวนการวิจัยช่องโหว่และพัฒนาโปรแกรมใช้โจมตีช่องโหว่ (Vulnerability Research & Exploit Development) แต่ยังช่วยวิเคราะห์จุดอ่อนในซอฟต์แวร์และการตั้งค่าระบบได้อย่างมีประสิทธิภาพ สำหรับองค์กร ความท้าทายจึงไม่เพียงอยู่ที่การนำช่องโหว่ที่ทราบกันดี (Known CVEs) มาใช้โจมตีระบบที่ยังไม่ได้รับการอัปเดต แต่ยังรวมถึงแนวโน้มที่ผู้ไม่ประสงค์ดีจะใช้ AI เร่งกระบวนการค้นหาช่องโหว่ใหม่ได้รวดเร็วและกว้างยิ่งขึ้น นอกจากนี้ AI ยังถูกนำมาเสริมศักยภาพด้าน Social Engineering โดยเฉพาะการสร้างข้อความฟิชชิงแบบกำหนดเฉพาะบุคคล และการใช้เรียนแบบเสียงหรือสื่อปลอมแปลงระดับสูง (AI-Generated Media/Deepfake) เพื่อแอบอ้างผู้ที่มีอำนาจเชื่อถือ จนส่งผลให้เหยื่อเปิดเผยข้อมูล Credentials หรือปฏิบัติตามคำสั่งที่ก่อให้เกิดความเสียหาย ส่งผลให้จุดเริ่มต้นของการโจมตีมักเกิดจากผิดพลาดของมนุษย์ โดยที่ผู้โจมตีสร้างความไว้วางใจก่อนที่จะดำเนินการหลอกลวง ข้อสังเกตสำคัญคือ การใช้ AI ช่วยลดข้อจำกัดด้านเวลาและทรัพยากรของผู้โจมตีอย่างมีนัยสำคัญ โดยเฉพาะในขั้นตอนการสำรวจ (Reconnaissance) การดัดแปลงเทคนิคการโจมตีให้เลี่ยงการตรวจจับ และการประมวลผลข้อมูลขนาดใหญ่ที่ขโมยมาได้

2. กรณีศึกษาการประยุกต์ใช้ปัญญาประดิษฐ์ในปฏิบัติการโจมตีทางไซเบอร์ กรณีศึกษาต่อไปนี้แสดงให้เห็นว่า AI ถูกนำมาใช้เพิ่มความเร็วและขีดความสามารถในการโจมตีทางไซเบอร์หลายรูปแบบ 2.1 การใช้ AI ดำเนินงานหลายขั้นตอนในปฏิบัติการจารกรรมไซเบอร์ รายงานของ Anthropic [2] ชี้ให้เห็นถึงการใช้งานเทคโนโลยีปัญญาประดิษฐ์ในปฏิบัติการจารกรรมไซเบอร์แบบกึ่งอัตโนมัติหลายขั้นตอน ได้แก่ การสำรวจเครือข่าย การพัฒนาและทดสอบโค้ดเพื่อใช้โจมตี การรวบรวมข้อมูลรับรองการเข้าถึง (Credentials) และการถ่ายโอนข้อมูลออกนอกองค์กร โดยกลุ่มผู้ไม่ประสงค์ดีได้มุ่งเป้าหมายไปยังองค์กรประมาณ 30 แห่ง และประสบความสำเร็จในการรุกล้ำเข้าสู่ระบบบางส่วนในบางกรณี ผลดังกล่าวสะท้อนให้เห็นถึงแนวโน้มสำคัญของการเชื่อมโยง AI กับเครื่องมือปฏิบัติการทางไซเบอร์ เพื่อขับเคลื่อนกิจกรรมโจมตีภายใต้การกำกับดูแลของผู้โจมตีกึ่งอัตโนมัติ 2.2 การใช้ AI สนับสนุนการขโมยข้อมูลและขยายผลผ่านผู้ให้บริการคลาวด์ รายงานข่าวกรองภัยคุกคามของ Anthropic [3] ได้บันทึกการใช้ AI เป็นตัวเสริมในกระบวนการขโมยข้อมูลและขยายวงผลการบุกรุก โดยผู้โจมตีใช้ปัญญาประดิษฐ์ในการสำรวจช่องโหว่ ใช้ข้อมูลรับรองที่ลักลอบเก็บรักษาไว้ (Credential Reuse/Stealing) และรวบรวมข้อมูลสำคัญเพื่อเตรียมดำเนินการเรียกค่าไถ่หรือแสวงประโยชน์จากกรณีดังกล่าว มีรายงานกรณีศึกษาที่ผู้โจมตีได้ละเมิดบัญชีของผู้ให้บริการ SaaS ก่อนขยายผลการเข้าถึงไปยังข้อมูลขององค์กรผู้ใช้บริการรายย่อย ผลวิเคราะห์นี้เน้นย้ำถึงความจำเป็นเร่งด่วนในการควบคุมสิทธิ์การเข้าถึง (Access Control) การปกป้องโทเคนและคีย์ยืนยันตัวตน (Tokens & Secrets Management) รวมถึงการติดตามเฝ้าระวังกิจกรรมผิดปกติที่เกิดขึ้นผ่านบริการภายนอกที่องค์กรนำมาใช้งาน 2.3 การใช้เสียงสังเคราะห์เพื่อสนับสนุนการเข้าถึงบัญชีเป้าหมาย สถาบัน FBI/IC3 [4] รายงานว่ามีการใช้ข้อความและเสียงสังเคราะห์ระดับสูงที่พัฒนาด้วย AI (AI-Generated Media) เพื่อแอบอ้างตัวตนเจ้าหน้าที่ระดับสูงในการหลอกลวงรูปแบบ Social Engineering โดยผู้โจมตีสร้างความน่าเชื่อถือและชี้นำเหยื่อให้คลิกลิงก์มัลแวร์ภายใต้ข้ออ้างเชิงเทคนิคว่า “การเปลี่ยนช่องทางการสื่อสารเพื่อความปลอดภัยหรือความรวดเร็ว” กรณีศึกษาครั้งนี้ชี้ให้เห็นอย่างชัดเจนว่า ช่องโหว่ของมนุษย์ หรือความไว้วางใจที่ผู้โจมตีสร้างผ่านเทคโนโลยีสังเคราะห์ อาจเป็นจุดเริ่มต้นของการรุกล้ำเข้าสู่บัญชีผู้ใช้และโครงสร้างพื้นฐานสารสนเทศขององค์กรได้อย่างมีประสิทธิภาพ

3. ผลกระทบที่อาจเกิดขึ้น [3] จากแนวโน้มและเหตุการณ์ที่เกิดขึ้นจริง แสดงให้เห็นว่าการนำปัญญาประดิษฐ์มาเสริมศักยภาพในการปฏิบัติการโจมตีทางไซเบอร์ ส่งผลกระทบอย่างมีนัยสำคัญต่อความมั่นคงปลอดภัยสารสนเทศและความต่อเนื่องของการดำเนินงานขององค์กรในหลายมิติ ดังนี้ 3.1 ลดระยะเวลาในการป้องกันระบบก่อนถูกโจมตี โดยช่วงระยะห่างระหว่างวันที่ช่องโหว่ถูกเปิดเผยสาธารณะ กับเวลาที่ใช้สร้างเครื่องมือและรุกล้ำระบบที่ยังไม่ได้รับการอุดช่องโหว่ จะสั้นลงจนทีมรักษาความปลอดภัยมีเวลาตอบสนองจำกัด 3.2 เพิ่มโอกาสพบจุดเริ่มต้นการบุกรุกจากระบบที่มีค่าผิดพลาดหรือขาดการดูแล ระบบที่เปิดให้บริการภายนอก การตั้งค่าความปลอดภัยไม่เหมาะสม รวมถึงระบบเก่า ระบบทดสอบ หรือบริการที่หมดความรับผิดชอบ (Orphaned Services) จะถูกสแกนและใช้เป็นจุดเข้าสู่เครือข่ายได้รวดเร็วขึ้น 3.3 ขยายวงความเสียหายผ่านการรั่วไหลของข้อมูลรับรองการเข้าถึง (Credential Leakage) ข้อมูลที่ลักลอบเก็บรักษาไว้สามารถถูกนำไปใช้ขยายสิทธิ์หรือเคลื่อนที่ขวางเครือข่าย (Lateral Movement) เพื่อเจาะระบบอื่นต่อเนื่อง ส่งผลให้การสูญเสียเริ่มจากจุดเดียวกระจายสู่ความเสียหายในวงกว้าง 3.4 แพร่กระจายความเสี่ยงในรุปแบบ Supply Chain การละเมิดบัญชีหรือโครงสร้างพื้นฐานของผู้ให้บริการเพียงรายเดียว อาจส่งผลกระทบต่อข้อมูลและระบบขององค์กรลูกข่ายจำนวนมาก เนื่องจากบริการทางธุรกิจสมัยใหม่พึ่งพาการเชื่อมต่อบนเครือข่ายแบบพึ่งพาซึ่งกันและกัน 3.5 ลดเวลาในการตรวจจับและจำกัดความเสียหาย (Reduced MTTD/MTTR) ทีมรักษาความมั่นคงปลอดภัยไซเบอร์มีกรอบเวลาจำกัดในการวิเคราะห์และตอบสนอง เพิ่มโอกาสเกิดข้อมูลรั่วไหล การเรียกค่าไถ่ และการหยุดชะงักของการให้บริการสำคัญ

4. แนวทางป้องกันและเตรียมพร้อมรับมือ [5] แนะนำให้หน่วยงานทบทวนความพร้อมทั้งด้านเทคโนโลยี กระบวนการ และบุคลากร โดยจัดลำดับการดำเนินงานตามความสำคัญของระบบและความเสี่ยงต่อภารกิจ ดังนี้ 4.1 ยกระดับการบริหารจัดการช่องโหว่บนพื้นฐานความเสี่ยง ดำเนินการสแกนและอุดช่องโหว่ในระบบที่เปิดให้บริการภายนอก และระบบที่มีช่องโหว่ถูกใช้โจมตีจริงเป็นลำดับแรก โดยกำหนดกรอบเวลาแก้ไข ให้สอดคล้องกับความรุนแรงและผลกระทบทางธุรกิจ จัดทำมาตรการควบคุมทดแทน สำหรับระบบที่ยังไม่พร้อมติดตั้งแพตช์ทันที 4.2 จัดการ Attack Surface และลดพื้นที่โจมตี จัดทำทะเบียนทรัพย์สินสารสนเทศอย่างครอบคลุมทุกส่วน ได้แก่ เว็บไซต์ แอปพลิเคชัน API บริการคลาวด์ ตลอดจนสภาพแวดล้อมพัฒนา ทดสอบ และ Staging โดยระบุผู้รับผิดชอบชัดเจน ลดการเปิดให้บริการหรือส่วนบริหารจัดการที่จำเป็นน้อยสู่สาธารณะ พร้อมทบทวน Configuration Baseline เพื่อปิดช่องทางการเข้าถึงทรัพยากรจากภายนอกที่ไม่จำเป็น 4.3 ยกระดับการพิสูจน์ตัวตนและบริหารสิทธิ์เข้าถึง [6] บังคับใช้ Multi-Factor Authentication (MFA) เช่น Passkey หรือ FIDO2 กับบัญชีผู้ดูแลระบบ และบริการคลาวด์สำคัญ หากโครงสร้างเดิมไม่รองรับ ต้องจัดวางระบบชั้นกลาง (Proxy/Gateway) ที่สนับสนุน MFA พร้อมจำกัดขอบเขตเครือข่ายต้นทาง ปรับใช้หลักการสิทธิ์ขั้นต่ำ (Least Privilege) กับบัญชีผู้ใช้ บัญชีบริการ (Service Accounts) และ API Keys โดยเพิกถอนสิทธิ์ที่หมดความจำเป็นเป็นระยะ 4.4 เพิ่มการป้องกันหลายชั้นและจำกัดการเข้าถึงภายในระบบ แบ่งแยกเครือข่ายและระบบสำคัญออกจากกัน เพื่อลดโอกาสที่ผู้โจมตีจะเคลื่อนย้ายไปยังส่วนอื่นของระบบ พร้อมควบคุมสิทธิ์การเข้าถึงตามความจำเป็น และเพิ่มมาตรการป้องกันสำหรับบริการที่เปิดให้ใช้งานผ่านอินเทอร์เน็ต 4.5 ยกระดับความปลอดภัยของซอฟต์แวร์และผู้ให้บริการภายนอก ตรวจสอบความปลอดภัยตั้งแต่ขั้นตอนพัฒนา ทดสอบ จนถึงการนำระบบขึ้นใช้งาน รวมถึงตรวจสอบโค้ด ส่วนประกอบซอฟต์แวร์ และกระบวนการอัตโนมัติที่เกี่ยวข้อง เพื่อป้องกันช่องโหว่และการรั่วไหลของข้อมูล พร้อมประเมินความเสี่ยงจากผู้ให้บริการภายนอกที่สามารถเข้าถึงระบบหรือข้อมูลขององค์กร 4.6 เพิ่มการตรวจจับและวิเคราะห์ความสัมพันธ์ของเหตุการณ์ รวบรวมข้อมูลเหตุการณ์จากระบบสำคัญไว้ในจุดเดียว เพื่อช่วยตรวจจับและเชื่อมโยงพฤติกรรมที่อาจเกี่ยวข้องกัน เช่น การใช้สิทธิ์ระดับสูงหรือการถ่ายโอนข้อมูลจำนวนมาก พร้อมกำหนดขั้นตอนตรวจสอบและตอบสนองต่อการแจ้งเตือนอย่างชัดเจน เพื่อให้สามารถรับมือเหตุการณ์ได้อย่างรวดเร็วและรักษาหลักฐานที่เกี่ยวข้องไว้ได้ 4.7 ยกระดับการป้องกันการโจมตีแบบ Social Engineering เพิ่มขั้นตอนตรวจสอบก่อนทำรายการสำคัญ เช่น การเปลี่ยนบัญชีรับเงินหรือการเปิดเผยข้อมูลสำคัญ โดยยืนยันผ่านช่องทางอื่นอีกครั้ง และไม่ให้คนเพียงคนเดียวเป็นผู้อนุมัติ พร้อมสร้างความรู้ในการรับมือฟิชชิงและ Deepfake จาก AI โดยไม่ควรเชื่อเสียง ภาพ หรือวิดีโอเพียงอย่างเดียวในการยืนยันตัวตน 4.8 เตรียมความพร้อมในการตอบสนองเหตุการณ์และควบคุมความเสียหาย จัดทำและฝึกซ้อมแผนรับมือเหตุการณ์ไซเบอร์อย่างสม่ำเสมอ กำหนดผู้รับผิดชอบและช่องทางสื่อสารให้ชัดเจน เพื่อให้สามารถแยกระบบที่ได้รับผลกระทบ เปลี่ยนหรือยกเลิกบัญชีและรหัสผ่านที่ถูกโจมตี รวมถึงเก็บรักษาหลักฐานได้อย่างถูกต้องและรวดเร็ว 4.9 เสริมความสามารถในการสำรองข้อมูลและฟื้นฟูบริการ [7] สำรองข้อมูลตามหลัก 3-2-1 และจัดเก็บสำเนาที่ไม่สามารถแก้ไขหรือลบได้โดยง่าย จำกัดสิทธิ์เข้าถึงข้อมูลสำรอง และทดสอบการกู้คืนระบบอย่างสม่ำเสมอ เพื่อให้สามารถกลับมาให้บริการได้รวดเร็วและลดการสูญหายของข้อมูลเมื่อเกิดเหตุไซเบอร์ 4.10 จัดทำนโยบายและกำกับดูแลการใช้งาน AI อย่างเหมาะสม [8][9] ประเมินความเสี่ยงจากการโจมตีที่ใช้ AI รวมถึงการเชื่อมต่อ AI กับระบบและบริการภายนอก กำหนดขอบเขตและสิทธิ์การเข้าถึงอย่างชัดเจน จัดเก็บและตรวจสอบบันทึกกิจกรรมอย่างสม่ำเสมอ พร้อมกำหนดให้มนุษย์เป็นผู้พิจารณาอนุมัติการดำเนินการที่อาจส่งผลกระทบต่อระบบหรือข้อมูลสำคัญ

ThaiCERT ขอแนะนำให้หน่วยงาน และประชาชนติดตามข้อมูลภัยคุกคามจากแหล่งที่เชื่อถือได้ พร้อมทบทวนมาตรการป้องกันให้สอดคล้องกับความเสี่ยง เพื่อให้การใช้ประโยชน์จาก AI ดำเนินควบคู่ไปกับการรักษาความมั่นคงปลอดภัยของระบบและข้อมูล

แหล่งอ้างอิง [1] https://dg.th/jbavoyw2d7 [2] https://dg.th/zrqcnvs3jb [3] https://dg.th/u8p3gksnl4 [4] https://dg.th/0gy7tx9j5h [5] https://dg.th/c8t6jvrfa1 [6] https://dg.th/setnq6vbgd [7] https://dg.th/tsvgma4w6x [8] https://dg.th/1bsjqzcwap [9] https://dg.th/h8t0fergib [10] https://dg.th/vhdcomgejx

手机左右滑动,电脑按 ← → 键,也能切换新闻