เตรียมรับมือ OpenAI ยืนยันแล้ว AI โมเดล Astra สามารถค้นหาช่องโหว่ Zero-day และสร้างโค้ดโจมตีได้โดยอัตโนมัติ - Thailand Computer Emergency Response Team (ThaiCERT)做好应对攻击的准备:OpenAI 证实其 Astra AI 模型能够自动发现零日漏洞并生成攻击代码。——泰国计算机应急响应小组 (ThaiCERT)
484/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 บริษัท Open

484/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569
บริษัท OpenAI ประกาศจัดให้โมเดลปัญญาประดิษฐ์ (AI) รุ่นใหม่ที่ชื่อ Astra อยู่ในระดับความเสี่ยงด้านความมั่นคงปลอดภัยไซเบอร์ขั้นสูงสุด (Critical) ตามกรอบการประเมินความปลอดภัย (Preparedness Framework) นับเป็นโมเดลแรกขององค์กรที่ก้าวเข้าสู่เกณฑ์ระดับนี้ โดยประเมินว่าระบบมีความสามารถในการค้นหาช่องโหว่แบบ Zero-day พร้อมทั้งพัฒนาโค้ดโจมตีระบบที่มีการป้องกันหนาแน่นได้เองอย่างเป็นระบบ โดยไม่ต้องอาศัยการสั่งการของมนุษย์ในทุกขั้นตอน และนี้จะส่งผลให้องค์กรเทคโนโลยี และผู้ดูแลระบบความปลอดภัยทางไซเบอร์จำเป็นต้องเตรียมรับมือกับการเปลี่ยนแปลงของวิวัฒนาการการโจมตีทางไซเบอร์ที่ใช้ AI เป็นตัวขับเคลื่อน
จากการทดสอบเชิงลึก Astra สามารถทำคะแนนได้เต็ม 100% ในการแปลงช่องโหว่ให้เป็นโค้ดโจมตีบน ExploitBench และทำผลงานเหนือกว่าโมเดลรุ่นเดิมอย่าง GPT-5.6 Sol ในการทดสอบกับช่องโหว่ V8 โดยผลการทดสอบประสิทธิภาพระบุว่า Astra ที่ใช้งานผ่านการกำหนดค่าแบบ Daybreak Blue สามารถทำอัตราการประมวลผลโค้ดสำเร็จสูงสุดเกือบ 40% โดยใช้จำนวนโทเคน (Token) เพียงประมาณ 75,000 โทเคน ขณะที่ GPT-5.6 Sol ทำสำเร็จเพียงประมาณ 12% แต่กลับต้องใช้โทเคนสูงถึงเกือบ 140,000 โทเคน นอกจากนี้ Astra ยังค้นพบช่องโหว่แบบ Zero-day ใหม่อีก 2 จุด ในขณะสร้างห่วงโซ่การโจมตี (Exploit Chain) ซึ่งรวมถึงการเจาะระบบเบราว์เซอร์เพื่อข้ามระบบ Sandbox ไปรันคำสั่งบนเครื่องเหยื่อ และการยกระดับสิทธิ์จากผู้ใช้ทั่วไปขึ้นเป็นสิทธิ์สูงสุด (Root) บนระบบปฏิบัติการ ซึ่งเพื่อเป็นการป้องกันความเสี่ยง OpenAI ได้ชะลอการฝึกฝนโมเดลชั่วคราวเพื่อยกระดับระบบแยกส่วน (Isolation) เพิ่มการเฝ้าระวัง และปรับปรุงอัตราการปฏิเสธคำสั่งที่เป็นอันตราย (Refusal Rate) ขึ้นสู่ระดับ 91.5%
พัฒนาการของโมเดล AI ในระดับนี้สะท้อนว่า กรอบเวลาการออกแพตช์แก้ไขช่องโหว่แบบดั้งเดิม อาจไม่ทันการณ์ต่อการรับมือในอนาคต โดย OpenAI ได้จำกัดการเข้าถึงความสามารถระดับสูงของ Astra ไว้เฉพาะกลุ่มผู้ทดสอบวงจำกัด และพัฒนาต่อยอดผ่านโปรแกรม Daybreak Blue เพื่อเน้นย้ำประโยชน์ในเชิงการปกป้องและตั้งรับ สำหรับผู้ดูแลระบบทางไซเบอร์และองค์กรต่าง ๆ ควรเร่งปรับปรุงกระบวนการตรวจสอบและค้นหาช่องโหว่ล่วงหน้า ปรับเปลี่ยนกลยุทธ์จากการตั้งรับไปสู่การเฝ้าระวังเชิงรุก (Proactive Threat Hunting) และพัฒนาระบบการตรวจจับและตอบสนองต่อภัยคุกคามให้มีความรวดเร็วยิ่งขึ้น เพื่อลดโอกาสที่ช่องโหว่ใหม่จะถูกนำไปใช้ประโยชน์ก่อนที่ระบบจะได้รับการแก้ไข
แหล่งข่าว : https://securityaffairs.com/198317/ai/openai-astra-brings-autonomous-zero-day-exploitation-to-ai.html
484/69(IT)2026年9月4日,星期五。
OpenAI宣布,其新型人工智能(AI)模型Astra已被评为“严重”(Critical)级别,这是其网络安全风险的最高级别,该级别基于OpenAI的“准备框架”(Preparedness Framework)。这是首个达到此级别的组织模型,表明该系统能够独立发现零日漏洞,并系统地编写攻击代码,在无需人工干预的情况下攻破严密保护的系统。这要求技术组织和网络安全专业人员做好准备,应对不断演变的AI驱动型网络安全攻击。
深入测试表明,Astra 在 ExploitBench 上将漏洞转化为攻击代码的成功率达到了完美的 100%,在针对 V8 漏洞的测试中超越了其前代产品 GPT-5.6 Sol。性能测试显示,Astra 在 Daybreak Blue 配置下运行,仅使用约 75,000 个令牌就实现了近 40% 的代码完成率,而 GPT-5.6 Sol 使用近 140,000 个令牌的成功率仅为约 12%。此外,Astra 在构建攻击链的过程中还发现了两个新的零日漏洞,包括利用浏览器攻击绕过沙箱并在受害者机器上执行命令,以及从普通用户提升到操作系统 root 权限。为了降低这些风险,OpenAI 暂时延迟了模型训练,以增强隔离性、提高警惕性并将拒绝率提高到 91.5%。
人工智能模型发展到这一阶段表明,传统的漏洞修复周期可能不足以应对未来的威胁。OpenAI 已将 Astra 的高级功能限制在特定测试人员范围内,并通过 Daybreak Blue 项目对其进行进一步开发,以凸显其防护和响应能力。网络安全管理员和组织应紧急改进其漏洞检测和识别流程,将策略从被动威胁搜寻转向主动威胁搜寻,并开发更快速的威胁检测和响应系统,以降低系统修复前新漏洞被利用的可能性。
来源:https://securityaffairs.com/198317/ai/openai-astra-brings-autonomous-zero-day-exploitation-to-ai.html