นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยกรณีศึกษาที่สะท้อนบทบาทของ AI ในโลกอาชญากรรมไซเบอร์ เมื่อแฮกเกอร์ที่ใช้ชื่อว่า “bandcampro” สามารถใช้ Google Gemini CLI เป็นผู้ช่วยในการสร้างและเปิดใช้งานเซิร์ฟเวอร์ควบคุมมัลแวร์ (Command-and-Control หรือ C2) ตั้งแต่ติดตั้งเซิร์ฟเวอร์ใหม่ ตั้งค่าเครือข่าย ไปจนถึงกู้คืนการเชื่อมต่อของเครื่องที่ติดมัลแวร์ได้ภายในเวลาเพียง 6 นาที
รายงานจาก TrendAI เผยให้เห็นกระบวนการทำงานของผู้โจมตีที่อาศัย AI ในการดำเนินงานแทบทุกขั้นตอน โดยผู้โจมตีเพียงสั่งงานเป็นภาษารัสเซียในระดับภาพรวม ส่วน AI รับหน้าที่วางโครงสร้างระบบ เขียนโค้ด รันคำสั่ง แก้ไขปัญหา และเสนอแนวทางดำเนินการโดยอัตโนมัติ
| หัวข้อการวิเคราะห์ | สัดส่วน / รายละเอียด |
|---|---|
| การพิมพ์ข้อความจากฝั่งแฮกเกอร์ (Attacker Inputs) | 11% |
| การสร้างคำสั่ง/โค้ดโดยฝั่ง AI (AI Generated Contents) | 89% |
| คำแนะนำเชิงรุกที่ AI นำเสนอขึ้นมาเอง (AI Suggestions) | 59 ครั้ง |
| เวลาเฉลี่ยในการย้ายระบบไปยัง VPS ใหม่ | 6 นาที |
เมื่อผู้โจมตีต้องการสร้างเซิร์ฟเวอร์ C2 ขึ้นบน VPS เครื่องใหม่ เขาเพียงพิมพ์คำสั่งสั้น ๆ ว่า “Study the C2 migration” จากนั้น Gemini CLI ก็เริ่มอ่านคู่มือ แตกไฟล์สำหรับติดตั้ง สร้าง VPS เปิดใช้งานบริการ C2 และตั้งค่า Cloudflare Tunnel ให้โดยอัตโนมัติ ทั้งหมดนี้เกิดขึ้นโดยแทบไม่ต้องให้ผู้โจมตีลงมือแก้ปัญหาทางเทคนิคเอง
ระหว่างการติดตั้งระบบ AI สามารถวิเคราะห์แก้ข้อผิดพลาดได้เอง เช่น:
ตัวมัลแวร์ C2 Framework ถูกออกแบบมาให้มีขนาดเบามาก โดยผู้โจมตีสามารถสั่งให้ AI รันเพื่อกู้คืนระบบทั้งหมดขึ้นมาใหม่จากไฟล์ข้อความธรรมดาเพียง 3 ไฟล์ รวมขนาดประมาณ 555 KB เท่านั้น:
นักวิจัยชี้ว่ากรณีนี้มีความสำคัญมาก เพราะการปิดเซิร์ฟเวอร์ C2 ของแฮกเกอร์ในปัจจุบันจะไม่ใช่ทางออกที่ยั่งยืนอีกต่อไป ตราบใดที่แฮกเกอร์มีตัวช่วย AI ที่สามารถเขียนสคริปต์สถาปนระบบควบคุมมัลแวร์ขึ้นมาใหม่ได้ภายในไม่กี่นาที
จากการขยายผลการใช้งาน Gemini CLI กว่า 200 เซสชัน พบว่าแฮกเกอร์ไม่ได้ใช้มันเพียงแค่ควบคุม Botnet แต่ยังมีการนำไปประยุกต์ใช้ในการโจมตีหลายแบบ:
ถึงแม้ว่า Gemini CLI จะมีระบบตรวจจับและสั่งปฏิเสธงานบางส่วน เช่น คำขอสร้างมัลแวร์กระจายตัวเอง (Self-propagating Malware) แต่กรณีศึกษานี้ก็ชี้ชัดว่าหากแฮกเกอร์ใช้เทคนิค Jailbreak Prompt ได้สำเร็จ AI ก็อาจหลุดขอบเขตความปลอดภัยและเปลี่ยนมาสนับสนุนการก่ออาชญากรรมไซเบอร์ได้อย่างมีประสิทธิภาพ
เพื่อการเฝ้าระวังภัยคุกคามรูปแบบใหม่นี้ องค์กรต่างๆ ควรมอนิเตอร์พฤติกรรมต่อไปนี้เป็นพิเศษ: