ประเด็นสำคัญ
- ปริมาณที่ผิดปกติ: Mozilla ตรวจพบช่องโหว่ 271 รายการใน Firefox ผ่าน AI ขณะที่ AISLE พบช่องโหว่ zero-day 12 รายการใน OpenSSL รวมถึงจุดบกพร่องระดับ CVSS 9.8 ที่มีมาตั้งแต่ปี 1998
- เทคโนโลยีสำคัญ: Claude Mythos ของ Anthropic และโครงการเปิดเผยข้อมูล Project Glasswing สามารถสร้างชุดเจาะระบบ (exploit) ที่ใช้งานได้จริงโดยอัตโนมัติ ปราศจากการควบคุมของมนุษย์
- ผลกระทบด้านปฏิบัติการ: รายงานแพตช์ของ Microsoft ในเดือนกรกฎาคมมีการแก้ไขถึง 570 รายการ ส่วนของ Oracle มากกว่า 1,400 รายการ ผู้บริหารด้านความปลอดภัย (CISO) ระบุว่าช่วงเวลาระหว่างการค้นพบช่องโหว่กับการถูกนำไปใช้โจมตีจริงเหลือเพียงไม่กี่ชั่วโมง
ตัวเลขของพายุที่กำลังก่อตัว
ห้องปฏิบัติการด้านเทคโนโลยีขนาดใหญ่ยังถกเถียงกันเรื่องข้อตกลงเพื่อชะลอการพัฒนาโมเดลล้ำสมัย แต่ในแวดวงความปลอดภัยไซเบอร์ไม่มีการชะลอตัวเลยแม้แต่น้อย การค้นพบช่องโหว่ผ่านปัญญาประดิษฐ์ได้กลายเป็นคลื่นความเปลี่ยนแปลงที่ระบบรักษาความปลอดภัยทั่วโลกยังไม่พร้อมรับมือ ตามรายงานที่บันทึกไว้ในจดหมายข่าว Kernel Panic ของ Wired
การมาถึงของ Claude Mythos จาก Anthropic เป็นตัวจุดชนวนปรากฏการณ์นี้ โมเดลดังกล่าวค้นพบช่องโหว่ร้ายแรงนับพันรายการในระบบปฏิบัติการและเบราว์เซอร์หลักทุกตัว พร้อมสร้างชุดเจาะระบบที่ใช้งานได้จริงโดยไม่ต้องมีมนุษย์เข้าแทรกแซง โครงการที่เกี่ยวข้องอย่าง Project Glasswing ได้เปิดเผยผลกระทบดังกล่าวต่อสาธารณะ

Mozilla ค้นพบช่องโหว่ 271 รายการใน Firefox โดยใช้ Mythos ซึ่งมีเพียง 3 รายการที่ร้ายแรงพอจะได้รับหมายเลข CVE ทีมผู้ดูแล Linux kernel พบว่าจำนวนรายงานเพิ่มขึ้นจาก 2 เป็น 10 รายการต่อสัปดาห์ โดยในช่วงแรกเกือบทั้งหมดเป็นข้อมูลที่ระบบสร้างขึ้นเองแบบผิดพลาด (hallucination) แต่ปัจจุบันได้รับการยืนยันแล้วว่าเป็นบัคจริง โครงการ curl ซึ่งเคยระงับโปรแกรมรางวัลค่าตอบแทนช่องโหว่เนื่องจากมีรายงานหลอกจำนวนมาก ก็เริ่มได้รับรายงานที่มีความน่าเชื่อถือมากขึ้น ด้าน AISLE ตรวจพบช่องโหว่ zero-day 12 รายการใน OpenSSL รวมถึงช่องโหว่ระดับ CVSS 9.8 ที่มีมาตั้งแต่ปี 1998
ปัญหาไม่ใช่การค้นหาช่องโหว่ แต่คือการซ่อมแซมให้ทัน
เดิมความปลอดภัยไซเบอร์เป็นเรื่องของความขาดแคลน การค้นหาบัคหนึ่งรายการต้องใช้เวลาทำงานหลายสัปดาห์จากผู้เชี่ยวชาญ แต่ปัจจุบันได้กลายเป็นปัญหาเรื่องความเร็ว หน่วยงาน NCSC ของสหราชอาณาจักรเคยคาดการณ์ถึง "คลื่นแพตช์" ที่จะเกิดขึ้น และรายงานแพตช์ของ Microsoft ในเดือนกรกฎาคมก็มีการแก้ไขถึง 570 รายการ ส่วนของ Oracle เกิน 1,400 รายการ

Cloud Security Alliance อธิบายว่าช่วงเวลาระหว่างการค้นพบช่องโหว่กับการถูกนำไปใช้เป็นอาวุธถูกบีบให้เหลือเพียง "ไม่กี่ชั่วโมง" โดยองค์กรต่าง ๆ จะต้อง "ถูกกดทับด้วยปริมาณแพตช์ที่ต้องจัดการ" มีเพียงประมาณ 1% ของช่องโหว่ที่ AI ค้นพบเท่านั้นที่ถูกนำไปใช้โจมตีจริง แต่ตัวเลขนี้ไม่ได้ช่วยให้สบายใจขึ้นเลย เพราะผู้โจมตีต้องชนะเพียงครั้งเดียว ขณะที่ผู้ป้องกันต้องชนะทุกครั้ง
ความไม่สมดุลที่ทำให้ CISO วิตก
Heather Adkins หัวหน้าฝ่ายความปลอดภัยของ Google และ Gadi Evron ได้คาดการณ์ไว้ตั้งแต่เดือนกันยายน 2025 ว่าจะเกิด "ช่วงเวลาจุดเปลี่ยน" สำหรับการโจมตีแบบอัตโนมัติภายในเวลาประมาณหกเดือน ซึ่งขณะนี้ช่วงเวลานั้นได้ผ่านไปแล้ว CSA นิยามสถานการณ์ปัจจุบันว่าเป็นความได้เปรียบเชิงโครงสร้างที่ไม่สมดุล เนื่องจาก AI ช่วยลดต้นทุนและระดับทักษะที่จำเป็นในการค้นหาและใช้ประโยชน์จากช่องโหว่ได้เร็วกว่าที่องค์กรจะสามารถแก้ไขได้
Sysdig ได้บันทึกกรณีการโจมตีที่ใช้ AI ซึ่งสามารถเข้าถึงสิทธิ์ผู้ดูแลระบบได้ภายใน แปดนาที สตาร์ทอัพแห่งหนึ่งได้เปิดตัว MOAK เว็บไซต์ที่ใช้โมเดลล้ำสมัยแบบสาธารณะสร้างชุดเจาะระบบโดยอัตโนมัติ เพียงป้อนหมายเลข CVE ง่าย ๆ เข้าไป ขณะเดียวกันโค้ดบางส่วนถูกถอดออกจาก Linux kernel เพื่อลดพื้นที่เสี่ยงที่อาจถูก LLM ใช้ในการค้นหาช่องโหว่
สิ่งที่ต้องทำก่อนที่จะสายเกินไป
CSA เสนอแนวทางให้องค์กรค้นหาบัคของตนเองก่อนที่คนอื่นจะพบ ด้วยการตรวจสอบอย่างต่อเนื่องผ่านเครื่องมือ AppSec ที่ออกแบบมาสำหรับ AI โดยเฉพาะ การแพตช์แบบอัตโนมัติ การเสริมความแข็งแกร่งพื้นฐานด้วยการแบ่งส่วนเครือข่าย (segmentation) ระบบยืนยันตัวตนหลายขั้น (MFA) และการกรองทราฟฟิกออก (egress filtering) รวมถึงการทบทวนระดับความอดทนต่อการหยุดชะงักของระบบ ผู้เชี่ยวชาญประเมินว่ามีช่วงเวลาห่างประมาณ 18 เดือน องค์กรที่เตรียมพร้อมตั้งแต่วันนี้จะมีความได้เปรียบเชิงโครงสร้างภายในปี 2027 ส่วนองค์กรที่รอช้าจะต้องเผชิญงานปริมาณเท่ากันภายใต้ภาวะถูกโจมตี และด้วยต้นทุนที่สูงกว่า

การถกเถียงเรื่องการชะลอโมเดลล้ำสมัยเป็นประเด็นของอนาคต แต่ภาระงานที่เพิ่มทวีคูณขึ้นแล้วสำหรับผู้ดูแลระบบคือความจริงของปัจจุบัน
