แฮกเกอร์ใช้ AI หลอกสร้างมัลแวร์ Botnet ผ่านช่องโหว่ HalluSquatting
แฮกเกอร์ใช้ HalluSquatting โจมตี AI coding assistants เพื่อหลอกติดตั้งมัลแวร์ Botnet ผู้ใช้ควรตรวจสอบแพ็กเกจก่อนติดตั้งทุกครั้ง
ผู้ช่วยเขียนโค้ดที่ใช้ AI กำลังกลายเป็นเป้าหมายใหม่ของแฮกเกอร์ เนื่องจากพฤติกรรมที่เรียกว่า AI hallucination หรือการที่ AI สร้างข้อมูลเท็จขึ้นมาเอง นักวิจัยด้านความปลอดภัยได้ค้นพบวิธีการโจมตีรูปแบบใหม่ที่ใช้ประโยชน์จากจุดอ่อนนี้ โดยตั้งชื่อว่า HalluSquatting ซึ่งอาจทำให้ผู้ใช้ติดตั้งมัลแวร์ Botnet โดยไม่รู้ตัว
การโจมตีนี้เริ่มต้นจากการที่ AI สร้างชื่อเครื่องมือหรือไลบรารีที่ดูเหมือนจริงแต่ไม่มีอยู่จริง ผู้โจมตีจะทำการจดทะเบียนชื่อเหล่านั้นไว้ล่วงหน้า จากนั้นเมื่อมีผู้ใช้ขอให้ AI ดึงเครื่องมือมาใช้งาน ระบบก็จะนำผู้ใช้ไปยังกับดักที่แฮกเกอร์เตรียมไว้แทน
กลไกการทำงานของ HalluSquatting
งานวิจัยชิ้นนี้เปิดเผยว่า AI coding assistants มักจะสร้างชื่อแพ็กเกจหรือเครื่องมือที่听起来น่าเชื่อถือ แต่ไม่ได้มีอยู่จริงในโลกของซอฟต์แวร์ ตัวอย่างเช่น เมื่อผู้ใช้ขอให้ AI ค้นหาเครื่องมือยอดนิยมบางตัว AI อาจตอบกลับมาด้วยชื่อที่ดูสมจริงแต่เป็นเพียงจินตนาการของโมเดลเท่านั้น
ผู้โจมตีใช้เทคนิคนี้โดยการวิเคราะห์ว่า AI มักจะ hallucinate ชื่ออะไรบ้าง จากนั้นก็รีบไปจดทะเบียนชื่อโดเมนหรือสร้างแพ็กเกจปลอมขึ้นมา เมื่อมีผู้ใช้รายอื่นขอให้ AI ดึงเครื่องมือนั้นมา ระบบก็จะพาผู้ใช้ไปยังแหล่งที่มาที่เป็นอันตรายโดยอัตโนมัติ
ความเสี่ยงต่อผู้ใช้งานทั่วไป
ผู้ที่ใช้ AI ในการพัฒนาโค้ดหรือติดตั้งเครื่องมือซอฟต์แวร์มีความเสี่ยงสูง โดยเฉพาะอย่างยิ่งนักพัฒนาที่มักจะไว้วางใจคำแนะนำจาก AI โดยไม่ตรวจสอบที่มาที่ไปอีกครั้ง มัลแวร์ Botnet ที่แฝงมากับแพ็กเกจปลอมอาจถูกติดตั้งลงในระบบของผู้ใช้โดยไม่ทันตั้งตัว
มัลแวร์ประเภทนี้สามารถเชื่อมต่อเครื่องคอมพิวเตอร์ของผู้ใช้เข้ากับเครือข่าย Botnet ซึ่งแฮกเกอร์สามารถควบคุมจากระยะไกลเพื่อใช้ในการโจมตีทางไซเบอร์อื่น ๆ เช่น การโจมตีแบบ DDoS หรือการขโมยข้อมูล
แนวทางการป้องกันเบื้องต้น
ผู้ใช้ควรตรวจสอบชื่อแพ็กเกจหรือเครื่องมือทุกครั้งก่อนทำการติดตั้ง ไม่ควรเชื่อถือข้อมูลจาก AI โดยปราศจากการตรวจสอบความถูกต้องจากแหล่งข้อมูลภายนอก การค้นหาด้วยตนเองบนเว็บไซต์ official repository หรือการตรวจสอบประวัติของแพ็กเกจสามารถช่วยลดความเสี่ยงได้
นอกจากนี้ ทีมพัฒนาควรใช้ระบบการจัดการซอฟต์แวร์ที่มีการตรวจสอบลายเซ็นดิจิทัลและการยืนยันตัวตนของผู้เผยแพร่ เพื่อป้องกันการติดตั้งซอฟต์แวร์จากแหล่งที่ไม่น่าเชื่อถือ
ผลกระทบระยะยาวต่อวงการ AI
การค้นพบ HalluSquatting นี้ส่งสัญญาณเตือนไปยังผู้พัฒนาโมเดล AI ว่าพฤติกรรมการสร้างข้อมูลเท็จไม่ได้เป็นเพียงปัญหาเชิงคุณภาพอีกต่อไป แต่กลายเป็นช่องโหว่ด้านความปลอดภัยที่แท้จริง ผู้ให้บริการ AI coding assistants จำเป็นต้องเพิ่มมาตรการตรวจสอบและกรองข้อมูลที่โมเดลสร้างขึ้น เพื่อป้องกันไม่ให้ผู้ไม่หวังดีใช้ประโยชน์
นักวิจัยแนะนำให้ผู้ใช้และผู้พัฒนาร่วมมือกันรายงานกรณีที่พบ AI hallucination เพื่อปรับปรุงโมเดลให้มีความแม่นยำมากขึ้น พร้อมทั้งสร้างฐานข้อมูลชื่อแพ็กเกจที่ถูกต้องเพื่อให้ AI สามารถตรวจสอบความถูกต้องของข้อมูลก่อนส่งออกไปยังผู้ใช้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด