GLM-5.3 คืออะไร? การป้องกันองค์กรในยุคที่ AI เข้าถึงได้ง่ายช่วยให้การโจมตีเป็นเรื่องอัตโนมัติ

GLM-5.3 คืออะไร? การป้องกันองค์กรในยุคที่ AI เข้าถึงได้ง่ายช่วยให้การโจมตีเป็นเรื่องอัตโนมัติ

GLM-5.3 คือโมเดล AI ขนาด 753B ที่ Z.ai ของจีนได้เปิดเผยน้ำหนัก (weights) ออกมา โดย NIST ของสหรัฐฯ ได้ประเมินว่าเป็นโมเดลแบบ open-weight model ที่มีความสามารถในการโจมตีทางไซเบอร์สูงที่สุดเท่าที่เคยมีการเปิดเผยมา การตรวจสอบโดย Anthropic ยังแสดงให้เห็นว่าสามารถปลดล็อกมาตรการความปลอดภัยได้ด้วยการใช้คำสั่งที่แฝงมาในรูปแบบของการฝึกซ้อมหรือการปรับเปลี่ยนน้ำหนัก เพื่อให้โมเดลยอมสร้างโค้ดสำหรับการโจมตี บทความนี้จัดทำขึ้นสำหรับผู้บริหารและเจ้าหน้าที่ฝ่ายระบบสารสนเทศของบริษัทญี่ปุ่นที่ดำเนินธุรกิจในไทยและญี่ปุ่น โดยจะสรุปการเปลี่ยนแปลงที่เกิดขึ้นจาก GLM-5.3 ผ่านข้อสรุปของหน่วยงานประเมินผล การตรวจสอบของนักวิจัย และรายงานเหตุการณ์การโจมตี พร้อมทั้งระบุลำดับขั้นตอนการป้องกันที่บริษัทซึ่งมีเจ้าหน้าที่ความปลอดภัยไม่มากนักก็สามารถเริ่มต้นทำได้ เมื่ออ่านจบ คุณจะสามารถนำแนวทางเรื่องการระบุทรัพย์สินที่เปิดเผยต่อสาธารณะ ความรวดเร็วในการแก้ไข การกู้คืนระบบหลังถูกบุกรุก และการใช้ AI ในการป้องกัน ไปปรับใช้กับองค์กรของคุณได้ทันที

GLM-5.3 คืออะไร?

GLM-5.3 เป็นโมเดล AI ขนาดใหญ่ที่เปิดเผยน้ำหนัก (weights) ให้ทุกคนสามารถเข้าถึงได้ ซึ่งผู้ที่ได้รับไปสามารถนำไปใช้งานและปรับแต่งในสภาพแวดล้อมของตนเองได้ เมื่อพิจารณาถึงขนาดและวิธีการเปิดเผยข้อมูล จะทำให้เข้าใจถึงเหตุผลที่หน่วยงานประเมินผลและบริษัท AI ต่างให้ความสำคัญกับโมเดลนี้เป็นพิเศษ

โมเดล MoE ขนาด 753B: รูปแบบการเผยแพร่ ใบอนุญาต และอุปกรณ์ที่จำเป็น

GLM-5.3 คือโมเดล MoE (Mixture of Experts) ที่มีพารามิเตอร์รวม 753B ซึ่งพัฒนาโดย Z.ai (เดิมคือ Zhipu AI) โครงสร้างของ MoE จะทำงานโดยเรียกใช้เฉพาะส่วนผู้เชี่ยวชาญบางส่วนสำหรับอินพุตแต่ละรายการ ทำให้สามารถลดปริมาณการคำนวณที่ใช้ในการอนุมาน (Inference) ต่อครั้งลงได้เมื่อเทียบกับขนาดโดยรวมของโมเดล โดยน้ำหนัก (Weights) ของโมเดลถูกเผยแพร่บน Hugging Face ในชื่อ zai-org/GLM-5.3 ในรูปแบบ BF16 และ FP8

ใบอนุญาตใช้งานเป็นแบบ GLM-5.3 License เฉพาะของ Z.ai ซึ่งไม่ใช่ใบอนุญาตทั่วไปอย่าง MIT หากต้องการนำไปใช้ในเชิงธุรกิจ จำเป็นต้องตรวจสอบเงื่อนไขการใช้งานเชิงพาณิชย์และการแจกจ่ายซ้ำในเนื้อหาของใบอนุญาตให้ชัดเจน

อุปกรณ์ที่จำเป็นสำหรับการรันโมเดลนี้ไม่ใช่ขนาดเล็ก เฉพาะน้ำหนักในรูปแบบ BF16 ก็มีขนาดประมาณ 1.5TB ซึ่งคำนวณคร่าวๆ จาก 753B × 2 ไบต์ จึงจำเป็นต้องใช้เซิร์ฟเวอร์ที่มี GPU ประสิทธิภาพสูงหลายตัวหรือสภาพแวดล้อม GPU บนคลาวด์ แม้จะไม่ใช่ขนาดที่สามารถรันบนคอมพิวเตอร์ส่วนบุคคลได้ แต่ในปัจจุบันที่สามารถเช่า GPU เป็นรายชั่วโมงได้ ก็ถือว่าไม่ใช่กำแพงที่ผ่านไม่ได้สำหรับผู้โจมตีที่มีเงินทุน นอกจากนี้ยังมีรุ่น GLM-5.3-Flash ซึ่งเป็นรุ่นขนาดเล็กกว่าเปิดให้ใช้งาน ซึ่งสามารถรันได้โดยใช้ทรัพยากรการคำนวณที่น้อยลงกว่าเดิม

การเปิดเผย Weight เปลี่ยนแปลงอะไรบ้าง?

AI ที่ให้บริการผ่าน API นั้น ผู้ให้บริการสามารถตรวจสอบข้อมูลนำเข้าและระงับการใช้งานของผู้ใช้ที่ฝ่าฝืนข้อกำหนดได้ แต่สำหรับโมเดลที่เปิดเผยค่าน้ำหนัก (weights) สมมติฐานนี้จะไม่เป็นความจริง เนื่องจากผู้ที่ได้รับโมเดลไปจะนำไปรันบนเซิร์ฟเวอร์ของตนเอง ทำให้ผู้ให้บริการไม่มีทางทราบได้ว่ามีการป้อนคำสั่งใดเข้าไป และไม่สามารถเรียกคืนค่าน้ำหนักที่แจกจ่ายไปแล้วได้แม้จะพบปัญหาในภายหลัง

มาตรการความปลอดภัยก็มีโครงสร้างในลักษณะเดียวกัน คุณสมบัติ "การปฏิเสธความร่วมมือในการโจมตี" ที่ผู้พัฒนาฝังไว้ในขั้นตอนการเรียนรู้ สามารถถูกทำให้อ่อนแอลงได้โดยผู้ที่ถือครองค่าน้ำหนักผ่านการเรียนรู้เพิ่มเติมหรือการดัดแปลง Anthropic ได้ตรวจสอบประเด็นนี้ใน GLM-5.3 และแสดงให้เห็นด้วยตัวเลขว่ามาตรการความปลอดภัยสามารถถูกถอดออกได้ด้วยการปรับแต่งคำสั่งและการดัดแปลงค่าน้ำหนัก

ความแตกต่างตามรูปแบบการให้บริการสามารถสรุปได้เป็น 3 ประเด็นดังนี้:

มุมมองAI ที่ให้บริการผ่าน APIAI ที่เปิดเผยค่าน้ำหนัก
การตรวจสอบข้อมูลนำเข้าผู้ให้บริการสามารถตรวจสอบได้ผู้ให้บริการไม่สามารถตรวจสอบได้
การระงับผู้ใช้ที่ไม่เหมาะสมผู้ให้บริการสามารถระงับได้ไม่มีวิธีระงับ
มาตรการความปลอดภัยผู้ให้บริการอัปเดตอย่างต่อเนื่องผู้ที่ได้รับไปสามารถทำให้ลดทอนลงได้

สำหรับองค์กรแล้ว สิ่งนี้หมายความว่าไม่สามารถคาดหวังได้อีกต่อไปว่าข้อกำหนดของผู้ให้บริการจะช่วยหยุดยั้ง AI ที่อาจถูกนำไปใช้ในการโจมตีได้ การป้องกันจึงจำเป็นต้องสร้างขึ้นบนสมมติฐานที่ว่าผู้โจมตีสามารถใช้ AI ที่มีขีดความสามารถสูงได้อย่างอิสระ

คาดการณ์ "หลายเดือนถึง 1 ปี" ที่ระบุในรัฐสภา

ในการประชุมคณะกรรมาธิการวิสามัญของวุฒิสภา นายทาคาฮิโระ อันโนะ (Takahiro Anno) หัวหน้าพรรค Team Mirai ได้ยกตัวอย่าง Claude Mythos ซึ่งยังไม่ได้เปิดเผยต่อสาธารณะ โดยกล่าวว่า "มีความเป็นไปได้ที่บริษัทนอกสหรัฐฯ จะสามารถพัฒนาโมเดลในลักษณะเดียวกันได้ภายในเวลาไม่กี่เดือน หรืออย่างช้าที่สุดไม่เกิน 1 ปี" คำกล่าวนี้ไม่ได้มุ่งหมายถึงแผนการของบริษัทใดบริษัทหนึ่งโดยเฉพาะ แต่เป็นการคาดการณ์ว่าขีดความสามารถของ AI ระดับแนวหน้าจะแพร่กระจายไปยังผู้พัฒนาในประเทศอื่น ๆ โดยมีช่วงเวลาที่เหลื่อมกัน

GLM-5.3 ได้พิสูจน์ให้เห็นว่าการคาดการณ์นี้เป็นเรื่องจริง จากการตรวจสอบของ Anthropic พบว่าจำนวนครั้งที่สามารถสร้างโค้ดโจมตีจนเสร็จสมบูรณ์นั้นใกล้เคียงกับ Claude Mythos Preview ในขณะที่การประเมินของ NIST สรุปว่า ในภาพรวมของขีดความสามารถทางไซเบอร์นั้น ล่าช้ากว่าเทคโนโลยีระดับแนวหน้าของสหรัฐฯ อยู่ประมาณ 4 เดือน ตัวเลขทั้งสองนี้แสดงให้เห็นว่าช่องว่างระหว่างเทคโนโลยีระดับแนวหน้าอยู่ในระดับที่วัดเป็นเดือน ไม่ใช่เป็นปี เราจำเป็นต้องปรับเปลี่ยนกรอบเวลาในการเตรียมพร้อมจาก "ภัยคุกคามที่จะเกิดขึ้นในอนาคต" ไปสู่ "เครื่องมือที่สามารถเข้าถึงได้แล้วในปัจจุบัน"

ขีดความสามารถในการโจมตีทางไซเบอร์ของ GLM-5.3 สูงเพียงใด?

GLM-5.3 เป็นโมเดลแบบเปิดที่มีขีดความสามารถทางไซเบอร์สูงที่สุด แต่ในภาพรวมยังคงไม่เทียบเท่าโมเดลระดับแนวหน้าของสหรัฐอเมริกา NIST และ Anthropic ใช้วิธีการประเมินที่แตกต่างกัน ดังนั้นการทำความเข้าใจความหมายของตัวเลขอย่างถูกต้องจึงเป็นจุดเริ่มต้นในการประเมินภัยคุกคามอย่างแม่นยำ

การประเมินโดย NIST (CAISI): สูงสุดในบรรดาโมเดลเปิดเผยสู่สาธารณะ และตามหลังเทคโนโลยีล้ำสมัยของสหรัฐฯ ประมาณ 4 เดือน

CAISI (Center for AI Standards and Innovation) ของ NIST สหรัฐอเมริกา ได้ประเมินให้ GLM-5.3 เป็นโมเดลแบบเปิด (open-weight model) ที่มีความสามารถทางไซเบอร์สูงที่สุดเท่าที่เคยมีการเปิดเผยมา ในขณะเดียวกัน ก็ได้ระบุไว้อย่างชัดเจนว่าความสามารถดังกล่าวยังคงต่ำกว่าโมเดลระดับแนวหน้าของสหรัฐฯ อย่างมีนัยสำคัญ โดยโดยรวมแล้วยังล้าหลังอยู่ประมาณ 4 เดือน หากอ่านเพียงด้านใดด้านหนึ่งเพียงอย่างเดียว จะนำไปสู่การประเมินภัยคุกคามที่สูงเกินจริงหรือต่ำเกินจริงได้

การประเมินทั้ง 4 รายการที่ CAISI ใช้ ล้วนมีเนื้อหาเกี่ยวกับข้อบกพร่องของซอฟต์แวร์ที่มีอยู่จริง โดยแบ่งออกเป็นโจทย์ด้านการค้นหาข้อบกพร่องและโจทย์ด้านการพัฒนาโค้ดโจมตี

การประเมินเนื้อหาของโจทย์ผลลัพธ์ของ GLM-5.3
SEC-Bench Proค้นหาช่องโหว่ที่ทราบกันดีใน V8 หรือ SpiderMonkey และเขียนโค้ดเพื่อให้เกิดการหยุดทำงานผิดปกติ (crash)40.4% (74 จาก 183 รายการ)
ExploitBenchพัฒนาช่องโหว่ให้เป็นโค้ดโจมตีที่สามารถรันโค้ดตามอำเภอใจได้61.1% (9.8 จาก 16 คะแนน)
ExploitGym (User Space)สร้างโค้ดโจมตีจากบั๊กที่มีอยู่จริงในโอเพนซอร์ส9.4% (47 จาก 498 รายการ)
OSS-Fuzzค้นหาข้อบกพร่องที่ทราบกันดีโดยไม่มีคำอธิบาย ตัวอย่างการทำซ้ำ หรือการแก้ไขให้7.7% (23 จาก 297 รายการ)

ตัวเลข 61.1% ของ ExploitBench คือสัดส่วนของคะแนน ไม่ใช่สัดส่วนของจำนวนครั้งที่สร้างโค้ดโจมตีได้สำเร็จ

การตรวจสอบโดย Anthropic: โค้ดโจมตีที่สมบูรณ์ 50 ครั้งจาก 410 ครั้ง

Anthropic ได้ใช้ ExploitBench ในการนับจำนวนครั้งที่สามารถสร้างโค้ดโจมตีจนเสร็จสมบูรณ์ โดย GLM-5.3 สามารถสร้างได้สำเร็จ 50 ครั้งจากการทดลอง 410 ครั้ง ซึ่งอยู่ในระดับที่ใกล้เคียงกับ Claude Mythos Preview ที่ยังไม่เปิดเผยต่อสาธารณะซึ่งทำได้ 56 ครั้ง ทั้งนี้ วิธีการนับจะแตกต่างจากค่า 61.1% ของ CAISI เนื่องจากตัวเลขนี้คือจำนวนครั้งที่สร้างสำเร็จโดยตรง

ผลลัพธ์นี้ชี้ให้เห็นว่า หากจำกัดขอบเขตอยู่ที่งานสร้างโค้ดโจมตี ความแตกต่างระหว่างโมเดลที่เปิดเผยต่อสาธารณะกับโมเดลระดับแนวหน้าที่ไม่ได้เปิดเผยนั้นแทบจะไม่มีเลย แม้ว่าในด้านความสามารถโดยรวมจะยังมีความแตกต่างกันอยู่ แต่ในงานเฉพาะทางที่ผู้โจมตีต้องการนั้น มีบางส่วนที่โมเดลเหล่านี้ไล่ตามทันแล้ว กระบวนการเปลี่ยนข้อมูลช่องโหว่ให้กลายเป็นโค้ดโจมตีที่ใช้งานได้จริงนั้น เคยเป็นส่วนที่ต้องอาศัยทั้งเวลาและวิศวกรที่มีทักษะสูงสำหรับผู้โจมตี แต่ในปัจจุบัน AI ที่เข้าถึงได้สามารถรับหน้าที่ในส่วนนี้แทนได้แล้ว ประเด็นสำคัญสำหรับการป้องกันขององค์กรคือ ความสามารถนี้ได้ถูกเปิดเผยและอยู่ในสถานะที่ใครก็สามารถนำไปใช้งานได้แล้ว

มาตรการความปลอดภัยสามารถถูกปลดได้: 64% ด้วยคำสั่งจำลองสถานการณ์ และ 100% ด้วยการแก้ไข Weight

GLM-5.3 จะไม่ตอบสนองต่อคำสั่งที่ขอความร่วมมือในการโจมตีโดยตรง อย่างไรก็ตาม จากการตรวจสอบของ Anthropic พบว่ามาตรการความปลอดภัยจะค่อยๆ ถูกทำลายลงด้วยการปรับแต่งคำสั่ง (Prompt Engineering) และการแก้ไขค่าน้ำหนัก (Weight) ดังนี้:

  1. เมื่อให้คำสั่งหลอกว่าเป็นตัวแทนของ Red Team ที่กำลังทำแบบฝึกหัดอยู่ โมเดลตอบสนองถึง 64%
  2. เมื่อแทรกการเขียนกระบวนการคิดของโมเดลไว้ล่วงหน้า เพื่อให้ดูเหมือนว่าโมเดลได้พิจารณาคำขอแล้วและตัดสินใจที่จะดำเนินการต่อ อัตราการตอบสนองเพิ่มขึ้นถึง 92%
  3. เมื่อใช้วิธี abliteration เพื่อแก้ไขค่าน้ำหนักและกำจัดคุณสมบัติในการปฏิเสธ โมเดลตอบสนองถึง 100%

abliteration ไม่ใช่งานที่ต้องใช้อุปกรณ์พิเศษ ทีมงานของ Anthropic ที่เพิ่งเคยทำสิ่งนี้เป็นครั้งแรกใช้เวลาเพียงประมาณ 2,200 GPU ชั่วโมงสำหรับ GLM-5.3 คิดเป็นค่าใช้จ่ายในการคำนวณประมาณ 4,400 ดอลลาร์ และใช้เวลาประมาณ 600 GPU ชั่วโมงสำหรับ GLM-5.3-Flash ในเมื่อค่าน้ำหนักถูกเปิดเผยต่อสาธารณะแล้ว มาตรการความปลอดภัยจึงไม่ใช่สิ่งที่ผู้แจกจ่ายจะรับประกันได้ และต้องถือว่าเป็นค่าที่ผู้ได้รับไปสามารถปลดออกได้ตลอดเวลา

เกิดอะไรขึ้นในสถานการณ์การโจมตีจริง?

มีรายงานเหตุการณ์ที่ AI Agent ถูกนำมาใช้แบ่งงานในขั้นตอนการโจมตี จนสามารถเจาะระบบบริษัทต่างๆ ได้อย่างน้อย 27 แห่งภายในเวลาเพียง 6 วัน เราจะมาตรวจสอบกันว่าตัวเลขจากเกณฑ์มาตรฐาน (Benchmark) นั้นเชื่อมโยงกับความเสียหายที่เกิดขึ้นจริงอย่างไร โดยอ้างอิงจากรายงานเหตุการณ์ในต่างประเทศและกรณีข้อมูลรั่วไหลที่เกิดขึ้นภายในประเทศ

การแบ่งงานของ AI Agent: 105 การโจมตีใน 6 วัน

Gambit Security บริษัทด้านความปลอดภัยรายงานเหตุการณ์ที่กลุ่มผู้โจมตีที่มุ่งหวังผลประโยชน์ทางการเงินใช้ AI Agent หลายตัวแบ่งหน้าที่กันในการโจมตี โดยมี Agent แยกกันทำหน้าที่ค้นหาช่องโหว่ ดำเนินการเจาะระบบ และควบคุมสั่งการโดยรวม ซึ่งผู้โจมตีสามารถเริ่มการโจมตีได้ถึง 105 ครั้งภายใน 6 วัน และเจาะระบบบริษัทได้ไม่ต่ำกว่า 27 แห่ง โดยขโมยข้อมูลบัตรเครดิตที่ยังใช้งานได้ไปมากกว่า 600,000 รายการจาก 2 บริษัท

สิ่งที่น่าสนใจในรายงานฉบับนี้คือเรื่องของต้นทุนและความรวดเร็ว โดยมีค่าใช้จ่ายต่อบริษัทเพียงไม่กี่ดอลลาร์ถึงหลักสิบดอลลาร์เท่านั้น และการเจาะระบบส่วนใหญ่เสร็จสิ้นภายในเวลาไม่ถึง 1 วัน ซึ่งการดำเนินการจำนวนมากขนาดนี้ภายในเวลาเพียงไม่กี่วันถือเป็นสเกลที่ยากจะทำได้ด้วยแรงงานคนเพียงอย่างเดียว

แม้จะเป็นเพียงเหตุการณ์เดียว แต่ก็ได้แสดงให้เห็นแล้วว่าการโจมตีบริษัทหลายสิบแห่งพร้อมกันด้วยต้นทุนที่ต่ำนั้นสามารถทำได้จริง ดังนั้นแนวคิดที่ว่า "บริษัทเราขนาดเล็กคงไม่ตกเป็นเป้าหมาย" จึงเริ่มขาดความน่าเชื่อถือ

เว็บไซต์อีคอมเมิร์ซที่จัดการข้อมูลบัตรเครดิตและบริษัทที่เก็บข้อมูลส่วนบุคคลของลูกค้าควรนำเหตุการณ์นี้มาพิจารณาเพื่อตรวจสอบความปลอดภัยของตนเอง เนื่องจากเหตุการณ์เจาะระบบส่วนใหญ่เกิดขึ้นภายใน 1 วัน ระยะเวลาตั้งแต่การตรวจพบความผิดปกติไปจนถึงการติดต่อผู้รับเหมาช่วงและการตัดสินใจรับมือจึงต้องรวดเร็วด้วยเช่นกัน การกำหนดตัวบุคคลที่จะติดต่อในกรณีที่เกิดเหตุในช่วงกลางคืนหรือวันหยุดจึงเป็นส่วนสำคัญของมาตรการนี้

เหตุการณ์ข้อมูลรั่วไหลที่ยังคงเกิดขึ้นในประเทศ

ภายในประเทศยังคงเกิดเหตุการณ์ข้อมูลรั่วไหลจากการเข้าถึงโดยไม่ได้รับอนุญาตและมัลแวร์เรียกค่าไถ่ (Ransomware) อย่างต่อเนื่อง โดย "infoQ" ซึ่งดำเนินการโดย GMO Research & AI ได้รับการเข้าถึงโดยไม่ได้รับอนุญาตผ่านช่องโหว่ของซอฟต์แวร์ ส่งผลกระทบต่อข้อมูลสูงสุดประมาณ 950,000 รายการ ส่วนมหาวิทยาลัยโอซาก้าเมโทรโพลิแทน (Osaka Metropolitan University) ได้ประกาศว่าได้รับความเสียหายจากมัลแวร์เรียกค่าไถ่ และมีความเสี่ยงที่ข้อมูลส่วนบุคคลของบุคคลประมาณ 130,000 รายจะรั่วไหลออกไป

ทั้งสองเหตุการณ์ไม่มีการประกาศว่ามีการใช้ AI ในการโจมตี แม้จะไม่สามารถเชื่อมโยงโดยตรงกับ GLM-5.3 ได้ แต่การเข้าถึงโดยไม่ได้รับอนุญาตผ่านช่องโหว่และมัลแวร์เรียกค่าไถ่เป็นความเสียหายที่เกิดขึ้นภายในประเทศมาก่อนที่ความสามารถของ AI จะพัฒนาขึ้นเสียอีก

เหตุการณ์ทั้งสองมีจุดเริ่มต้นของการบุกรุกที่แตกต่างกัน เหตุการณ์ของ infoQ เป็นการโจมตีจุดอ่อนของระบบจากภายนอกโดยตรง ซึ่งเป็นประเด็นเรื่องความรวดเร็วในการแก้ไขและการจัดการสินทรัพย์ที่เปิดเผยต่อสาธารณะ ส่วนมัลแวร์เรียกค่าไถ่จะเป็นการเข้ารหัสข้อมูลหลังจากบุกรุกเข้ามาแล้ว และในบางกรณีอาจมีการนำข้อมูลออกไปด้วย จึงเป็นประเด็นเรื่องการออกแบบระบบสำรองข้อมูลและการกู้คืน สิ่งที่รายงานของ Gambit Security และการตรวจสอบของ Anthropic ได้แสดงให้เห็นคือ AI สามารถทำให้ขั้นตอนการโจมตีเหล่านี้รวดเร็วและมีต้นทุนที่ต่ำลงได้

ทำไมสมมติฐานที่ว่า "แก้ไขได้ทันเวลา" จึงพังทลายลง?

เนื่องจากเวลาที่ใช้ตั้งแต่มีการเปิดเผยช่องโหว่ไปจนถึงการมีโค้ดโจมตีที่ใช้งานได้จริง ลดลงเหลือเพียงหน่วยชั่วโมง สมมติฐานที่ว่า "การแก้ไขจะทันเวลา" นั้นอาศัยช่วงเวลาต่างระหว่างการเปิดเผยข้อมูลช่องโหว่กับการที่โค้ดโจมตีแพร่หลายออกไป ซึ่งเป็นช่วงเวลาที่องค์กรใช้ในการติดตั้งการแก้ไข

ในการตรวจสอบของ Anthropic นักวิจัยได้ส่งรายละเอียดของ CVE ที่เปิดเผยต่อสาธารณะแล้ว รวมถึงข้อมูลของข้อบกพร่องที่รู้จักอีกหนึ่งรายการให้แก่ GLM-5.3-Flash โดยที่ได้รับคำสั่งจากนักวิจัยเพียงเล็กน้อย GLM-5.3-Flash ได้เชื่อมโยงข้อบกพร่องทั้งสองเข้าด้วยกัน และสร้างโค้ดโจมตีที่ทำงานได้อย่างมีเสถียรภาพบนสภาพแวดล้อม ARM64 โดยหลีกเลี่ยงกลไกป้องกันที่เรียกว่า Pointer Authentication (PAC) ทั้งหมดนี้ใช้เวลาที่มนุษย์เข้ามาเกี่ยวข้องเพียง 20 นาที และเวลาทำงานของโมเดล 8 ชั่วโมง โดย Anthropic คำนวณค่าใช้จ่ายจากอัตราค่าบริการ API ของ Zhipu ได้เท่ากับ 20.40 ดอลลาร์

เป้าหมายในที่นี้ไม่ใช่ช่องโหว่ที่ยังไม่เป็นที่รู้จัก แต่เป็นข้อบกพร่องที่ถูกเปิดเผยต่อสาธารณะไปแล้ว ที่ผ่านมา การสร้างโค้ดโจมตีที่ใช้งานได้จริงจากข้อมูลสาธารณะนั้น จำเป็นต้องให้วิศวกรผู้เชี่ยวชาญใช้เวลาตรวจสอบอย่างละเอียด และความยุ่งยากนี้เองที่กลายเป็นช่วงเวลาผ่อนผันสำหรับองค์กรต่าง ๆ แต่เมื่อโมเดลขนาดเล็กสามารถทำขั้นตอนนี้ให้เสร็จสิ้นได้ภายในเวลาไม่ถึงหนึ่งวัน การดำเนินงานที่ใช้เวลาหลายวันหรือหลายสัปดาห์ระหว่างการเปิดเผยการแก้ไขจนถึงการนำไปใช้จริงจึงจำเป็นต้องได้รับการพิจารณาใหม่ วันที่จะติดตั้งการแก้ไขควรกำหนดจากความเร็วในการสร้างโค้ดโจมตีได้ ไม่ใช่กำหนดตามวันทำงานตามปกติ

การป้องกันที่องค์กรควรทบทวนในขณะนี้คืออะไร?

ลำดับการทบทวนคือ การทำความเข้าใจสินทรัพย์ที่เปิดเผยต่อสาธารณะ, ความรวดเร็วในการแก้ไข, การกู้คืนระบบหลังจากถูกบุกรุก และการใช้ AI ในการป้องกัน เมื่อสมมติฐานที่ว่าการแก้ไขจะทำได้ทันท่วงทีนั้นพังทลายลง เป้าหมายของการป้องกันจึงไม่ได้จำกัดอยู่แค่ "การไม่ให้ถูกบุกรุก" เท่านั้น แต่ยังขยายไปถึง "การรู้ว่าจุดไหนที่จะถูกโจมตี และการทำให้ธุรกิจไม่หยุดชะงักแม้จะถูกโจมตีแล้วก็ตาม"

ทรัพย์สินที่เปิดเผยต่อสาธารณะและกำหนดเวลาในการแก้ไข

สินทรัพย์ที่เปิดเผยต่อสาธารณะ หมายถึงสิ่งที่ผู้โจมตีจากภายนอกสามารถเข้าถึงได้เป็นอันดับแรก เช่น เซิร์ฟเวอร์ เว็บแอปพลิเคชัน อุปกรณ์ VPN และจุดเชื่อมต่อ API ที่สามารถเข้าถึงได้จากอินเทอร์เน็ต บริษัทที่ไม่มีรายการสินทรัพย์เหล่านี้จะไม่ทราบเลยว่าจุดใดของตนที่อาจถูกโจมตี การรวบรวมรายการสินทรัพย์สามารถลดความผิดพลาดได้โดยการตรวจสอบเปรียบเทียบจาก 3 แหล่ง ได้แก่ การตั้งค่า DNS ของโดเมนที่บริษัทถือครองอยู่ การตั้งค่าการเปิดเผยข้อมูลในหน้าจัดการระบบคลาวด์ และการสื่อสารที่เปิดผ่านไฟร์วอลล์

ขั้นตอนแรกของการทบทวนคือการบันทึกว่า "ซอฟต์แวร์เวอร์ชันใดกำลังทำงานอยู่" และ "ใครเป็นผู้ดูแล" สำหรับบริษัทที่มีฐานการดำเนินงานทั้งในไทยและญี่ปุ่น มักจะมีอุปกรณ์ที่ติดตั้งโดยผู้รับเหมาช่วงที่แตกต่างกันในแต่ละสาขา หรืออุปกรณ์ที่ไม่มีผู้ดูแลเนื่องจากการโยกย้ายพนักงานหลงเหลืออยู่ ซึ่งอุปกรณ์เหล่านี้ควรได้รับการจัดลำดับความสำคัญในการตรวจสอบก่อน

กำหนดเวลาในการแก้ไขควรถูกกำหนดไว้ภายในบริษัทตามประเภทของสินทรัพย์ โดยสินทรัพย์ที่หันหน้าสู่อินเทอร์เน็ตควรมีกำหนดเวลาที่สั้นกว่าอุปกรณ์ที่ใช้ภายในบริษัท และควรเตรียมขั้นตอนข้อยกเว้นไว้สำหรับการนำแพตช์มาใช้ทันทีเมื่อมีการประกาศช่องโหว่ร้ายแรงโดยไม่ต้องรอวันทำงานปกติ แม้จะมีการกำหนดกำหนดเวลาไว้ แต่หากไม่มีการระบุผู้รับผิดชอบในการดำเนินการและผู้อนุมัติ ก็จะไม่สามารถปฏิบัติตามได้ การเพิ่มช่องระบุผู้รับผิดชอบในรายการสินทรัพย์จึงเป็นเงื่อนไขเบื้องต้นเพื่อให้มั่นใจว่าจะสามารถปฏิบัติตามกำหนดเวลาได้อย่างแท้จริง

"ธุรกิจขั้นต่ำ" และการกู้คืนโดยตั้งสมมติฐานว่าถูกบุกรุก

มาตรการที่วางอยู่บนสมมติฐานว่าจะป้องกันการบุกรุกได้อย่างสมบูรณ์นั้น จะกลายเป็นการตั้งรับที่ไม่ทันการณ์ในสถานการณ์ที่โค้ดโจมตีสามารถถูกสร้างขึ้นได้ภายในเวลาไม่กี่ชั่วโมง ดังนั้นจึงต้องขยายจุดเน้นของการทบทวนจากการป้องกันการบุกรุก ไปสู่การทำให้ธุรกิจยังคงดำเนินต่อไปได้แม้จะถูกบุกรุกแล้วก็ตาม

สิ่งแรกที่ต้องกำหนดคือลำดับความสำคัญว่างานส่วนใดที่หากหยุดชะงักแล้วจะส่งผลกระทบโดยตรงต่อยอดขายและการบริการลูกค้า โดยให้แยกแยะระหว่างส่วนที่ไม่สามารถหยุดชะงักได้ เช่น ระบบรับคำสั่งซื้อ/ส่งสินค้า ระบบเรียกเก็บเงิน หรือฐานข้อมูลข้อมูลลูกค้า กับส่วนที่สามารถหยุดชะงักได้ชั่วคราวเป็นเวลาหลายวัน จากนั้นให้จัดทำเอกสารขั้นตอนการกู้คืนสำหรับส่วนแรกก่อน นอกจากนี้ การกำหนดวิธีการสำรองไว้ล่วงหน้า เช่น การรับคำสั่งซื้อผ่านทางโทรศัพท์หรือใบสั่งซื้อที่เป็นกระดาษในระหว่างที่ระบบหยุดทำงาน จะช่วยลดความสับสนวุ่นวายได้ ส่วนรายการข้อมูลการติดต่อควรจัดเก็บในรูปแบบที่พิมพ์ออกมาหรือด้วยวิธีอื่น เพื่อให้สามารถดูได้แม้ในขณะที่ระบบภายในบริษัทไม่สามารถใช้งานได้

สิ่งสำคัญคือต้องไม่เก็บข้อมูลสำรองไว้ในเครือข่ายเดียวกันหรือภายใต้สิทธิ์ของผู้ดูแลระบบเดียวกันกับสภาพแวดล้อมการทำงานจริง เนื่องจากแรนซัมแวร์จะพยายามเข้ารหัสข้อมูลสำรองไปพร้อมกับข้อมูลในระบบจริงด้วย ดังนั้นจึงต้องเก็บข้อมูลต้นฉบับสำหรับการกู้คืนไว้ในสถานที่ที่แยกออกจากกัน และเนื่องจากเราจะไม่ทราบเลยว่าข้อมูลนั้นสามารถกู้คืนได้จริงหรือไม่จนกว่าจะได้ลองทำดู จึงควรจัดการฝึกซ้อมการกู้คืนปีละหลายครั้งเพื่อตรวจสอบว่างานแต่ละส่วนสามารถกลับมาดำเนินการต่อได้ภายในกี่ชั่วโมง ทั้งนี้ ในกรณีที่ข้อมูลถูกนำออกไป การกู้คืนจากข้อมูลสำรองเพียงอย่างเดียวไม่ถือว่าเป็นการจัดการปัญหาข้อมูลรั่วไหลเสร็จสิ้น ดังนั้นจึงต้องกำหนดขั้นตอนการติดต่อลูกค้าและหน่วยงานที่เกี่ยวข้องควบคู่ไปด้วย

ฝ่ายป้องกันก็ใช้ AI เช่นกัน

Anthropic มีจุดยืนว่าฝ่ายป้องกันควรใช้เครื่องมือที่ดีที่สุดที่เหมาะสมกับวัตถุประสงค์ และกำลังดำเนินความพยายามในการขยายขีดความสามารถด้านไซเบอร์ของ AI ของบริษัทไปสู่ฝ่ายป้องกันอย่างปลอดภัย ในเมื่อผู้โจมตีสามารถใช้ AI ที่มีประสิทธิภาพสูงได้อย่างอิสระ หากฝ่ายป้องกันยังต้องพึ่งพาแรงงานคนเพียงอย่างเดียว ก็จะไม่สามารถไล่ตามความเร็วของภัยคุกคามได้ทัน

สิ่งที่ AI มีประโยชน์คือการตรวจสอบตามรูปแบบที่งานของคนมักจะถูกผลัดวันประกันพรุ่งไปก่อน เช่น การรวบรวมข้อมูลเวอร์ชันของสินทรัพย์ที่เปิดเผยต่อสาธารณะ การเปรียบเทียบช่องโหว่ที่ประกาศกับโครงสร้างของบริษัท และการตรวจจับความผิดปกติจากบันทึกข้อมูล (log) ซึ่งเป็นงานที่ต้องทำซ้ำๆ และยิ่งทำอย่างต่อเนื่องก็จะยิ่งสร้างมูลค่ามากขึ้น ยิ่งบริษัทที่มีเจ้าหน้าที่ความปลอดภัยเฉพาะทางน้อย ผลลัพธ์นี้ก็จะยิ่งเห็นได้ชัดเจน

อย่างไรก็ตาม AI ที่ใช้ในการป้องกันก็เป็นเทคโนโลยีเดียวกับที่ใช้ในการโจมตี หากนำมาใช้งานโดยไม่ได้กำหนดว่าควรให้ข้อมูลภายในส่วนใดบ้าง หรือ AI สามารถควบคุมระบบใดได้บ้าง สิทธิ์ที่มอบให้กับ AI นั้นอาจกลายเป็นจุดอ่อนใหม่ได้ ดังนั้นจึงควรจำกัดขอบเขตการทำงาน เช่น จำกัดเป้าหมายการตรวจสอบไว้เฉพาะสินทรัพย์ที่เปิดเผยต่อสาธารณะ และกำหนดขั้นตอนการปฏิบัติงานไว้ล่วงหน้าว่าการนำการแก้ไขไปใช้ต้องผ่านการอนุมัติจากคนเป็นขั้นตอนสุดท้าย ตัวอย่างเช่น การแบ่งหน้าที่ให้ AI รับผิดชอบตั้งแต่การค้นหาช่องโหว่และสินทรัพย์ที่ได้รับผลกระทบไปจนถึงการแจ้งเตือนให้ผู้รับผิดชอบทราบ ส่วนการเปลี่ยนแปลงการตั้งค่าหรือการนำการแก้ไขไปใช้ให้เป็นหน้าที่ของผู้รับผิดชอบดำเนินการเอง

บริษัทที่ไม่มีผู้รับผิดชอบโดยเฉพาะควรเริ่มต้นจากตรงไหน?

แม้ไม่มีผู้รับผิดชอบโดยเฉพาะ คุณก็สามารถเริ่มต้นได้โดยกำหนด 4 หัวข้อ ได้แก่ รายการทรัพย์สินที่เปิดเผยต่อสาธารณะ, กำหนดเวลาในการแก้ไข, ขั้นตอนการกู้คืน และขอบเขตงานที่มอบหมายให้ AI ทำ โดยตั้งเป้าหมายให้เสร็จสิ้นภายใน 3 เดือน แม้จะไม่มีงบประมาณก้อนใหญ่หรือแผนกเฉพาะทาง แต่หากกำหนดลำดับขั้นตอนให้ชัดเจนก็สามารถเริ่มดำเนินการได้

  1. ในช่วง 2 สัปดาห์แรก ให้สำรวจทรัพย์สินที่เชื่อมต่อกับอินเทอร์เน็ต โดยจัดทำรายการเวอร์ชันและผู้ดูแลระบบให้ครอบคลุมถึงโดเมน, เซิร์ฟเวอร์, อุปกรณ์ VPN, การตั้งค่าการเปิดเผยข้อมูลบนคลาวด์ ไปจนถึงระบบที่บริหารจัดการโดยบริษัทภายนอก
  2. ในช่วง 1 เดือนถัดมา ให้กำหนดกำหนดเวลาในการแก้ไขและขั้นตอนสำหรับกรณีข้อยกเว้น โดยระบุชื่อผู้มีอำนาจตัดสินใจและผู้ดำเนินการเมื่อมีการประกาศช่องโหว่ร้ายแรง
  3. ตั้งแต่เดือนที่ 2 เป็นต้นไป ให้กำหนดลำดับความสำคัญของงานที่ไม่สามารถหยุดชะงักได้ พร้อมทั้งเริ่มแยกการสำรองข้อมูลและการฝึกซ้อมการกู้คืนระบบ
  4. ในขณะเดียวกัน ให้กำหนดขอบเขตของการตรวจสอบที่มอบหมายให้ AI ทำ และขอบเขตงานที่ต้องให้คนเป็นผู้ตรวจสอบและอนุมัติ

สำหรับบริษัทที่มีฐานการดำเนินงานทั้งในไทยและญี่ปุ่น เนื่องจากแต่ละสาขามีผู้รับผิดชอบและบริษัทภายนอกที่แตกต่างกัน จึงควรจัดทำรายการและขั้นตอนการปฏิบัติงานแยกตามแต่ละสาขา ส่วนกำหนดเวลาและลำดับความสำคัญควรให้สำนักงานใหญ่เป็นผู้กำหนดมาตรฐานให้ตรงกัน สำหรับระบบที่บริหารจัดการโดยบริษัทภายนอก ควรตรวจสอบสัญญาหรือข้อตกลงการบำรุงรักษา เพื่อให้มั่นใจว่ามีกำหนดเวลาในการตอบสนองและวิธีการรายงานที่ชัดเจนเมื่อมีการประกาศช่องโหว่เกิดขึ้น

คำถามที่พบบ่อย (FAQ)

แนวทางการรับมือกับ GLM-5.3 ไม่สามารถตัดสินได้ด้วยทางเลือกเพียงสองทางว่า "ปลอดภัย" หรือ "อันตราย" เราจะมาตอบคำถามที่มักพบบ่อยจากฝ่ายบริหารและผู้ดูแลระบบสารสนเทศ พร้อมทั้งระบุเกณฑ์ในการตัดสินใจให้ทราบ

Q1: การใช้ GLM-5.3 ในการทำงานของบริษัทปลอดภัยหรือไม่?

ขึ้นอยู่กับการออกแบบวิธีการใช้งานครับ เนื่องจาก GLM-5.3 เผยแพร่ภายใต้ "GLM-5.3 License" ของตนเอง ซึ่งไม่ใช่ใบอนุญาตทั่วไปอย่าง MIT ดังนั้น ก่อนอื่นต้องตรวจสอบเงื่อนไขการใช้งานเชิงพาณิชย์และการแจกจ่ายซ้ำในเนื้อหาของใบอนุญาตให้แน่ชัด นอกจากนี้ โดยตั้งสมมติฐานว่ามาตรการความปลอดภัยสามารถถูกข้ามได้ด้วยคำสั่งที่แฝงมาในรูปแบบการฝึกฝนหรือการดัดแปลงค่าน้ำหนัก (weights) จึงจำเป็นต้องกำหนดขอบเขตของข้อมูลภายในที่จะส่งให้โมเดล และกำหนดขั้นตอนการดำเนินงานให้มีมนุษย์เป็นผู้ตรวจสอบผลลัพธ์ที่สร้างขึ้น การรันโมเดลบนเซิร์ฟเวอร์ของบริษัทเองจำเป็นต้องใช้สภาพแวดล้อม GPU ขนาดใหญ่ ดังนั้นในแง่ของค่าใช้จ่าย จึงต้องพิจารณาด้วยว่าคุ้มค่าเมื่อเทียบกับ AI ที่ให้บริการผ่าน API หรือไม่

Q2: SME จะตกเป็นเป้าหมายของการโจมตีอัตโนมัติด้วย AI หรือไม่?

ตกเป็นเป้าหมายได้ง่าย จากเหตุการณ์ที่ Gambit Security รายงาน พบว่าค่าใช้จ่ายต่อบริษัทอยู่ที่เพียงไม่กี่ดอลลาร์ถึงหลายสิบดอลลาร์เท่านั้น ด้วยต้นทุนเพียงเท่านี้ จึงแทบไม่มีเหตุผลที่ผู้โจมตีจะต้องเลือกเป้าหมายตามขนาดของบริษัท ในทางกลับกัน บริษัทที่ละเลยการจัดการหรือการแก้ไขสินทรัพย์ที่เปิดเผยต่อสาธารณะ (public assets) จะยิ่งใช้เวลาในการเจาะระบบสั้นลง เพียงแค่ทำรายการสินทรัพย์ที่เปิดเผยต่อสาธารณะและกำหนดกำหนดการแก้ไขให้ชัดเจน ก็สามารถลดช่องโหว่ที่อาจถูกโจมตีได้

Q3: การตรวจสอบช่องโหว่ปีละ 1 ครั้งเพียงพอหรือไม่?

ไม่เพียงพอครับ ในเมื่อมีตัวอย่างให้เห็นแล้วว่าสามารถสร้างโค้ดโจมตีจากช่องโหว่ที่เปิดเผยออกมาได้ภายในเวลาไม่ถึง 1 วัน การตรวจสอบเพียงปีละ 1 ครั้งจึงไม่ทันการณ์ ความถี่ในการตรวจสอบที่เหมาะสมในทางปฏิบัติคือการแบ่งตามประเภทของสินทรัพย์ครับ

  • เซิร์ฟเวอร์หรือ API ที่เปิดเผยต่อสาธารณะ: ให้ตรวจสอบเปรียบเทียบกับโครงสร้างของบริษัททุกครั้งที่มีการประกาศ CVE ใหม่
  • อุปกรณ์ปลายทางและอุปกรณ์เครือข่ายภายในองค์กร: ให้ใช้การตรวจสอบตามรอบปกติควบคู่ไปกับการตรวจสอบกรณีพิเศษเมื่อมีการประกาศช่องโหว่ร้ายแรง
  • ระบบที่บริหารจัดการโดยผู้รับจ้างภายนอก: ให้ตรวจสอบผ่านสัญญาหรือรายงานประจำว่ามีการตรวจสอบด้วยความถี่เดียวกันหรือไม่

เนื่องจากการรักษาความถี่ระดับนี้ด้วยแรงงานคนเพียงอย่างเดียวนั้นทำได้ยาก จึงควรพิจารณาการนำระบบอัตโนมัติมาใช้ในการรวบรวมข้อมูลเวอร์ชันและการตรวจสอบเปรียบเทียบครับ

บทสรุป

สิ่งที่ GLM-5.3 เปลี่ยนแปลงไปคือการทำให้ใครก็ตามสามารถเข้าถึง AI ที่มีความสามารถสูงสำหรับการโจมตี และสามารถใช้งานโดยถอดมาตรการความปลอดภัยออกได้ การประเมินของ NIST แสดงให้เห็นทั้งสองด้านคือ "เป็นโมเดลแบบเปิดที่ดีที่สุด แต่ยังตามหลังเทคโนโลยีล้ำสมัยของสหรัฐฯ อยู่ประมาณ 4 เดือน" ในขณะที่การตรวจสอบของ Anthropic ชี้ให้เห็นว่าในด้านการสร้างโค้ดโจมตีนั้น มีระดับใกล้เคียงกับโมเดลล้ำสมัยที่ไม่ได้เปิดเผยต่อสาธารณะ สำหรับ GLM-5.3-Flash ซึ่งเป็นรุ่นขนาดเล็ก สามารถประกอบโค้ดโจมตีที่เชื่อมโยงช่องโหว่ที่เปิดเผยแล้ว 2 จุดเข้าด้วยกัน โดยใช้เวลาการทำงานของมนุษย์ 20 นาที และการทำงานของโมเดล 8 ชั่วโมง

สิ่งที่องค์กรสามารถเริ่มดำเนินการก่อนได้นั้นมีความชัดเจน คือการทำรายการทรัพย์สินที่เปิดเผยต่อสาธารณะ พร้อมทั้งระบุเวอร์ชันและผู้ดูแลให้ครบถ้วน กำหนดเส้นตายในการแก้ไขสำหรับทรัพย์สินแต่ละรายการ และใช้ขั้นตอนพิเศษเพื่อตอบสนองต่อช่องโหว่ร้ายแรงอย่างรวดเร็ว เลิกตั้งสมมติฐานว่าจะสามารถป้องกันการบุกรุกได้ทั้งหมด แต่ให้ตัดสินใจว่าธุรกิจส่วนใดต้องกลับมาดำเนินการต่อภายในกี่ชั่วโมง และตรวจสอบให้แน่ใจว่าสามารถกู้คืนข้อมูลจากระบบสำรองที่แยกออกมาได้จริง รวมถึงการใช้ AI ในการตรวจสอบตามรูปแบบมาตรฐาน โดยให้มนุษย์เป็นผู้มีอำนาจอนุมัติการนำการแก้ไขไปใช้งาน

การป้องกันไม่ได้เสร็จสมบูรณ์เพียงแค่การติดตั้งเครื่องมือ เกณฑ์การประเมินความพร้อมนับจากนี้ไปคือการที่องค์กรสามารถทำให้ความถี่ในการตรวจสอบและความรวดเร็วในการแก้ไข เข้าใกล้ความเร็วที่ผู้โจมตีได้รับจากการใช้ AI ได้มากเพียงใด

ผู้เขียน・ผู้ตรวจสอบ

Yusuke Ishihara

Yusuke Ishihara

เริ่มเขียนโปรแกรมตั้งแต่อายุ 13 ปี ด้วย MSX หลังจบการศึกษาจากมหาวิทยาลัย Musashi ได้ทำงานพัฒนาระบบขนาดใหญ่ รวมถึงระบบหลักของสายการบิน และโครงสร้าง Windows Server Hosting/VPS แห่งแรกของญี่ปุ่น ร่วมก่อตั้ง Site Engine Inc. ในปี 2008 ก่อตั้ง Unimon Inc. ในปี 2010 และ Enison Inc. ในปี 2025 นำทีมพัฒนาระบบธุรกิจ การประมวลผลภาษาธรรมชาติ และแพลตฟอร์ม ปัจจุบันมุ่งเน้นการพัฒนาผลิตภัณฑ์และการส่งเสริม AI/DX โดยใช้ generative AI และ Large Language Models (LLM)