🚨 เตือนภัยไซเบอร์! แฮกเกอร์ใช้ “AI Agent” แบบไร้คนคุม (YOLO Mode) บุกเจาะระบบกระทรวงการคลังไทย
ข่าวใหญ่ในวงการความมั่นคงไซเบอร์ เมื่อมีการตรวจพบว่าแฮกเกอร์ได้นำ Hermes AI Agent มาเปิดโหมดทำงานอัตโนมัติ 100% โดยไม่ต้องรอคนอนุมัติสั่งการ เพื่อแอบสำรวจและค้นหาช่องโหว่ภายในเครือข่ายของ กระทรวงการคลัง ประเทศไทย 🏛️🇹🇭
📌 สรุปประเด็นสำคัญเกิดอะไรขึ้น?
🤖 AI ทำงานเองอัตโนมัติ: แฮกเกอร์เปิดโหมด YOLO Mode (–yolo) ใน Hermes AI (Open-source AI จาก Nous Research) ทำให้ AI สามารถรันคำสั่งโจมตีและสแกนระบบสืบต่อกันเองได้ทันทีโดยไม่ต้องรอมนุษย์กด “Yes” ยืนยัน
🕵️♂️ แอบส่องเอกสารย้อนหลังถึงปี 2012: AI Agent ได้เข้าไปสแกนไฟล์ในระบบอย่างละเอียด ทั้งผลการประเมินการทำงาน และ แฟ้มประวัติส่วนบุคคล (Personnel Records) ย้อนหลังไปจนถึงปี 2012
🔓 เป้าหมายหลักคือระบบ Hadoop / Hive: แฮกเกอร์ฉวยโอกาสจากค่าเริ่มต้น (Default Configuration) ของระบบ Apache Hive (พอร์ต 10000) ที่ตั้งค่า Authentication เป็น NONE (ยอมรับรหัสผ่านอะไรก็ได้) เพื่อฝังไฟล์อันตรายเข้าสู่ระบบ
🔍 AI เจาะระบบได้อย่างไร?
🚪 ฝัง Web Shell ทางเข้าเดิม: แฮกเกอร์เจาะเข้าเครือข่ายได้ก่อนแล้วผ่าน Web Shell ที่ซ่อนอยู่ จากนั้นค่อยส่ง AI Agent เข้าไปทำหน้าที่สำรวจต่อ
⚡ รันสคริปต์สแกนช่องโหว่: AI สั่งรันคำสั่งสแกน Kernel Linux (เช่น ช่องโหว่ Dirty Frag, DirtyClone) และค้นหาไฟล์ที่มี สิทธิ์ระดับ Root
🔄 คิดเอง-ทำเองสไตล์ AI: AI จะอ่าน Output จากการสแกน แล้วตัดสินใจว่าต้องสั่งรันคำสั่งไหนต่อโดยอัตโนมัติ ทำให้การโจมตีรวดเร็วและต่อเนื่อง
💡 ความผิดพลาดที่ทำให้แฮกเกอร์โป๊ะแตก
ความน่าสนใจคือ แฮกเกอร์ไม่ได้ถูกจับได้เพราะตัว AI แต่โดนตรวจพบเพราะ “ลืมปิด Directory Listing” บนเซิร์ฟเวอร์ของตัวเอง! 🤦♂️ ส่งผลให้ทีมนักวิจัยความปลอดภัยจาก Hunt.io และ Bob Diachenko เข้าไปพบ Log การทำงานของ AI Agent รวมถึงมัลแวร์สายพันธุ์ใหม่ชื่อ Hades ที่ซ่อนอยู่
🛡️ คำแนะนำด้านความปลอดภัยสำหรับองค์กร
🔑 เปลี่ยนค่า Default ของ Database/Analytics: อย่าปล่อยให้ระบบอย่าง Hadoop / HiveServer2 หรือบริการภายในตั้งค่า Authenticate เป็น NONE
🚫 ควบคุมการรัน AI ในองค์กร: ระวังการใช้ AI Agent แบบตั้งค่า –yolo หรือปล่อยให้เอเจนต์รันคำสั่งระดับ OS บนเครื่องเซิร์ฟเวอร์โดยไม่มีการควบคุม (Sandbox)
👁️ มอนิเตอร์พอร์ตภายใน: คอยตรวจจับการเชื่อมต่อที่ผิดปกติจาก Web Server ไปยังพอร์ตภายใน เช่น พอร์ต 10000 หรือ 50070
#CyberSecurity #AIHacking #AIAgent #TechNews #ข่าวไซเบอร์ #กระทรวงการคลัง #CyberAttack #HermesAI #HackingNews #เตือนภัยไอที