เอเจนต์ที่ขับเคลื่อนด้วย AI โจมตีเซิร์ฟเวอร์การพิมพ์ PaperCut จำนวน 440 เครื่อง ใน 395 องค์กร ครอบคลุม 48 ประเทศ โดยในบางกรณี ผู้โจมตีสามารถควบคุมเครือข่ายได้อย่างสมบูรณ์ภายในเวลาเพียงสี่ชั่วโมง ความเร็วของการโจมตีแบบอัตโนมัตินี้บีบให้ทีมรักษาความปลอดภัยต้องกลับมาทบทวนวิธีการปกป้องบริการรุ่นเก่า (legacy services) ที่ทำงานด้วยสิทธิ์ระดับสูงของระบบ

ทำไมซอฟต์แวร์เซิร์ฟเวอร์การพิมพ์รุ่นเก่าจึงกลายเป็นเป้าหมายหลัก

PaperCut ซึ่งเป็นโซลูชันการจัดการการพิมพ์ที่ใช้งานอย่างแพร่หลาย มักทำงานภายใต้บัญชีผู้ใช้ที่มีสิทธิ์สูง (privileged accounts) ซึ่งทำหน้าที่เป็น "กุญแจ" ไปสู่เครือข่ายที่กว้างขึ้น ช่องโหว่สองรายการที่ถูกเปิดเผยต่อสาธารณะช่วยให้ผู้โจมตีสามารถข้ามขั้นตอนการยืนยันตัวตนและรันโค้ดจากระยะไกลได้ เนื่องจากซอฟต์แวร์นี้ติดตั้งอยู่ในโรงเรียนและบริษัทจำนวนมาก การเจาะระบบที่สำเร็จจึงสามารถยกระดับผู้บุกรุกขึ้นสู่สถานะ domain-administrator ซึ่งเป็นระดับการเข้าถึงสูงสุดในเครือข่าย Windows ในแคมเปญนี้ มีกรณีในภาคการศึกษา 7 แห่งที่ถูกควบคุมได้ถึงระดับดังกล่าว

เอเจนต์ AI เปลี่ยนแปลงลำดับเวลาของการโจมตีอย่างไร

ตัวช่องโหว่เองไม่ใช่เรื่องใหม่ แต่สิ่งที่ใหม่คือระบบอัตโนมัติ ผู้ปฏิบัติการได้ปล่อยเอเจนต์ AI ที่ดำเนินการตลอดทั้ง kill-chain ตั้งแต่การสแกนหาเซิร์ฟเวอร์ที่มีช่องโหว่ ไปจนถึงการสร้าง payload, การแก้บั๊กเมื่อเกิดความล้มเหลว และการพยายามโจมตีซ้ำ ผลลัพธ์ที่ได้นั้นน่าตกใจ:

  • เอเจนต์สามารถเจาะระบบ 11 องค์กรได้ในเวลาเพียง 26 วินาที
  • ภายในสี่ชั่วโมง ผู้โจมตีสามารถเปลี่ยนจากพื้นที่ทำงานที่ว่างเปล่าไปสู่การควบคุมเป้าหมายจากระยะไกลได้อย่างสมบูรณ์
  • เอเจนต์พยายามข้ามบางประเทศไป แต่ก็ยังโจมตีได้ถึง 48 ประเทศโดยรวม

แคมเปญที่นำโดยมนุษย์ซึ่งต้องพึ่งพาการวิจัยและการทดสอบด้วยตนเองมักใช้เวลานานหลายสัปดาห์ ในทางตรงกันข้าม บอทที่ขับเคลื่อนด้วย AI พยายามเจาะระบบสูงสุดถึง 100 ครั้ง และซ่อมแซมส่วนที่ล้มเหลวโดยอัตโนมัติ

การตอบสนองของฟิลิปปินส์เน้นย้ำถึงความเร่งด่วน

ในฟิลิปปินส์ กระทรวงเทคโนโลยีสารสนเทศและการสื่อสาร (DICT) และศูนย์ประสานงานความมั่นคงปลอดภัยไซเบอร์ (CICC) ได้สั่งการให้ทุกหน่วยงานดำเนินการประเมินความพร้อมด้านไซเบอร์ให้เสร็จสิ้นภายใน 24 ชั่วโมง คำสั่งนี้แสดงให้เห็นว่าบริการที่ดูเหมือนจะเป็นเฉพาะกลุ่มสามารถกลายเป็นช่องทาง (vector) ของความเสี่ยงระดับชาติได้อย่างรวดเร็วเพียงใด

สิ่งที่ฝ่ายป้องกันยังคงพึ่งพาได้

แม้จะมีการใช้ระบบอัตโนมัติที่รวดเร็ว แต่การควบคุมแบบดั้งเดิมก็สามารถหยุดยั้งการโจมตีได้หลายครั้ง Web application firewall ได้สกัดกั้นความพยายามหลายครั้ง และเซิร์ฟเวอร์เป้าหมายส่วนใหญ่จาก 440 เครื่องไม่ถูกเจาะระบบได้อย่างสมบูรณ์ การเสริมความแข็งแกร่งให้กับระบบพื้นฐาน (Hardening)—เช่น การปิดบริการที่มีสิทธิ์สูงที่ไม่จำเป็น, การติดตั้งแพตช์อย่างรวดเร็ว และการแบ่งส่วนการเข้าถึงเครือข่าย (network segmentation)—ยังคงเป็นการป้องกันที่เชื่อถือได้มากที่สุด

คำถามที่ทีมรักษาความปลอดภัยควรตั้งคำถามในตอนนี้

  • บริการใดที่เชื่อมต่อกับอินเทอร์เน็ตในสภาพแวดล้อมของคุณที่ทำงานด้วยสิทธิ์ระดับสูง?
  • คุณสามารถตรวจสอบได้รวดเร็วแค่ไหนว่าบริการเหล่านั้นได้รับการติดตั้งแพตช์แล้วหลังจากมีการเปิดเผยช่องโหว่?
  • คุณมีรายการแก้ไขปัญหาที่จัดลำดับความสำคัญโดยมุ่งเน้นไปที่สินทรัพย์ที่มีผลกระทบสูงก่อนหรือไม่?

บทสรุป: บริการที่มีสิทธิ์สูงรุ่นเก่าอย่าง PaperCut ไม่ใช่เรื่องเล็กน้อยที่มีความเสี่ยงต่ำอีกต่อไป เมื่อเอเจนต์ AI ทำให้การเจาะระบบเป็นไปอย่างอัตโนมัติ พวกมันจะกลายเป็นเป้าหมายที่มีมูลค่าสูงและมีความเร็วสูง การจัดการแพตช์ที่เข้มงวด, การลดสิทธิ์การใช้งาน และการป้องกันเครือข่ายแบบเป็นชั้น (layered network defenses) เป็นสิ่งจำเป็นในการก้าวให้ทันคลื่นการโจมตีแบบอัตโนมัติระลอกถัดไป