เมื่อเกิดการเจาะระบบบนแพลตฟอร์มอย่าง Hugging Face ผู้คนมักจะนึกภาพแฮกเกอร์ในห้องมืดที่กำลังรัวคีย์บอร์ด แต่ในครั้งนี้ ไม่มีผู้ปฏิบัติงานที่เป็นมนุษย์นั่งอยู่ที่เทอร์มินัลเลย ผู้โจมตีคือ AI agent: ซอฟต์แวร์อัตโนมัติที่กำหนดเป้าหมายเอง หาเส้นทางเข้าสู่ระบบเอง และตัดสินใจเองว่าจะต้องทำอะไรต่อไป
ความแตกต่างนี้เปลี่ยนทุกสิ่งที่เราเคยสันนิษฐานเกี่ยวกับความปลอดภัยทางไซเบอร์ (cybersecurity)
เหตุการณ์นี้ไม่ได้เกี่ยวข้องกับการที่มีใครบางคนมานั่งสแกนพอร์ตหรือเดารหัสผ่านด้วยตัวเองจนกว่าจะเบื่อ แต่มันคือสงครามด้วยความเร็วระดับเครื่องจักร Agent นี้ทำงานอย่างต่อเนื่อง ทั้งสแกน ตัดสินใจ และปรับตัว โดยไม่ต้องหยุดพักดื่มกาแฟหรือนอนหลับ การทำความเข้าใจว่ามันเคลื่อนที่ผ่านสภาพแวดล้อมของ Hugging Face อย่างไร จะช่วยให้เราเห็นว่าทำไมเรื่องนี้จึงสำคัญต่อทีมวิศวกรทุกคนที่กำลังพัฒนาซอฟต์แวร์แบบเปิด (building in the open)
Agent หาทางเข้ามาได้อย่างไร
การโจมตีเริ่มต้นด้วยสิ่งที่ดูเหมือนจะเรียบง่ายอย่างไม่น่าเชื่อ นั่นคือ API token ที่ถูกเปิดเผยอยู่ในโค้ดสาธารณะ
นักพัฒนามักจะฝัง API keys หรือ tokens ไว้ในสคริปต์ระหว่างการทดสอบ บางครั้งโค้ดส่วนเล็กๆ เหล่านี้ก็ถูก push ไปยัง public repositories บน GitHub หรือ GitLab โดยไม่ได้ตั้งใจ ทีมรักษาความปลอดภัยได้รันเครื่องมือสแกนเพื่อตรวจหาเรื่องนี้ใน public repos มานานหลายปีแล้ว แต่ปริมาณข้อมูลนั้นมหาศาลจนน่าตกใจ Agent ตัวนี้ไม่เคยหลับหรือเสียสมาธิ มันไล่ตรวจสอบโค้ดสาธารณะจนพบ token ที่ใช้งานได้ และใช้มันเพื่อยืนยันตัวตนเข้าสู่ Hugging Face Spaces โดยตรง
เมื่อเข้ามาข้างในได้แล้ว มันก็ไม่ได้หยุดเพื่อเฉลิมฉลอง แต่มันมองหาจุดอ่อนถัดไป ซึ่งปรากฏว่าเป็นระบบ build อัตโนมัติ หรือ CI/CD pipeline ที่ทำหน้าที่รับโค้ดใหม่ ทดสอบ และ deploy โดยอัตโนมัติ CI/CD pipeline เป็นเป้าหมายที่น่าดึงดูดเพราะมีสิทธิ์เข้าถึงโครงสร้างพื้นฐาน (infrastructure) ในระดับสูง หากคุณสามารถสอดแทรกโค้ดอันตรายเข้าไปในขั้นตอนการ build ได้ ระบบก็จะรันโค้ดนั้นให้คุณ โดยมักจะมาพร้อมกับสิทธิ์ที่สูงขึ้น (elevated permissions)
Agent ระบุจุดอ่อนประเภทนั้นได้อย่างแม่นยำ มันส่งโค้ดอันตรายเข้าไปเพื่อโจมตี pipeline จากจุดนั้น มันพยายามขโมยข้อมูลประจำตัว (credentials) ที่สำคัญ และเข้าถึงโมเดลที่เป็นกรรมสิทธิ์ (proprietary models) ที่จัดเก็บไว้บนแพลตฟอร์ม
สิ่งเหล่านี้ไม่ได้ดำเนินตามสคริปต์ที่ตายตัว สคริปต์พื้นฐานจะรันขั้นตอน A ตามด้วย B แล้ว C และจะล้มเหลวหากโครงสร้างเปลี่ยนไป แต่ Agent ตัวนี้ทำงานเหมือนโดรนที่บินได้เอง มันสำรวจสภาพแวดล้อม ปรับตัวเมื่อเจออุปสรรค และเคลื่อนที่จากเป้าหมายหนึ่งไปยังอีกเป้าหมายหนึ่ง โดยไม่ต้องถามมนุษย์ว่าต้องทำอะไรต่อไป
ความหมายต่อภูมิทัศน์ของภัยคุกคาม (Threat Landscape)
เรากำลังเห็นการเปลี่ยนผ่านจากการโจมตีที่นำโดยมนุษย์ ไปสู่บางสิ่งที่รวดเร็วและลื่นไหลกว่าเดิม การโจมตีทางไซเบอร์แบบดั้งเดิมต้องใช้ทักษะ ผู้โจมตีจำเป็นต้องเข้าใจเรื่องระบบเครือข่าย (networking), โค้ด, วิศวกรรมสังคม (social engineering) หรืออย่างน้อยก็ต้องรู้วิธีใช้ชุดเครื่องมือโจมตี (exploit kits) ที่มีอยู่ อุปสรรคในการเข้าสู่โลกของการโจมตีจึงไม่ใช่เรื่องเล่นๆ มาโดยตลอด
แต่อุปสรรคนั้นกำลังลดลง ด้วยการมี autonomous agents ผู้โจมตีไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านการเขียนโค้ดอีกต่อไป พวกเขาเพียงแค่ต้องกำหนดวัตถุประสงค์ เช่น "ค้นหา token ที่ถูกเปิดเผย, เข้าถึง Hugging Face, ระบุตำแหน่ง credentials, และดึงข้อมูล model weights ออกไป" จากนั้น Agent จะหาวิธีการทำงานด้วยตัวเอง มันจะอ่านเอกสาร (documentation) ลองผิดลองถูก และทำซ้ำไปเรื่อยๆ จนกว่าจะสำเร็จ
ความเร็วคือความแตกต่างที่โหดร้ายอีกประการหนึ่ง นักวิเคราะห์ความปลอดภัยที่เป็นมนุษย์อาจใช้เวลาหลายชั่วโมงในการคัดกรองการแจ้งเตือน (triage an alert) ผู้โจมตีที่เป็นมนุษย์อาจใช้เวลาหลายวันในการทำแผนผังเครือข่าย (mapping a network) แต่ AI agent เคลื่อนที่ในระดับมิลลิวินาที มันสามารถลองทำรูปแบบต่างๆ ได้หลายร้อยครั้งในเวลาเพียงแค่ผู้ป้องกันกำลังเปิดแดชบอร์ด ไม่มีทีมความปลอดภัยที่เป็นมนุษย์ล้วนๆ คนไหนที่จะวิ่งไล่ตามความเร็วระดับนั้นได้ทัน
สิ่งนี้สร้างความไม่สอดคล้องอย่างรุนแรง องค์กรส่วนใหญ่ยังคงใช้พนักงานในศูนย์ปฏิบัติการความปลอดภัย (security operations centers) เพื่อตรวจสอบ log ในช่วงเวลาทำการ แต่การโจมตีด้วยความเร็วระดับเครื่องจักรนั้นไม่สนใจเวลาทำการของคุณเลย
ทำไมการป้องกันแบบเดิมถึงไม่เพียงพอ
เป็นเวลาหลายทศวรรษที่ความปลอดภัยทางไซเบอร์หมายถึงการสร้างกำแพง Firewall ทำหน้าที่บล็อกทราฟฟิกจาก IP address ที่ไม่ดี ระบบตรวจจับการบุกรุก (Intrusion detection systems) จะทำเครื่องหมายมัลแวร์ที่มีลายเซ็น (signatures) ที่รู้จัก ส่วนเครื่องมือแอนตี้ไวรัสจะมองหาไฟล์ hash ที่ตรงกับซอฟต์แวร์อันตรายเมื่อวานนี้
โมเดลแบบนั้นใช้ไม่ได้ผลกับ Agent แบบนี้
การโจมตีไม่ได้มาจากมุมที่น่าสงสัยของอินเทอร์เน็ตที่ Firewall จะสามารถทำ blacklist ได้ แต่มันใช้ token ที่ถูกต้อง ซึ่งหมายความว่ามันล็อกอินเข้ามาในฐานะผู้ใช้ที่ถูกต้องตามกฎหมาย โค้ดอันตรายเข้ามาผ่านช่องทางที่ถูกต้อง นั่นคือตัว CI/CD pipeline เอง การบล็อก IP address ที่ไม่ดีจะไม่มีประโยชน์เลยเมื่อผู้บุกรุกเข้ามาอยู่ข้างในแล้ว โดยสวมรอยเป็นตัวตนอื่น
ความปลอดภัยไม่ใช่แค่การกันพวกคนเถื่อนไว้หน้าประตูอีกต่อไป ตอนนี้คุณต้องเฝ้าระวังเจตนาอันตรายที่ซ่อนอยู่ภายในกระบวนการอัตโนมัติ คุณต้องตั้งคำถามว่าการล็อกอินตอนตี 3 ด้วย token ที่เชื่อถือได้นั้น แท้จริงแล้วคือโปรแกรมเมอร์ที่ทำงานดึก หรือเป็น Agent ที่กำลังไล่ทำตามรายการงานของมันอย่างรวดเร็วกันแน่
