July 14, 2026

“AI Skill ปลอม” หลอกทุกระบบตรวจสอบ เข้าถึงเอเจนต์กว่า 26,000 ตัว จุดอ่อนใหม่ของ AI Agent

นักวิจัยจากบริษัทด้านความปลอดภัยไซเบอร์ AIR เปิดเผยผลการทดลองที่สร้างความกังวลให้กับวงการ AI Agent เมื่อพวกเขาสามารถสร้าง “Skill” หรือส่วนเสริมสำหรับ AI Agent ปลอมขึ้นมา และนำขึ้น Marketplace ซึ่งเป็นที่ยอดนิยมได้สำเร็จ โดยผ่านการตรวจสอบความปลอดภัยจากทุกเครื่องมือที่ทดสอบ ก่อนจะถูกติดตั้งบน AI Agent มากกว่า 26,000 ตัว รวมถึงบางส่วนที่ทำงานอยู่ในบัญชีองค์กร

แม้ Skill ดังกล่าวจะถูกออกแบบให้ไม่เป็นอันตราย โดยทำหน้าที่เพียงเก็บอีเมลของผู้ใช้งานเพื่อวัดผลการทดลองเท่านั้น แต่ผลลัพธ์กลับชี้ให้เห็นว่ากลไกความเชื่อมั่นที่หลายคนใช้ตัดสินความปลอดภัยของ AI Skill อาจไม่เพียงพออีกต่อไป

ผ่านทุกการตรวจสอบ

Skill ที่ใช้ในการทดลองมีชื่อว่า “brand-landingpage” โดยอ้างว่าเป็นเครื่องมือช่วยสร้าง Landing Page ผ่าน Stitch ซึ่งเป็นเครื่องมือออกแบบจาก Google และมุ่งเป้าไปยังกลุ่มนักการตลาด นักขาย และนักออกแบบที่ไม่ได้มีพื้นฐานด้านเทคนิคมากนัก เพื่อเพิ่มความน่าเชื่อถือ AIR ใช้วิธีสร้างภาพลักษณ์ให้ Skill ดูปลอดภัยผ่านสองปัจจัยสำคัญที่ชุมชนมักให้ความเชื่อถือ ได้แก่ จำนวนดาวบน GitHub และผลการตรวจสอบจากเครื่องมือสแกนความปลอดภัย

ทีมวิจัยส่ง Pull Request เข้าไปยัง Repository Marketplace ที่มีผู้กดดาวมากกว่า 36,000 ครั้ง และมี Skill อยู่แล้วกว่า 150 รายการ หลังจากได้รับการอนุมัติ Skill ดังกล่าวก็ได้รับอานิสงส์จากชื่อเสียงของ Repository ทันที จากนั้น AIR ยังซื้อโฆษณาบน Instagram เพื่อโปรโมต Skill ให้เข้าถึงกลุ่มเป้าหมายจริง ส่งผลให้มีผู้ติดตั้งและนำไปใช้งานจำนวนมาก

จุดบอดสำคัญอยู่ที่ “ลิงก์ภายนอก”

ประเด็นสำคัญของการทดลองครั้งนี้อยู่ที่วิธีการหลบเลี่ยงระบบตรวจสอบ โดยปกติ เครื่องมือสแกน Skill จะตรวจสอบเฉพาะไฟล์ที่ถูกส่งเข้ามาในแพ็กเกจ เช่น เอกสารคำสั่ง SKILL.md หรือไฟล์ประกอบต่าง ๆ ภายในแพ็กเกจเท่านั้น

AIR จึงไม่ได้ฝังโค้ดอันตรายไว้ใน Skill เลย แต่ใส่คำแนะนำให้ AI Agent ไปดาวน์โหลด “Stitch SDK” จากเว็บไซต์ภายนอกที่ใช้ชื่อคล้ายบริการของ Google คือ stitch-design.ai ซึ่งเป็นโดเมนที่ AIR ควบคุมเอง

ในช่วงแรก เว็บไซต์ดังกล่าวแสดงเอกสารจริงของ Stitch ทำให้ระบบสแกนมองว่าไม่มีความเสี่ยงและอนุมัติผ่านทั้งหมด แต่หลังจากมีการติดตั้ง Skill ในวงกว้างแล้ว AIR จึงเปลี่ยนเนื้อหาบนเว็บไซต์ดังกล่าวใหม่ โดยให้ AI Agent ดาวน์โหลดและรันสคริปต์เพิ่มเติม

แม้สคริปต์ที่ใช้ในการทดลองจะเพียงส่งอีเมลกลับไปยัง AIR เพื่อวัดจำนวนเอเจนต์ที่ได้รับผลกระทบ แต่หากเป็นผู้โจมตีจริง ก็อาจใช้ช่องทางเดียวกันเพื่อเข้าถึงไฟล์ภายในองค์กร ดึงข้อมูลสำคัญ หรือเชื่อมต่อเข้าสู่ระบบภายในได้ ขึ้นอยู่กับสิทธิ์ที่ AI Agent มีอยู่

ปัญหาที่นักวิจัยเตือนมานานแล้ว

AIR ไม่ใช่กลุ่มแรกที่ค้นพบจุดอ่อนลักษณะนี้ ก่อนหน้านี้เพียงไม่กี่สัปดาห์ นักวิจัยจาก Trail of Bits ก็สามารถหลบเลี่ยงระบบตรวจจับ Skill อันตรายของหลายแพลตฟอร์มได้เช่นกัน โดยสรุปว่าเครื่องมือสแกนส่วนใหญ่สามารถตรวจสอบได้เพียง “ภาพนิ่ง” ของแพ็กเกจที่ถูกส่งเข้ามา แต่ไม่สามารถติดตามเนื้อหาภายนอกที่อาจถูกเปลี่ยนแปลงภายหลังได้

ความเสี่ยงนี้เกิดจากธรรมชาติของ AI Skill เอง เนื่องจากหลาย Skill จำเป็นต้องดึงข้อมูล คำสั่ง หรือซอฟต์แวร์เพิ่มเติมจากเว็บไซต์ภายนอกระหว่างการติดตั้งและใช้งาน นั่นหมายความว่า แม้ Skill จะผ่านการตรวจสอบในวันที่ส่งเข้าระบบ แต่เจ้าของเว็บไซต์ปลายทางสามารถเปลี่ยนเนื้อหาได้ตลอดเวลาในภายหลัง

แม้แต่เอกสารของ Anthropic เองก็เคยเตือนถึงความเสี่ยงของ Skill ที่ต้องดึงข้อมูลจาก URL ภายนอก เนื่องจากเนื้อหาเหล่านั้นสามารถเปลี่ยนแปลงได้หลังผ่านกระบวนการอนุมัติแล้ว

ผู้เชี่ยวชาญแนะมอง AI Skill เหมือนซอฟต์แวร์

นักวิจัยมองว่าปัญหานี้สะท้อนให้เห็นว่าองค์กรไม่ควรมอง AI Skill เป็นเพียงชุดคำสั่งข้อความธรรมดาอีกต่อไป แต่ควรปฏิบัติต่อมันเหมือนซอฟต์แวร์ที่ต้องผ่านกระบวนการตรวจสอบความปลอดภัยอย่างจริงจัง

นอกจากการตรวจสอบตัว Skill เองแล้ว ควรตรวจสอบเว็บไซต์ ลิงก์ และทรัพยากรภายนอกที่ Skill อ้างอิงถึงด้วย รวมถึงกำหนดแหล่งติดตั้งที่องค์กรควบคุมได้ ตรวจสอบซ้ำเมื่อมีการเปลี่ยนแปลง และจำกัดสิทธิ์ของ AI Agent ให้เหลือเท่าที่จำเป็นต่อการทำงาน

สัญญาณเตือนใหม่ของยุค AI Agent

แม้ตัวเลข 26,000 AI Agent ที่ AIR อ้างว่าจะเข้าถึงได้นั้นยังไม่ได้รับการยืนยันจากหน่วยงานอิสระ แต่ผู้เชี่ยวชาญด้านความปลอดภัยส่วนใหญ่เห็นตรงกันว่ากลไกการโจมตีที่ใช้ในการทดลองเป็นเรื่องจริง และเคยถูกพบในโลกจริงมาแล้วหลายครั้ง

เหตุการณ์นี้ไม่ได้เปิดเผยช่องโหว่ใหม่ในซอฟต์แวร์ แต่ชี้ให้เห็นปัญหาเชิงโครงสร้างของระบบนิเวศ AI Agent ที่ยังคงอาศัย “ความเชื่อใจ” เป็นหลัก ไม่ว่าจะเป็นชื่อเสียงของโครงการโอเพนซอร์ส จำนวนดาวบน GitHub หรือผลการสแกนเพียงครั้งเดียว

ที่มา