เมื่อAIถูกใช้โจมตีแทนช่วยป้องกันฟิชชิ่งยุคใหม่ที่แม้แต่ระบบก็จับไม่ได้
ในช่วงไม่กี่ปีที่ผ่านมา เทคโนโลยีปัญญาประดิษฐ์ (AI) โดยเฉพาะ Large Language Model (LLM) เช่นที่อยู่เบื้องหลัง ChatGPT หรือ Copilot กลายเป็นเครื่องมือทรงพลังในการทำงานขององค์กรทั่วโลก แต่ในขณะเดียวกัน อาชญากรไซเบอร์ (Cybercriminals) ก็เริ่มใช้ AI เพื่อยกระดับวิธีการโจมตีให้แนบเนียนและตรวจจับได้ยากขึ้น
หนึ่งในกรณีล่าสุดที่สะท้อนแนวโน้มนี้ได้อย่างชัดเจน คือรายงานจาก Microsoft Threat Intelligence ที่ค้นพบ Phishing Campaign (แคมเปญฟิชชิ่ง) รูปแบบใหม่ ซึ่งใช้เทคโนโลยี AI ในการสร้างและซ่อนโค้ดอันตรายไว้ในไฟล์ .SVG เพื่อหลบเลี่ยงระบบกรองอีเมลและเครื่องมือตรวจจับภัยคุกคาม
แคมเปญฟิชชิ่งที่ “ฉลาดเกินมนุษย์”
Microsoft อธิบายว่าการโจมตีครั้งนี้มีลักษณะเฉพาะตัว เพราะผู้ไม่หวังดีได้ใช้ AI มาช่วยสร้าง โค้ดที่ซับซ้อนเกินกว่ามนุษย์จะเขียนเองได้
โดยโค้ดดังกล่าวถูกฝังอยู่ในไฟล์ .SVG ซึ่งปกติเป็นไฟล์ภาพ矢量ที่ใช้งานกันทั่วไปในงานเอกสารและเว็บไซต์
สิ่งที่น่าตกใจคือ AI ถูกใช้เพื่อ อำพรางพฤติกรรมของโค้ด ให้ดูเหมือนเป็นโครงสร้างปกติของเอกสารทางธุรกิจ เช่น “รายงานยอดขาย” หรือ “เอกสารแชร์ไฟล์ภายในองค์กร”
เมื่อเหยื่อเปิดไฟล์นั้นขึ้นมา มันจะพาไปยัง หน้าเว็บปลอม (Fake Login Page) ที่ออกแบบให้เหมือนกับระบบล็อกอินของบริษัท เพื่อขโมยข้อมูลบัญชีของเหยื่อ
Microsoft ระบุเพิ่มเติมว่า เครื่องมือ Microsoft Security Copilot ประเมินโค้ดในไฟล์นั้นว่า
“ซับซ้อนเกินกว่าที่มนุษย์จะเขียนขึ้นเองได้ เนื่องจากความยาว ความซ้ำซ้อน และไม่มีประโยชน์ในเชิงปฏิบัติ”
กล่าวคือ โค้ดนี้ “ดูเหมือนจริง แต่ไม่มีเหตุผลที่มนุษย์จะสร้างขึ้น” — ซึ่งเป็นลักษณะเฉพาะของโค้ดที่มาจาก AI

เทคนิคที่ใช้หลบการตรวจจับ
ฟิชชิ่งแคมเปญนี้ไม่ได้อาศัยแค่โค้ดที่ซับซ้อนเท่านั้น แต่ยังผสมผสาน เทคนิคหลอกระบบตรวจจับ (Anti-detection tactics) หลายรูปแบบ เช่น
Self-addressed Email — ผู้โจมตีส่งอีเมลจากบัญชีเดียวกันกับที่แสดงในช่อง “ผู้รับ” เพื่อให้ระบบกรองอีเมลเข้าใจว่าเป็นข้อความภายใน (Internal Mail)
ใช้ช่อง BCC ซ่อนเป้าหมายจริง — รายชื่อเหยื่อจะถูกซ่อนใน BCC เพื่อหลบเลี่ยงการตรวจจับจาก heuristic filters
ปลอมตัวเป็นธุรกิจขนาดเล็ก — ใช้บัญชีอีเมลของธุรกิจจริงที่ถูกแฮกมา ส่งต่อไปยังเป้าหมาย ทำให้อีเมลดูน่าเชื่อถือกว่าฟิชชิ่งทั่วไป
อำพรางด้วยคำศัพท์ทางธุรกิจ — ใช้ถ้อยคำ เช่น “dashboard”, “report”, “KPI”, “invoice” เพื่อให้ดูเหมือนอีเมลจากฝ่ายบัญชีหรือผู้บริหาร
ทั้งหมดนี้ทำให้ อีเมลฟิชชิ่งกลายเป็นของจริงที่ระบบตรวจจับแทบไม่แยกออก
เมื่อ AI กลายเป็นอาวุธของทั้งสองฝ่าย
Microsoft ชี้ให้เห็นว่า ปรากฏการณ์นี้สะท้อนให้เห็นแนวโน้มที่น่ากังวลในวงการไซเบอร์ทั่วโลก
“AI เป็นเทคโนโลยีเปลี่ยนโลกที่ทั้งฝ่ายป้องกันและฝ่ายรุกต่างนำมาใช้ — ฝ่ายป้องกันใช้ AI เพื่อวิเคราะห์ ตรวจจับ และตอบสนองต่อภัยคุกคามอย่างรวดเร็ว ขณะที่ฝ่ายโจมตีก็ใช้ AI เพื่อสร้างการหลอกลวงที่แนบเนียนยิ่งขึ้น”
นี่คือ “สงครามไซเบอร์แบบสมมาตร” (Symmetric Cyber Battle) ที่ทั้งสองฝ่ายใช้เทคโนโลยีเดียวกัน แต่ด้วยเป้าหมายที่ตรงข้ามกันโดยสิ้นเชิง
บทเรียนสำคัญสำหรับธุรกิจไทย
แม้แคมเปญนี้จะเกิดขึ้นในสหรัฐฯ เป็นหลัก แต่ลักษณะและเทคนิคที่ใช้สามารถ “ปรับใช้ได้กับทุกภูมิภาค” รวมถึงประเทศไทย
องค์กรไทยจำนวนมากยังมีช่องโหว่ในด้าน การรับรู้ของบุคลากร (Human Awareness) ซึ่งมักเป็นจุดที่อาชญากรไซเบอร์ใช้เจาะเข้ามา
สิ่งที่องค์กรไทยควรตระหนักคือ
🧩 เทคโนโลยีอย่างเดียวไม่พอ — ไม่มีระบบกรองอีเมลใดป้องกันได้ 100% หากพนักงานยังไม่รู้เท่าทันภัย
⚙️ AI ทำให้ฟิชชิ่งดูเหมือนจริงมากขึ้น — ทั้งภาษา รูปแบบ และโครงสร้างอีเมลอาจเหมือนจากผู้บริหารจริง
🧱 “Human Firewall” คือแนวป้องกันที่สำคัญที่สุด — การสร้างวัฒนธรรมการระวังภัยไซเบอร์ในองค์กรคือหัวใจของความปลอดภัยที่ยั่งยืน
แนวทางรับมือกับฟิชชิ่งยุค AI
เพื่อรับมือกับภัยคุกคามรูปแบบใหม่นี้ องค์กรสามารถเริ่มต้นได้จากแนวทางต่อไปนี้
อบรมและจำลองเหตุการณ์ฟิชชิ่ง (Phishing Simulation) — ผ่านแพลตฟอร์มอย่าง KnowBe4 เพื่อให้พนักงานได้เจอ “สถานการณ์จริง” ในสภาพแวดล้อมปลอดภัย
เปิดใช้ Multi-Factor Authentication (MFA) ในทุกระบบที่สำคัญ
ห้ามเปิดไฟล์แนบที่ไม่รู้จัก โดยเฉพาะไฟล์
.SVG,.HTML,.ZIPที่มักถูกใช้ซ่อนสคริปต์ใช้โซลูชันตรวจจับแบบ AI-Based Threat Detection ที่มองพฤติกรรมโดยรวม แทนการจับเพียงลายเซ็นไฟล์ (Signature-based)
สร้างวัฒนธรรมความปลอดภัยในองค์กร ให้ทุกคนรู้ว่าการ “คลิกผิดครั้งเดียว” อาจทำให้ระบบทั้งองค์กรถูกยึดได้
AI ไม่ได้เป็นเพียงเครื่องมือของนวัตกรรมอีกต่อไป — มันคือ “อาวุธสองคม” ที่สามารถใช้เพื่อสร้างหรือทำลายได้ในเวลาเดียวกัน
ในเมื่ออาชญากรไซเบอร์เริ่มใช้ AI เพื่อหลบหลีกการตรวจจับ องค์กรเองก็ต้อง “อัปเกรดความรู้และความเข้าใจ” ของบุคลากรให้พร้อมเช่นกัน
“เทคโนโลยีช่วยคุณได้ระดับหนึ่ง แต่สิ่งที่ปกป้ององค์กรได้จริง คือความรู้ ความระวัง และการฝึกฝนของคนในทีม”
และนั่นคือเหตุผลที่ทุกองค์กรควรเริ่มจากการ “สร้างคนให้รู้เท่าทันภัย” ก่อนที่จะลงทุนกับเทคโนโลยีใดๆ
ขอบคุณข้อมูลจาก https://blog.knowbe4.com/new-phishing-campaign-uses-ai-tools-to-evade-detection



