
ในช่วงสองปีที่ผ่านมา ธุรกิจต่างๆ ได้พยายามนำโมเดลภาษาใหญ่ (LLMs) มาใช้ในงานสนับสนุน การวิเคราะห์ การพัฒนา และการทำงานอัตโนมัติภายในองค์กรมากขึ้นอย่างไม่เคยมีมาก่อน พร้อมกับการเพิ่มขึ้นของการนำเทคโนโลยี AI มาใช้ แนวโน้มอีกอย่างหนึ่งที่กำลังได้รับความสนใจคืออาชญากรไซเบอร์กำลังใช้ประโยชน์จากช่องว่างระหว่างสมมติฐานเกี่ยวกับ LLMs และลักษณะจริงของพวกมัน ในปี 2025 และ 2026 แหล่งข้อมูลอิสระหลายแห่งได้เน้นย้ำถึงแนวโน้มเดียวกัน: การโจมตีด้วย Prompt Injection ยังคงเป็นหนึ่งในช่องทางการโจมตีที่มีผลกระทบมากที่สุดและมีการแสดงให้เห็นอย่างกว้างขวางต่อระบบ LLMs โดย OWASP LLM Top 10 (2025) ได้จัดอันดับให้การโจมตีด้วย Prompt Injection เป็น LLM01 ซึ่งเป็นหมวดหมู่ที่สำคัญที่สุดของช่องโหว้เฉพาะสำหรับ LLM เป็นครั้งที่สองติดต่อกัน การจัดอันดับของ OWASP สะท้อนให้เห็นว่า LLMs ยังคงมีปัญหาในการแยกแยะคำสั่งจากข้อมูลอย่างเชื่อถือได้ ทำให้พวกเขาเปราะบางต่อการควบคุมผ่านการป้อนข้อมูลที่ถูกสร้างขึ้นอย่างชาญฉลาด
รายงาน Global Threat Report ประจำปี 2026 ของ CrowdStrike ซึ่งสร้างจากข้อมูลข่าวกรองจากแนวหน้าเกี่ยวกับอาชญากรไซเบอร์มากกว่า 280 รายงานว่า ผู้โจมตีได้ฉีดคำสั่งที่เป็นอันตรายเข้าสู่เครื่องมือ AI ที่ถูกสร้างขึ้นอย่างถูกต้องในองค์กรมากกว่า 90 แห่งในปี 2025 โดยพวกเขาใช้การฉีดเหล่านั้นเพื่อสร้างคำสั่งที่ขโมยข้อมูลประจำตัวและสกุลเงินดิจิทัล รายงานได้ระบุอย่างชัดเจนว่า “คำสั่งคือมัลแวร์ใหม่” โดยผู้โจมตีที่มี AI ช่วยเพิ่มปริมาณการโจมตีโดยรวมขึ้น 89% เมื่อเทียบกับปีที่แล้ว โดยการโจมตีด้วย Prompt Injection ทำหน้าที่เป็นทั้งจุดเริ่มต้นและตัวเพิ่มพลังในการโจมตี
เหตุการณ์จริงได้แสดงให้เห็นถึงผลกระทบในการดำเนินงาน ในเดือนสิงหาคม 2024 นักวิจัยจาก PromptArmor ได้เปิดเผยช่องโหว่การโจมตีด้วย Prompt Injection ใน Slack AI ซึ่งอนุญาตให้ผู้โจมตีสามารถขโมยข้อมูลจากช่อง Slack ส่วนตัวที่พวกเขาไม่มีสิทธิ์เข้าถึง รวมถึง API keys ที่ถูกแชร์ในช่องนักพัฒนาส่วนตัว โดยการวางคำสั่งที่เป็นอันตรายเข้าไปในข้อความที่ส่งไปยัง AI การโจมตีในลักษณะนี้ไม่เพียงแต่แสดงให้เห็นถึงความเสี่ยงที่เกิดขึ้นจากการใช้ LLMs ในองค์กร แต่ยังเน้นย้ำถึงความจำเป็นในการพัฒนามาตรการรักษาความปลอดภัยที่มีประสิทธิภาพเพื่อป้องกันการโจมตีในอนาคต
แหล่งข้อมูลอ้างอิง
บทความนี้สรุปและเขียนใหม่โดยทีมบรรณาธิการ อ้างอิงจาก unknown-source ตามลิงก์ต้นฉบับด้านล่าง
#AI #Cybersecurity #Prompt Injection #LLM #OWASP