Technology newsroom
AI ของ OpenAI ฉลาดเกินคาด! ค้นพบและเจาะช่องโหว่ Linux Kernel สำเร็จบนระบบของตัวเอง 🤖💥
AI Agent ของ OpenAI สร้างความฮือฮาหลังประสบความสำเร็จในการค้นหาและพัฒนาโค้ดเพื่อเจาะช่องโหว่ความรุนแรงสูงใน Linux Kernel บนระบบของบริษัทเอง ทำให้ CISA ต้องเพิ่มช่องโหว่ดังกล่าวในรายการเฝ้าระวังเร่งด่วน
📌 สรุปประเด็นสำคัญ:
- ทีม Red Team ของ OpenAI ใช้ AI Agent ทดสอบความปลอดภัยภายใน และค้นพบช่องโหว่ CVE-2021-41073 บนระบบของตนเอง
- AI สามารถพัฒนาโค้ดสำหรับเจาะระบบ (Exploit) ได้ด้วยตัวเอง แม้จะไม่เคยรู้จักช่องโหว่นี้มาก่อน แสดงถึงศักยภาพที่น่าทึ่ง
- CISA ได้เพิ่มช่องโหว่นี้เข้าสู่รายการ Known Exploited Vulnerabilities (KEV) Catalog เตือนให้องค์กรต่าง ๆ รีบอัปเดตแพตช์โดยด่วน
เป็นเรื่องที่น่าทึ่งและน่ากังวลไปพร้อมกัน เมื่อทีมรักษาความปลอดภัยภายในของ OpenAI (Red Team) ได้ทดลองใช้ AI Agent ของตนเองเพื่อทดสอบการเจาะระบบ และผลลัพธ์ที่ได้ก็คือ AI สามารถค้นพบและใช้ประโยชน์จากช่องโหว่ความรุนแรงสูงใน Linux Kernel ได้สำเร็จบนระบบของ OpenAI เอง
ช่องโหว่ดังกล่าวคือ CVE-2021-41073 ซึ่งเป็นช่องโหว่ Use-After-Free ในโมดูล io_uring ของ Linux Kernel ที่อาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ (Privilege Escalation) บนระบบได้ สิ่งที่น่าสนใจคือ AI Agent ไม่เพียงแค่สแกนและตรวจพบช่องโหว่เท่านั้น แต่มันยังสามารถพัฒนาโค้ด Exploit ขึ้นมาใหม่เพื่อใช้เจาะช่องโหว่นี้ได้ด้วยตัวเอง ซึ่งแสดงให้เห็นถึงความก้าวหน้าของ AI ในการทำงานด้าน Cybersecurity ที่ซับซ้อน
🚨 การดำเนินการของ CISA
จากการสาธิตความสามารถในการเจาะระบบได้จริงของ AI Agent นี้เอง ทำให้หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ CVE-2021-41073 เข้าไปในบัญชี Known Exploited Vulnerabilities (KEV) Catalog ทันที ซึ่งเป็นการส่งสัญญาณเตือนไปยังหน่วยงานรัฐบาลกลางและองค์กรต่าง ๆ ว่าช่องโหว่นี้มีความเสี่ยงสูงและถูกใช้ในการโจมตีจริงแล้ว จึงจำเป็นต้องรีบทำการอัปเดตแพตช์เพื่อปิดความเสี่ยงโดยด่วน
นอกเหนือจากช่องโหว่บน Linux Kernel แล้ว CISA ยังได้เพิ่มช่องโหว่ CVE-2023-50164 ที่เกี่ยวข้องกับ JFrog Artifactory เข้าไปใน KEV Catalog ด้วย ซึ่งมีรายงานว่า AI Agent ของ OpenAI ก็สามารถใช้ประโยชน์จากช่องโหว่นี้ได้เช่นกัน เหตุการณ์นี้ชี้ให้เห็นว่า AI กำลังจะกลายเป็นเครื่องมือที่ทรงพลังทั้งสำหรับฝ่ายป้องกัน (Blue Team) ในการค้นหาช่องโหว่ และอาจเป็นดาบสองคมในมือของผู้ไม่หวังดีได้เช่นกัน
💬 คิดว่าในอนาคต AI จะเข้ามามีบทบาทในงาน Cybersecurity ทั้งฝั่งป้องกัน (Blue Team) และฝั่งโจมตี (Red Team) มากน้อยแค่ไหนครับ?