Security Blog

เอเจนต์ AI กลายเป็นเป้าหมายฟิชชิงไปแล้ว

#329

October 2, 2026 · By Marketing team

← All posts

EchoLeak (CVE-2025-32711) เป็นการเจาะระบบแบบ zero-click ครั้งแรกที่โจมตีเอเจนต์ AI: คำสั่งที่ซ่อนอยู่ในอีเมลฉบับหนึ่งพลิกให้ Microsoft 365 Copilot หันมาเล่นงานผู้ใช้ของตัวเอง โดยไม่ต้องมีการคลิกใด ๆ การป้องกันที่สำคัญไม่ใช่การจับ prompt injection ให้ได้ทุกครั้ง แต่คือการทำให้เอเจนต์ที่ถูกแย่งชิงเข้าถึงข้อมูลรับรองของคุณไม่ได้

ไม่มีใครคลิกอะไรเลย แต่ก็ยังโดนฟิชชิงอยู่ดี อีเมลฟิชชิงนั้นต้องอาศัยมนุษย์ที่เชื่อง่ายอยู่อีกฝั่งเสมอ คนที่จะคลิกลิงก์ พิมพ์รหัสผ่าน กดยอมรับข้อความแจ้งเตือน EchoLeak ไม่ต้องลำบากขนาดนั้น เพราะไม่มีมนุษย์ให้หลอก เป้าหมายคือเอเจนต์ต่างหาก

นี่คือส่วนที่คนยังเข้าใจผิดกันเรื่อย ๆ ครับ ไม่มีลิงก์ร้ายให้เลี่ยง ไม่มีไฟล์แนบให้เลิกเปิด ไม่มีหน้าล็อกอินให้ระวัง ผู้เสียหายไม่ได้ทำอะไรเลย เพราะไม่มีอะไรให้ทำ การโจมตีดำเนินไปบนตัวเอเจนต์ทั้งหมด

รูปแบบของมัน

CVE-2025-32711 [3] ค้นพบโดย Aim Labs [1] Microsoft ให้คะแนน 9.3 [2] ผู้โจมตีส่งอีเมลที่หน้าตาธรรมดาฉบับหนึ่งไปหาคนในองค์กรที่ใช้ Microsoft 365 Copilot ภายในอีเมลนั้นฝังคำสั่งที่เขียนไว้สำหรับโมเดล ไม่ใช่สำหรับมนุษย์ มนุษย์ไม่จำเป็นต้องอ่านมันเลย แล้วในจุดหนึ่ง Copilot ก็ทำในสิ่งที่มันถูกออกแบบมาให้ทำ คือเข้าไปในโลกของผู้ใช้เพื่อตอบคำถาม และการดึงข้อมูลของมันเองก็ลากอีเมลที่ถูกวางยาเข้ามาพร้อมกับข้อมูลอื่น ๆ ตอนนี้คำสั่งร้ายอยู่ในบริบทของโมเดลแล้ว แยกไม่ออกจากงานจริง โมเดลก็ทำตามมัน ออกไปเก็บเท่าที่เข้าถึงได้ SharePoint, OneDrive, Teams สิ่งที่ผู้ใช้คนนี้มีสิทธิ์ดู แล้วพาข้อมูลเดินกลับออกไปผ่าน URL รูปภาพ markdown ที่ชี้ไปยังเซิร์ฟเวอร์ของผู้โจมตี [1] เบราว์เซอร์ไปดึงรูปภาพ การดึงนั้นพาความลับติดออกไปด้วย ศูนย์คลิกตั้งแต่ต้นจนจบ

Microsoft แก้ไขที่ฝั่งเซิร์ฟเวอร์ ลูกค้าไม่ต้องดำเนินการอะไร และรายงานว่าไม่พบหลักฐานว่าถูกนำไปใช้โจมตีจริง [2] งานวิจัยเผยแพร่สู่สาธารณะเมื่อมิถุนายน 2025 [4] ช่องโหว่เฉพาะจุดนั้นปิดแล้ว แต่รูปแบบของมันยังอยู่

ลองดูว่าอะไรทำงานจริง ๆ ผู้โจมตีไม่ได้เจาะเข้ามา ไม่ได้แตะ SharePoint ไม่ได้ขโมยรหัสผ่าน ไม่ได้รันโค้ดบนเครื่องของใคร เขาแค่เขียนอีเมล ส่วนที่เหลือเอเจนต์ทำเองทั้งหมด ด้วยสิทธิ์ที่มันมีอยู่แล้ว ในนามของผู้ใช้ที่ไม่เคยร้องขอ อันตรายไม่ใช่ผู้บุกรุกที่คุณกันไว้ที่ประตู แต่คือผู้ช่วยของคุณเอง ที่หันกลับกลางคันแล้วเล็งกลับมาที่คุณ

ทำไมกรณีนี้จึงสำคัญกว่าแค่ CVE หนึ่งรายการ

Prompt injection ไม่ใช่บั๊กที่แก้เสร็จแล้วจบ โมเดลภาษาขนาดใหญ่ทำตามคำสั่งที่อยู่ในบริบทของมัน นั่นไม่ใช่ข้อบกพร่องของผลิตภัณฑ์ นั่นคือตัวผลิตภัณฑ์ ตราบใดที่ข้อความที่ไม่น่าเชื่อถือเข้าถึงบริบทได้ และสำหรับเอเจนต์ที่มีประโยชน์ใด ๆ มันเข้าถึงได้ คำสั่งร้ายบางส่วนจะหลุดรอดตัวจัดประเภทไปได้ ไม่ช้าก็เร็วคุณจะได้รันเอเจนต์ที่ถูกสั่งลับ ๆ ให้ทำอะไรบางอย่างที่คุณไม่ได้ขอ ให้ถือว่าเป็นเรื่องแน่นอนครับ เพราะคนที่เล่นงานคุณคิดแบบนั้นอยู่แล้ว

คำถามจึงไม่ใช่ว่าจะกันคำสั่งร้ายทุกคำสั่งออกไปอย่างไร คุณจะชนะเกมนั้นแบบหมดจดไม่ได้ เหมือนที่คุณคัดกรองซัพพลายเชนให้เหนือกว่าไม่ได้ คำถามที่ตอบได้จริงด้วยสถาปัตยกรรมคือ

> เมื่อเอเจนต์ของคุณถูกพลิกกลับมาเล่นงานคุณ มันเข้าถึงอะไรได้บ้าง?

สำหรับระบบส่วนใหญ่ คำตอบที่ตรงไปตรงมาคือ ทุกอย่างครับ เอเจนต์รันด้วยสิทธิ์แวดล้อมแบบกว้าง การให้สิทธิ์ถาวรในวงกว้าง เพราะนั่นเป็นวิธีง่ายที่จะทำให้มันมีประโยชน์ มันเห็นทั้งแชร์ มันไล่รายการได้ มันเดินไปทั่ว EchoLeak ใช้จุดนี้เป็นอาวุธพอดี ตัวจุดชนวนคือการแย่งชิง แต่ รัศมีความเสียหายคือสิทธิ์ที่มีอยู่

เก็บของล้ำค่าไว้ให้พ้นมือ

นี่คือส่วนที่ Clavitor ถูกสร้างขึ้นมา โดยเฉพาะกับข้อมูลรับรอง เราไม่ได้สัญญาว่าจะหยุด prompt injection และเราไม่ได้ยืนขวางหน้าเอกสารของคุณ สิ่งที่เราปฏิเสธคือการเปิดบุฟเฟ่ต์ เอเจนต์บน Clavitor เข้าถึงข้อมูลรับรองที่ไม่ได้ถูกระบุชื่อให้ใช้ไม่ได้ ไม่มีรายการให้อ่าน ไม่มีการค้นหา ไม่มีการค้นพบ การไล่รายการเป็นไปไม่ได้ในระดับโปรโตคอล ไม่ใช่แค่ถูกจำกัดอัตรา ข้อมูลรับรองถูกดึงใหม่สด ๆ ในขณะใช้งาน ไม่เคยเก็บ ไม่เคยแคช และหายไปหลังจากนั้น การเข้าถึงทุกครั้งถูกบันทึกไว้กับผู้กระทำที่ระบุได้ การให้สิทธิ์ผูกกับเครื่องที่ออกให้ ถูกยกไปเล่นจากที่อื่นก็ถูกปฏิเสธทันที และมีการจำกัดอัตรา ดังนั้นเอเจนต์ที่เอื้อมเกินจำนวนปกติจะชนสัญญาณเตือนและถูกล็อก แทนที่จะกวาดห้องนิรภัยทั้งใบ

เอาแผน EchoLeak มาเล่นกับระบบนี้แล้วมันติดหล่ม เอเจนต์ที่ถูกแย่งชิงยังอาจถูกสั่งให้ไปเก็บความลับก็ได้ แค่ไม่มีที่ให้เก็บ มันถามไม่ได้ว่ามีข้อมูลรับรองอะไรอยู่บ้าง มันดึงตัวที่ไม่เคยได้รับสิทธิ์ไม่ได้ ส่วนตัวที่มันถือสิทธิ์อย่างถูกต้องในขณะนั้น ซึ่งใช้งานแบบสด ๆ อาจถูกใช้ผิดในช่วงเวลานั้นได้ และนั่นคือขอบเขตที่ตรงไปตรงมาของข้ออ้างนี้ ไม่มีสถาปัตยกรรมใดเขียนกฎฟิสิกส์ใหม่ได้ แต่จังหวะที่ทำให้การโจมตีแบบนี้ร้ายแรง คือการที่การเจาะครั้งเดียวเข้าถึงทุกอย่างพร้อมกัน ซึ่งเป็นจังหวะเดียวกับที่ใช้ไม่ได้ผล สิทธิ์แวดล้อมแบบกว้างเปลี่ยนอีเมลฉลาด ๆ ให้กลายเป็นการรั่วไหล สิทธิ์แบบจำกัดวง ระบุชื่อ และมีบันทึก เปลี่ยนอีเมลเดียวกันให้เป็นคำขอที่ถูกบันทึกไว้สำหรับสิ่งเดียวที่เอเจนต์มีอยู่แล้ว และไม่มีอะไรมากกว่านั้น

ไม่มีใครคลิกอะไรเลย นั่นไม่ใช่ความล้มเหลว นั่นคืออนาคต ตอนนี้เอเจนต์คือพื้นที่โจมตี ดังนั้นเลิกยื่นกุญแจของทุกอย่างให้มันแล้วภาวนาให้ตัวจัดประเภทเอาอยู่ครับ ให้มันใช้ได้เฉพาะสิ่งที่มันถูกระบุชื่อไว้ พร้อมบันทึกบนหลักฐาน และทำให้มั่นใจว่าเมื่อมันถูกพลิกกลับ ห้องที่มันเดินเข้าไปจะเกือบว่าง

Clavitor คือห้องนิรภัยข้อมูลรับรองที่สร้างขึ้นเพื่อเอเจนต์ AI และเพื่อรับมือกับเอเจนต์ AI

แหล่งอ้างอิง

1. Aim Labs — เจาะ EchoLeak ช่องโหว่ AI แบบ zero-click แรกที่เปิดทางให้ข้อมูลรั่วออกจาก Microsoft 365 Copilot (เผยแพร่ผ่าน Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft ให้คะแนน CVSS 9.3) 3. NVD — CVE-2025-32711 (คะแนนฐานของ NIST 7.5; Microsoft 9.3) 4. The Hacker News — ช่องโหว่ AI แบบ zero-click เปิดเผยข้อมูล Microsoft 365 Copilot โดยไม่ต้องมีการโต้ตอบจากผู้ใช้