ไม่มีอะไรถูกแฮ็ก แต่ทุกอย่างถูกเอาไป
ส่งคีย์ AWS สิทธิ์ต่ำที่หลุดออกมาหนึ่งใบให้ AI agent แล้วมันจะไล่ตามสายโซ่ไปจนถึงข้อมูลลูกค้าของคุณในเวลาประมาณหนึ่งนาที โดยไม่มีใครคุม ไม่มีอะไรถูกแฮ็ก และทุก credential ที่ใช้เป็นของที่ถูกต้องทั้งหมด เศรษฐศาสตร์ของคีย์ที่หลุดเพิ่งพลิกกลับด้าน
ส่งคีย์ AWS ที่หลุดมาให้ AI agent หนึ่งตัว — คีย์สิทธิ์ต่ำประเภทใช้ทิ้งที่ CI pipeline ทำหลุดออกมาแทบทุกสัปดาห์ — แล้วบอกให้มันเก็บทุกอย่างที่เอื้อมถึง จากนั้นก็เดินจากไป หลายครั้ง ราวหนึ่งนาทีต่อมา โดยไม่มีใครนั่งอยู่ที่คีย์บอร์ด มันกำลังอ่านข้อมูลลูกค้าของคุณอยู่
ไม่มีอะไรถูกแฮ็กเพื่อไปถึงจุดนั้น ไม่มี exploit ไม่มี CVE ไม่มีเซิร์ฟเวอร์ที่ยังไม่ได้แพตช์ ทุก credential ที่มันแตะถึงเป็นของที่ถูกต้องทั้งหมด ทุก API call เป็นสิ่งที่ AWS ถูกสร้างมาให้ตอบอยู่แล้ว สามสิบปีที่ผ่านมา คีย์ที่หลุดเป็นเพียงจุดเริ่มต้นของการโจมตีเท่านั้น — ส่วนที่ช้าซึ่งต้องมีคนตื่นอยู่ ช่องว่างที่ทีม security ทำงานอยู่ และเป็นช่องที่การหมุนคีย์เร็ว ๆ จะชนะการแข่งขัน ช่องว่างนั้นเพิ่งหดเหลือราวหนึ่งนาที
ในเดือนพฤษภาคม 2026 นักวิจัยชื่อ Adan Álvarez ทำการทดสอบอย่างง่าย เขาหยิบคีย์ AWS สิทธิ์ต่ำมาหนึ่งใบ — ประเภทที่ CI/CD pipeline ทำหลุดอยู่เป็นประจำ — แล้วส่งให้ AI coding agent พร้อมคำสั่งเดียว: ทำตัวเป็น penetration tester หาให้ได้ว่าเข้าถึงอะไรได้บ้าง หลังจากนั้นไม่มีใครแตะคีย์บอร์ดอีก agent เป็นคนจัดการที่เหลือทั้งหมด มากกว่าครึ่งของรอบทดสอบ มันไล่ตามสายโซ่ไปจนถึงข้อมูลลูกค้าได้ครบ — ในเวลาประมาณหนึ่งนาที โดยไม่มีใครคุม
เกิดอะไรขึ้นจริง
การตั้งค่าถูกออกแบบมาให้ธรรมดาโดยเจตนา คีย์ที่หลุดเป็นของ build user สิทธิ์ต่ำ ตัวมันเองแตะข้อมูลลูกค้าไม่ได้ แต่มันอ่านไฟล์ Terraform state file ได้ ไฟล์ state นั้นเก็บคีย์ชุดที่สองเอาไว้ คีย์ชุดนั้น assume role ได้ role นั้นอ่าน customer bucket ได้
นี่คือรูปทรงของบัญชี cloud จริง ๆ เกือบทุกบัญชี — ไม่ใช่กำแพงป้อมปราการเดียว แต่เป็นสายโซ่ของความสัมพันธ์เชื่อใจเล็ก ๆ ที่สมเหตุสมผล แต่ละข้อสมเหตุสมผลในตัวเอง ผู้โจมตีที่เป็นคนจะค่อย ๆ แก้สายโซ่นั้นด้วยมือ agent แก้มันเสร็จในราวหกสิบวินาที
รอบที่สำเร็จทำตามหกขั้นตอนเดิมทุกครั้ง: ยืนยันว่าคีย์เป็นของใคร ไล่ดูว่ามันทำอะไรได้บ้าง กู้ credential ชุดที่สองจาก staging bucket ขึ้นมา assume role ที่มีสิทธิ์สูง หาข้อมูล แล้วเอาไป จากสิบสองรอบบนสองโมเดล เจ็ดรอบไปถึงขั้น exfiltration ส่วนใหญ่เสร็จในราวหนึ่งนาที [1]
และนี่ไม่ใช่แค่ผลจากห้องทดลอง ในเดือนพฤศจิกายน 2025 ทีม threat research ของ Sysdig เห็นรูปแบบเดียวกันนี้เกิดขึ้นจริง: คีย์ AWS ที่ใช้งานได้ถูกเปิดไว้ใน public bucket ฟังก์ชัน Lambda ถูกเขียนทับอย่างเงียบ ๆ เพื่อผลิต credential ระดับ administrator การเคลื่อนที่ขวางผ่าน identity ที่แยกจากกันถึงสิบเก้าตัว — ทั้งหมดในแปดนาที [2][3] โค้ดที่ถูกฉีดเข้าไปมีรอยนิ้วมือของโมเดล: การจัดการ exception ที่เรียบร้อย ตรรกะการเลือกเป้าหมายแบบวนซ้ำ และคอมเมนต์มากกว่าหนึ่งภาษา
นี่ไม่ใช่เพราะ AWS อ่อนแอ
ส่วนที่ควรทำให้คุณนอนไม่หลับคือตรงนี้: ไม่มีอะไรถูกแฮ็ก
ไม่มี exploit ไม่มี CVE ไม่มี buffer overflow ไม่มีเซิร์ฟเวอร์ที่ยังไม่ได้แพตช์ ทุก credential ถูกต้องทั้งหมด ทุก API call เป็นสิ่งที่ AWS ถูกสร้างมาให้ตอบ ตามที่ Sysdig สรุปไว้ credential เหล่านั้นเป็นของจริง และ API ถูกใช้งานตรงตามที่ออกแบบไว้ทุกประการ [3] AWS ทำงานของมันได้สมบูรณ์แบบ
สมมติฐานที่พังไม่ใช่ความปลอดภัยของ AWS แต่เป็นสมมติฐานที่เก่ากว่าและเงียบกว่าที่อยู่ข้างใต้: คีย์ที่หลุดจะอันตรายเท่ากับที่ผู้โจมตีจะสละสมาธิให้มันได้เท่านั้น สามสิบปีที่ผ่านมาสมมติฐานนี้ใช้ได้ การใช้ credential โจมตีต้องใช้คน — เวลา ทักษะ ความอดทน ต้นทุนนั้นเป็นส่วนหนึ่งของการป้องกันของคุณจริง ๆ แม้ไม่มีใครวาดมันลงในแผนผังสถาปัตยกรรมก็ตาม
Agent ดันต้นทุนนั้นลงจนเกือบเป็นศูนย์ ความอดทนไม่มีที่สิ้นสุด ทักษะเช่ามาเป็นนาที ผู้โจมตีจะนอนหลับอยู่ก็ได้
ไม่ใช่แค่ AWS
ไม่มีอะไรในนี้เฉพาะเจาะจงกับ Amazon สายโซ่เดียวกันนี้เกิดขึ้นได้ทุกที่ที่ credential หนึ่งใบถูกใช้เพื่อค้นหา credential ใบถัดไป: คีย์ cloud ที่ไล่ดูสิทธิ์ของตัวเองได้ token ในไฟล์ .env ที่ process อื่นอ่านได้ secret ในไฟล์ state vault token ที่วางอยู่บนดิสก์ข้าง ๆ โค้ด harness ใดก็ตาม — coding agent, MCP server ที่คุณติดตั้งเมื่อสัปดาห์ที่แล้ว — อาจเป็นสิ่งที่เดินตามสายโซ่นั้น ไม่ว่าคุณจะอนุญาตหรือไม่
เส้นด้ายร่วมของทั้งหมดคือ secret นั้นพกรัศมีความเสียหายของมันไปด้วยในตัว มันถูกอ่านได้ในที่ที่งานเกิดขึ้น มันไล่ดูสิ่งที่มันแตะถึงได้ และมันทำงานจากที่ไหนก็ได้ คุณสมบัติทั้งสามข้อนี้รับได้เมื่อการโจมตีช้าและทำด้วยมือ มันรับไม่ได้ในความเร็วระดับ agent
ออกแบบมาเพื่อสิ่งนี้ โดยเจตนา
เราจึงสร้างสิ่งที่ตรงกันข้าม โดยเจตนา
credential ของ Clavitor เข้าถึงได้เฉพาะผ่านชื่อที่ agent ได้รับเท่านั้น — มันไล่ดูทั้ง store ไม่ได้ จึงวาดแผนที่ไม่ได้ ค่า secret ไม่เคยไปอยู่ในที่ที่โค้ดรัน; agent ได้ผลลัพธ์ของการใช้ credential ไม่ใช่ตัว credential เอง แต่ละใบถูกผูกไว้กับเครื่องและ scope ที่ออกให้ ดังนั้นสำเนาที่ถูกนำไปไว้บนแล็ปท็อปจึงไร้ค่า และทุก request ถูกเขียนลงใน log ที่แก้ไขไม่ได้ ผูกกันด้วย hash chain และอยู่นอก endpoint — หลักฐานที่ PCI DSS Req 10 และ NIST 800-171 (3.3.8) ต้องการ — ดังนั้นแม้การกระทำที่ "ถูกต้อง" สมบูรณ์แบบก็ยังมีชื่อกำกับไว้
ข้อเท็จจริงที่ต้องพูดตรง ๆ คือ: สิ่งนี้ไม่ได้ทำให้ credential ที่หลุดกลายเป็นเรื่องไม่มีพิษภัย จำกัด scope ของคีย์ไว้ที่ bucket เดียว แล้วถ้าคีย์นั้นหลุด ผู้โจมตีก็ได้ bucket นั้นไปหนึ่งใบ สิ่งที่มันฆ่าคือสายโซ่ — ส่วนที่คีย์ธรรมดาหนึ่งใบกลายเป็นแผนที่ไปสู่ทุกอย่างที่เหลือ Scoped กับ ambient ไม่ใช่ความต่างระหว่างปลอดภัยกับถูกเจาะ แต่เป็นความต่างระหว่างเหตุการณ์หนึ่งครั้งกับหายนะ
เราเขียนกฎไม่กี่ข้อที่เครื่องมือจัดการ credential ควรยึดไว้ หากต้องการอยู่รอดในสภาพนี้ คุณลองเอาของคุณไปเทียบทีละข้อได้ที่ clavitor.ai/rules
บทเรียนไม่ใช่ "หมุนคีย์ให้เร็วขึ้น"
คุณหมุนคีย์เร็วกว่าการโจมตีหกสิบวินาทีไม่ได้ ตอนที่ canary ดัง สายโซ่รันเสร็จไปแล้ว
สิ่งที่ได้ไม่ใช่ขั้นตอนทำความสะอาดที่เข้มงวดขึ้น แต่คือเศรษฐศาสตร์ที่พลิกกลับ เราสร้างระบบ credential สำหรับโลกที่เวลาของผู้โจมตีมีน้อยและแพง — โลกที่คีย์ที่หลุดเป็นการแข่งขันที่คุณชนะได้ โลกนั้นไม่อยู่แล้ว credential ที่ค้นหา credential ใบถัดไปได้ไม่ใช่ความสะดวกอีกต่อไป มันคือการโจมตีทั้งหมดที่เขียนไว้ล่วงหน้า รอแค่ให้คีย์ใดก็ตามร่วงลงมา
สร้างเพื่อโลกที่ผู้โจมตีไม่เคยหลับ โลกนั้นมาถึงแล้ว
Clavitor (@clavitorai) คือ credential vault ที่สร้างขึ้นสำหรับ AI agent และเพื่อรับมือกับมัน clavitor.ai
แหล่งอ้างอิง
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (May 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/