អ្នកស្រាវជ្រាវផ្នែកសន្តិសុខនៅ Zscaler បានរកឃើញយុទ្ធនាការចំនួនពីរដែលបង្កប់ការចាក់បញ្ចូលដោយប្រយោលនៅក្នុងគេហទំព័រដែលមានគំនិតអាក្រក់ ដើម្បីកេងចំណេញភ្នាក់ងារ AI ស្វយ័តដែលកំពុងរុករកគេហទំព័រ ក្នុងករណីខ្លះរៀបចំភ្នាក់ងារឱ្យធ្វើការទូទាត់រូបិយប័ណ្ណគ្រីបតូ។ ការរកឃើញដែលរៀបរាប់លម្អិតដោយ SecurityWeek បង្ហាញពីផ្ទៃវាយប្រហារដែលកំពុងពង្រីកយ៉ាងឆាប់រហ័សនៅពេលដែលប្រព័ន្ធភ្នាក់ងារ AI ធ្វើសកម្មភាពដែលពាក់ព័ន្ធនឹងការចំណាយប្រាក់ និងការជឿទុកចិត្តលើប្រភពខាងក្រៅ។
តួអង្គគំរាមកំហែងកំពុងប្រើប្រាស់ការវាយប្រហារភ្លាមៗដែលលាក់នៅក្នុងគេហទំព័រព្យាបាទ និងរៀបចំលទ្ធផលស្វែងរកដើម្បីបញ្ឆោតភ្នាក់ងារ AI ឱ្យធ្វើការបង់ប្រាក់ ឬជឿទុកចិត្តលើវេទិការូបិយប័ណ្ណក្លែងបន្លំ។ Zscaler និយាយថា ខ្លួនបានកំណត់អត្តសញ្ញាណយុទ្ធនាការចំនួនពីរដែលពឹងផ្អែកលើការចាក់បញ្ចូលភ្លាមៗដោយប្រយោល៖ ការបោកប្រាស់ការទូទាត់ដែលលាក់នៅពីក្រោយឯកសារ API និងប្រតិបត្តិការវាយអត្ថបទដែលផ្សព្វផ្សាយវេទិកាគ្រីបតូដែលក្លែងបន្លំ DeBank ដែលជាកម្មវិធីតាមដានផលប័ត្រហិរញ្ញវត្ថុវិមជ្ឈការ។
យុទ្ធនាការទីមួយ៖ បណ្ណាល័យ Python ក្លែងក្លាយ និងសំណើបង់ប្រាក់ដែលលាក់
នៅក្នុងយុទ្ធនាការដំបូង តួអង្គគំរាមកំហែងបានប្រើការបំពុល SEO ដើម្បីកំណត់គោលដៅភ្នាក់ងារ AI ដែលស្វែងរកបណ្ណាល័យ Python `requests-secure-v2` ដែលមិនមានជាកញ្ចប់ស្របច្បាប់ទេ។ Zscaler ពន្យល់ថា គេហទំព័រក្លែងបន្លំរួមមានពាក្យគន្លឹះ HTML ធ្ងន់ដែលភ្ជាប់ទៅនឹងម៉ូឌុលក្លែងក្លាយដើម្បីបំពុលលទ្ធផលស្វែងរកសម្រាប់ការដំឡើងកញ្ចប់ និងសំណួរដោះស្រាយបញ្ហាអាស្រ័យ។
នៅក្នុងគេហទំព័រ អ្នកវាយប្រហារបានលាក់ការជំរុញដោយប្រយោលដែលណែនាំភ្នាក់ងារទៅទស្សនាឱ្យធ្វើការទូទាត់ជាផ្នែកនៃដំណើរការទម្លាប់នៃការទទួលបានសោ API ។ ការណែនាំអំពីការទូទាត់ត្រូវបានបំប្លែងនៅក្នុងសញ្ញាសម្គាល់គ្រោងការណ៍ ដើម្បីបង្កើនឱកាសដែលភ្នាក់ងារនឹងធ្វើតាមវា ហើយស្លាក `
សំខាន់ គេហទំព័រនេះកំណត់គោលដៅទាំងម៉ាស៊ីន និងមនុស្ស។ Zscaler បានកត់សម្គាល់ថា "នៅពេលដែលគេហទំព័រត្រូវបានបង្ហាញដោយកម្មវិធីរុករកលើតុ ជម្រើសការទូទាត់ដូចគ្នាតាមរយៈកាតឥណទាន ឬរូបិយប័ណ្ណគ្រីបតូត្រូវបានបង្ហាញដល់អ្នកប្រើប្រាស់" ។
យុទ្ធនាការទីពីរ៖ ក្លែងបន្លំ DeBank
នៅក្នុងយុទ្ធនាការទីពីរ តួអង្គគម្រាមកំហែងបានផ្សព្វផ្សាយគេហទំព័រក្លែងបន្លំ typosquat កម្មវិធីតាមដាន DeFi portfolio DeBank ។ ការជម្រុញដោយប្រយោលដែលបានប្រើប្រាប់ភ្នាក់ងារ AI ថាគេហទំព័រក្លែងបន្លំគឺជាដែន DeBank ស្របច្បាប់។ គេហទំព័រក្លែងបន្លំត្រូវបានធ្វើឱ្យប្រសើរឡើងដើម្បីដាក់ចំណាត់ថ្នាក់សម្រាប់ការស្វែងរកដែលទាក់ទងនឹង DeBank ដោយបញ្ចូលចំណងជើង និងស្លាកមេតាជាមួយពាក្យគន្លឹះដូចជា "DeBank Login" "DeFi Dashboard" និង "Crypto Tracker" ហើយវារួមបញ្ចូលទិន្នន័យមេតា Open Graph និង X (អតីត Twitter) ដូច្នេះតំណភ្ជាប់នេះហាក់ដូចជាសេវាកម្ម DeBank ផ្លូវការ។
ដើម្បីសាកល្បងផលប៉ះពាល់នៃយុទ្ធនាការនេះ Zscaler បានបង្កើតភ្នាក់ងារ AI ស្វយ័តមួយដែលមានសមត្ថភាពរុករកគេហទំព័រ និងការទូទាត់ និងវាយតម្លៃវាប្រឆាំងនឹងគំរូភាសាធំចំនួន 26 ។ បួននាក់ក្នុងចំណោមពួកគេ — Llama 3.3 70B Instruct, Llama 3.2 90B Vision Instruct, Gemini 3 Flash និង Gemini 2.5 Pro — ត្រូវបានរៀបចំដោយជោគជ័យក្នុងការធ្វើការទូទាត់។ មានតែពីរប៉ុណ្ណោះ Claude Sonnet 4.5 និង GPT-5.4 បានធ្វើចំណាត់ថ្នាក់គេហទំព័រក្លែងក្លាយថាជាវេទិកា DeBank ដែលអាចទុកចិត្តបាន។
ហេតុអ្វីបានជាការចាក់បញ្ចូលដោយប្រយោលពិបាកដោះស្រាយ
ការចាក់បញ្ចូលភ្លាមៗដោយប្រយោលត្រូវបានចាត់ទុកថាជាបញ្ហាសុវត្ថិភាពមួយក្នុងចំណោមបញ្ហាសុវត្ថិភាពបំផុតនៅក្នុង AI ជំនាន់មុន ដោយសារតែការណែនាំព្យាបាទមិនបានមកដល់តាមការស្នើសុំរបស់អ្នកប្រើប្រាស់ផ្ទាល់។ ជំនួសមកវិញ វាត្រូវបានបង្កប់នៅក្នុងទិន្នន័យ — ទំព័របណ្ដាញ ឯកសារ អ៊ីមែល — ដែលភ្នាក់ងារទាញយក និងដំណើរការជាផ្នែកនៃដំណើរការការងាររបស់វា។ ភ្នាក់ងារមិនអាចបែងចែកបានយ៉ាងងាយនូវការណែនាំស្របច្បាប់ក្នុងការទាញយកមាតិកាពីពាក្យបញ្ជាដែលបានបញ្ចូលរបស់អ្នកវាយប្រហារនោះទេ ព្រោះទាំងពីរមើលទៅដូចជាអត្ថបទធម្មតា។
ការរកឃើញរបស់ Zscaler បង្ហាញពីរបៀបដែលភាពមិនច្បាស់លាស់នោះក្លាយជាគ្រោះថ្នាក់ នៅពេលដែលភ្នាក់ងារត្រូវបានផ្តល់លទ្ធភាពឱ្យធ្វើសកម្មភាពក្នុងពិភពពិត ដូចជាការចាប់ផ្តើមការទូទាត់ជាដើម។ ការបោកប្រាស់ដែលធ្លាប់ទាមទារវិស្វកម្មសង្គមដែលផ្តោតលើមនុស្សឥឡូវនេះអាចត្រូវបានអ៊ិនកូដដោយផ្ទាល់ទៅក្នុងមាតិកាគេហទំព័រ ដោយរង់ចាំជំនួយការដោយស្វ័យប្រវត្តិដើម្បីអាន និងធ្វើសកម្មភាពលើវា។
Zscaler បានសន្និដ្ឋានថា "នៅពេលដែលភ្នាក់ងារ AI ក្លាយជាចំណុចប្រទាក់ទូទៅសម្រាប់គេហទំព័រ ខ្លឹមសារខ្លួននឹងក្លាយទៅជាផ្ទៃវាយប្រហារធំជាងមុន ដោយគូសបញ្ជាក់ថា AI គឺជាដាវមុខពីរដែលអាចសម្រួលលំហូរការងារ ខណៈពេលដែលក៏បង្ហាញផ្លូវថ្មីសម្រាប់ការរំលោភបំពានផងដែរ" ។
ផលប៉ះពាល់សម្រាប់សហគ្រាស និងអ្នកអភិវឌ្ឍន៍
ការស្រាវជ្រាវមានមេរៀនផ្ទាល់សម្រាប់អង្គការដែលដាក់ពង្រាយភ្នាក់ងារ AI ។ ការផ្តល់ការបង់ប្រាក់ភ្នាក់ងារ ការបង្កើតគណនី ឬសមត្ថភាពចែករំលែកទិន្នន័យដោយគ្មានការបញ្ជាក់យ៉ាងតឹងរ៉ឹងពីមនុស្សក្នុងរង្វង់ បង្កើតផ្លូវសម្រាប់អ្នកវាយប្រហារដើម្បីរកប្រាក់ពីមាតិកាគេហទំព័រដែលត្រូវបានសម្របសម្រួល។ ការធ្វើតេស្តរបស់ Zscaler បង្ហាញថាភាពងាយរងគ្រោះប្រែប្រួលយ៉ាងទូលំទូលាយតាមគំរូ មានន័យថាជម្រើសម៉ូដែល និងផ្លូវការពារដែលដាក់នៅពីលើវាទាំងពីរបញ្ហា។
ការងារនេះក៏ពង្រឹងផងដែរថា អនាម័យសុវត្ថិភាពគេហទំព័របែបប្រពៃណី — ផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៃកញ្ចប់ ពិនិត្យមើលដែនដែលមានកំហុស និងការព្យាបាលសំណើបង់ប្រាក់ដែលមិនចង់បានដោយមានការសង្ស័យ — ឥឡូវនេះប្រសព្វជាមួយឥរិយាបទ AI ។ នៅពេលដែលភ្នាក់ងារកាន់តែខ្លាំងឡើងរកមើល សង្ខេប និងធ្វើសកម្មភាពលើមាតិកាគេហទំព័រក្នុងនាមអ្នកប្រើប្រាស់ បន្ទាត់រវាងគេហទំព័រដែលត្រូវបានសម្របសម្រួល និងជំនួយការដែលត្រូវបានសម្របសម្រួលកំពុងបាត់។
នាំមុខ AI
សម្រាប់ការគ្របដណ្តប់ដែលកំពុងបន្តនៃសុវត្ថិភាព AI ការស្រាវជ្រាវសុវត្ថិភាព និងហានិភ័យដែលកើតចេញពីប្រព័ន្ធភ្នាក់ងារ សូមអនុវត្តតាម AI Buzz Wire សម្រាប់ការអភិវឌ្ឍន៍ដែលបង្កើតបញ្ញាសិប្បនិម្មិតដែលទទួលខុសត្រូវ។
អានព័ត៌មានអំពីក្រមសីលធម៌ AI បន្ថែមទៀត →AI Buzz Wire — Automated AI news monitoring. This article was compiled from multiple public sources and verified for accuracy. Published under editorial review. About our process.
Related Articles

ទស្សន៍ទ្រនិច Codex និង Gemini CLI វាយប្រហារដោយ Sandbox Escapes ដែលឆ្លងកាត់គ្រប់ច្បាប់
Pillar Security បានបំបែកចេញពីប្រអប់ខ្សាច់នៅក្នុងភ្នាក់ងារសរសេរកូដ AI សំខាន់ៗចំនួនបួនគឺ Cursor, OpenAI Codex, Gemini CLI និង Antigravity — ដោយមិនចាំបាច់វាយប្រហារប្រអប់ខ្សាច់ដោយផ្ទាល់។

Natural រៃអង្គាសប្រាក់បាន 30 លានដុល្លារដើម្បីបង្កើតការទូទាត់ឡើងវិញសម្រាប់ភ្នាក់ងារ AI និងទទួលយក Stripe
Startup Natural រៃអង្គាសប្រាក់បាន 30 លានដុល្លារដើម្បីបង្កើតផ្លូវបង់ប្រាក់ដែលរចនាឡើងសម្រាប់ភ្នាក់ងារ AI ស្វយ័ត ការប្រកួតប្រជែង Stripe និងហេដ្ឋារចនាសម្ព័ន្ធហិរញ្ញវត្ថុកេរ្តិ៍ដំណែល។

GPT-5.6 ស្វែងរក WordPress Zero-Day RCE ក្នុងតម្លៃ 25 ដុល្លារក្នុងការចំណាយ API បង្កើនការជូនដំណឹងថ្មីលើ AI ក្នុងការលួចស្តាប់
អ្នកស្រាវជ្រាវ Searchlight Cyber បានប្រើ GPT-5.6 Sol Ultra របស់ OpenAI ដើម្បីស្វែងរកកំហុសនៃការប្រតិបត្តិលេខកូដពីចម្ងាយជាមុននៃការផ្ទៀងផ្ទាត់ភាពត្រឹមត្រូវនៅក្នុង WordPress ក្នុងតម្លៃត្រឹមតែ 25 ដុល្លារប៉ុណ្ណោះ ខណៈដែលឈ្មួញកណ្តាលកេងប្រវ័ញ្ចចំណាយរហូតដល់ 500,000 ដុល្លារសម្រាប់កំហុសបែបនេះ។
ការឱបមុខបង្ហាញពីការបំពានដោយភ្នាក់ងារ AI ស្វយ័តនៅក្នុងបំពង់ទិន្នន័យរបស់វា។
Hugging Face បាននិយាយថាប្រព័ន្ធភ្នាក់ងារ AI ស្វយ័តបានរំលោភលើហេដ្ឋារចនាសម្ព័ន្ធផលិតកម្មរបស់ខ្លួន ដោយបង្ហាញសំណុំទិន្នន័យខាងក្នុង និងព័ត៌មានសម្ងាត់តាមរយៈកំហុសនៅក្នុងបំពង់ដំណើរការសំណុំទិន្នន័យរបស់វា។
UNESCO និង LG AI Research ចាប់ផ្តើមវគ្គសិក្សាសកលដោយឥតគិតថ្លៃស្តីពីក្រមសីលធម៌ AI
UNESCO និង LG AI Research បានបើកដំណើរការ MOOC សកលដោយឥតគិតថ្លៃលើក្រមសីលធម៌ AI នៅលើ Coursera ដោយបកប្រែការណែនាំរបស់យូណេស្កូឆ្នាំ 2021 ទៅជាការបណ្តុះបណ្តាលជាក់ស្តែងលើម៉ូឌុលចំនួនដប់សម្រាប់អ្នកអភិវឌ្ឍន៍ អ្នកបង្កើតគោលនយោបាយ និងសិស្ស។
ដំបូន្មានរបស់ AI ធ្វើឱ្យមនុស្សកាន់តែមានភាពសុក្រឹតចំនួនបីដង ប៉ុន្តែមានទំនុកចិត្តទ្វេដង ការសិក្សាបានរកឃើញ
អ្នកស្រាវជ្រាវបានរកឃើញថាការចូលប្រើដំបូន្មាន AI បានដួលរលំភាពត្រឹមត្រូវពី 27% ទៅ 9% ខណៈពេលដែលទំនុកចិត្តកើនឡើងពី 30% ទៅ 76% ។ ឆន្ទៈក្នុងការនិយាយថា "ខ្ញុំមិនដឹង" បានធ្លាក់ចុះពី 44% ទៅ 3% ។

