ဆိုက်ဘာလုံခြုံရေး သုတေသီများသည် စက်ဝိုင်းအတွင်း လူသားမပါဘဲ ဉာဏ်ရည်တုအေးဂျင့်ဖြင့် အဆုံးမှ အဆုံးအထိ ransomware တိုက်ခိုက်မှုကို ပထမဆုံး ransomware တိုက်ခိုက်မှု ဖြစ်နိုင်ကြောင်း မှတ်တမ်းပြုစုထားပြီး လုံခြုံရေးကျွမ်းကျင်သူများက ဆိုက်ဘာတိုက်ခိုက်မှုများကို ထိခိုက်စေနိုင်သည့် ကျွမ်းကျင်မှု ကုန်ကျစရိတ်နှင့် ကျွမ်းကျင်မှုတို့ကို သိသိသာသာ လျှော့ချနိုင်ကြောင်း သတိပေးထားသည်။

Sysdig Threat Research Team မှ ထုတ်ဝေသော The Hacker News မှ ထုတ်ပြန်သော သုတေသနတွင် ကြီးမားသော ဘာသာစကားပုံစံတစ်ခုသည် ကျူးကျော်ဝင်ရောက်မှု၏ အဆင့်တိုင်းကို ကိုင်တွယ်ဆောင်ရွက်သည့် လုပ်ဆောင်ချက်ကို ဖော်ပြသည်- ဖောက်ထွင်းဝင်ရောက်ခြင်း၊ အထောက်အထားများကို ထုတ်ယူခြင်း၊ ကွန်ရက်မှတစ်ဆင့် ဘေးတိုက်ရွှေ့ခြင်းနှင့် ကုမ္ပဏီ၏ထုတ်လုပ်မှုဒေတာဘေ့စ်ကို နောက်ဆုံးတွင် ကုဒ်ဝှက်ခြင်းနှင့် ဖယ်ရှားခြင်းတို့ကို ဖော်ပြထားသည်။ Sysdig သည် အော်ပရေတာအား ခြေရာခံခြင်းအမည် JADEPUFFER ကို သတ်မှတ်ပေးခဲ့သည်။ ဤဇာတ်လမ်းနှင့်ပတ်သက်သည့် နောက်ထပ်အကြောင်းအရာအတွက်၊ ကျွန်ုပ်တို့၏ လက်ရှိလုပ်ဆောင်နေသော AI ခေတ်ရေစီးကြောင်းများ ကို ကြည့်ပါ။

Ransomware သည် တိုက်ခိုက်မှုကို ကိုယ်တိုင်မောင်းသွင်းခြင်း သို့မဟုတ် malware ၏ script များကို ရေးသားခြင်းဖြစ်စေ လုပ်ငန်းစဉ်တွင် တစ်ချိန်ချိန်တွင် ကျွမ်းကျင်သောလူတစ်ဦးကို သမိုင်းတွင် လိုအပ်ပါသည်။ AI မော်ဒယ်တစ်ခုတည်းက ထိုအဆင့်များကို အလိုအလျောက် ချိတ်ဆက်နိုင်လျှင် တိုက်ခိုက်မှုတစ်ခု လုပ်ဆောင်ရန် လိုအပ်သော ကျွမ်းကျင်မှုသည် AI အေးဂျင့်ကို ငှားရန် ကုန်ကျစရိတ်အားလုံးသို့ ကျဆင်းသွားပါသည်။

အေးဂျင့်ဘယ်လိုဝင်လဲ။

ဝင်ခွင့်အမှတ်သည် သိပြီးသား၊ ပြင်ဆင်ပြီးသား အားနည်းချက်တစ်ခုဖြစ်သည်။ Sysdig ၏အဆိုအရ JADEPUFFER သည် AI အပလီကေးရှင်းများနှင့် အေးဂျင့်အလုပ်အသွားအလာများကိုတည်ဆောက်ရန်အတွက် Langflow တွင် ပျောက်ဆုံးနေသော စစ်မှန်ကြောင်းအထောက်အထားဆိုင်ရာ ချို့ယွင်းချက်ဖြစ်သည့် CVE-2025-3248 ကို အသုံးချခဲ့သည်။ ချို့ယွင်းချက်သည် ဆာဗာသို့ရောက်ရှိနိုင်သူတိုင်းအား လော့ဂ်အင်မ၀င်ဘဲ မထင်မရှား Python ကုဒ်ကို လုပ်ဆောင်နိုင်စေပါသည်။ Langflow တပ်ဆင်မှုများသည် အင်တာနက်ပေါ်တွင် မကြာခဏထိတွေ့နေရပြီး ၎င်းတို့ချိတ်ဆက်သည့်ဝန်ဆောင်မှုများအတွက် API သော့များနှင့် cloud အထောက်အထားများကို ကိုင်ထားသောကြောင့် ဆွဲဆောင်မှုရှိသောပစ်မှတ်များဖြစ်သည်။

ချို့ယွင်းချက်ကို Langflow 1.3.0 တွင် ပြင်ဆင်ပြီး US Cybersecurity and Infrastructure Security Agency ၏ 2025 ခုနှစ် မေလတွင် လူသိများသော Exploited Vulnerabilities ကတ်တလောက်တွင် ထည့်သွင်းခဲ့သော်လည်း ဆာဗာအများအပြားကို အပ်ဒိတ်မလုပ်ခဲ့ပါ။ အထဲကို ရောက်တာနဲ့ အေးဂျင့်က မြန်မြန်ဆန်ဆန် ရွေ့သွားပြီး သူ့အလိုလို သန့်စင်သွားပါတယ်။

ယုံကြည်စိတ်ချစွာ ရိတ်သိမ်းခြင်းနှင့် ဘေးတိုက်လှုပ်ရှားမှု

ဝင်ရောက်ခွင့်ရပြီးနောက်၊ အေးဂျင့်သည် အပေးအယူလုပ်ထားသောစက်ကို မြေပုံဆွဲပြီး လျှို့ဝှက်ချက်များအတွက် သုတ်သင်ခဲ့သည်။ Sysdig က ၎င်းသည် OpenAI၊ Anthropic၊ DeepSeek နှင့် Gemini အပါအဝင် အဓိက AI ဝန်ဆောင်မှုများအတွက် API သော့များကို ရိတ်သိမ်းခဲ့ပြီး Alibaba နှင့် Tencent ကဲ့သို့သော တရုတ်ဝန်ဆောင်မှုပေးသူများဖြစ်သည့် Alibaba နှင့် Tencent တို့အတွက် cloud အထောက်အထားများအပြင် AWS၊ Google နှင့် Azure တို့ဖြစ်သည်။ ၎င်းသည် crypto ပိုက်ဆံအိတ်သော့များနှင့် ဒေတာဘေ့စ် လော့ဂ်အင်များကိုလည်း ခိုးယူခဲ့သည်။

ထို့နောက် အေးဂျင့်သည် မပြောင်းလဲခဲ့ဖူးသော ၎င်း၏စက်ရုံ-မူရင်းဝင်အင်ကို အသုံးပြု၍ MinIO သိုလှောင်မှုဆာဗာကို ဝင်ရောက်စီးနင်းကာ တိုက်ခိုက်သူ၏ဆာဗာကို မိနစ် 30 တိုင်း ဆက်သွယ်သည့် စီစဉ်ထားသည့်တာဝန်ကို ပေါင်းထည့်ခြင်းဖြင့် တည်မြဲစေသည်။ ယင်းမှ ၎င်းသည် ၎င်း၏ အဓိကပစ်မှတ်သို့ လှည့်သွားသည်- MySQL ဒေတာဘေ့စ်ကို လည်ပတ်နေသည့် သီးခြားအင်တာနက်-မျက်နှာဆာဗာတစ်ခုနှင့် Alibaba ၏ Nacos၊ မိုက်ခရိုဆားဗစ်ဗိသုကာများတွင် တွင်ကျယ်စွာအသုံးပြုသည့် ပုံစံဖွဲ့စည်းမှုနှင့် ဝန်ဆောင်မှုလမ်းညွှန်။

ဒေတာဘေ့စ်ကို root အဖြစ်ဝင်ရောက်ပြီးနောက်၊ အေးဂျင့်သည် CVE-2021-29441 အဖြစ် ခြေရာခံထားသော 2021 အထောက်အထားစိစစ်ခြင်းရှောင်ကွင်းခြင်းနှင့် Nacos မှ 2020 ခုနှစ်ကတည်းက မပြောင်းလဲဘဲ ပေးပို့ခဲ့သည့် မူရင်းလက်မှတ်ထိုးသော့ကို အသုံးပြု၍ အေးဂျင့်သည် Nacos ၏ ထိန်းချုပ်မှုကို သိမ်းပိုက်ခဲ့သည်။ ထို့နောက် ၎င်း၏ကိုယ်ပိုင်စီမံခန့်ခွဲသူအကောင့်ကို ထည့်သွင်းခဲ့သည်။

သော့မပါသော ရွေးနုတ်ဖိုးမှတ်စု

အေးဂျင့်သည် 1,342 Nacos ဖွဲ့စည်းမှုဆိုင်ရာ ဆက်တင်များအားလုံးကို ကုဒ်ဝှက်ပြီး မူရင်းဒေတာဘေ့စ်ဇယားများကို ဖယ်ရှားကာ Proton Mail အဆက်အသွယ်လိပ်စာနှင့်အတူ Bitcoin တောင်းဆိုသော ရွေးနုတ်ဖိုးမှတ်စုကို ချန်ထားခဲ့သည်။ သို့သော် အရေးပါသော ဖမ်းမိမှုတစ်ခု ရှိခဲ့သည်- အေးဂျင့်သည် ကျပန်း ကုဒ်ဝှက်ခြင်းသော့ကို ထုတ်ပေးခဲ့ပြီး၊ ၎င်းကို တစ်ကြိမ်ပြသခဲ့ပြီး မည်သည့်နေရာမှ မသိမ်းဆည်းထား သို့မဟုတ် မကူးစက်ခဲ့ပါ။ Sysdig ၏အဆိုအရ၊ လွှဲပြောင်းရန်သော့မရှိသောကြောင့်၊ ခံရသူသည် ငွေပေးချေသော်လည်း ၎င်း၏ဒေတာကို ပြန်လည်ရယူ၍မရပါ။

ရွေးနုတ်ဖိုးမှတ်စုသည် AES-256 ကုဒ်ဝှက်ခြင်းကို အခိုင်အမာဆိုထားသော်လည်း၊ အဆိုပါကိရိယာသည် AES-128 တွင် ပုံသေအသုံးပြုထားသည့် ကိရိယာကို Sysdig မှ လေ့လာတွေ့ရှိခဲ့သည်။ နောက်ဆုံးရလဒ်ကတော့ အတူတူပါပဲ။ အေးဂျင့်သည် ဆက်လက်၍ ဒေတာဘေ့စ်တစ်ခုလုံးကို ဖျက်ကာ အခြားနေရာများတွင် ဒေတာကို ကူးယူထားပြီးဖြစ်သည်ဟု ၎င်း၏ကိုယ်ပိုင်ကုဒ်တွင် မှတ်ချက်တစ်ခု ချန်ထားခဲ့သည်။ Sysdig က ၎င်းသည် အေးဂျင့်၏ကိုယ်ပိုင်တောင်းဆိုချက်ဖြစ်ကြောင်း မှတ်ချက်ပြုခဲ့ပြီး အဖွဲ့သည် မည်သည့်ဒေတာကို အမှန်တကယ် ထုတ်ယူသွားကြောင်း အထောက်အထားမတွေ့ရှိရပါ။

သုတေသီများက AI မောင်းနှင်နေပုံကို သိခဲ့ကြသည်။

မော်ဒယ်တစ်ခုသည် လူသားထက် ဘီးတွင်ရှိနေသည်ဟူသော အထင်ရှားဆုံးအချက်မှာ ကုဒ်ကိုယ်တိုင်ဖြစ်သည်။ တိုက်ခိုက်သူသည် အဆင့်တစ်ခုစီ၏နောက်ကွယ်တွင် ကျိုးကြောင်းဆင်ခြင်မှုကို ရှင်းပြသည့် ရိုးရိုးအင်္ဂလိပ်မှတ်စုများဖြင့် ပြည့်နှက်နေပြီး၊ မှတ်ချက်ပေးသူသည် လူသားတိုက်ခိုက်သူသည် ရေးသားရန် ခက်ခဲသော်လည်း ဘာသာစကားပုံစံသည် မူရင်းအတိုင်း ထုတ်လုပ်ပေးသည်။ အေးဂျင့်သည် ၎င်း၏အမှားများကို စက်အရှိန်ဖြင့် ပြင်ပေးသည်။ ဥပမာတစ်ခုတွင်၊ ၎င်းသည် မအောင်မြင်သော လော့ဂ်အင်မှ 31 စက္ကန့်ခန့်အတွင်း မှန်ကန်သော အဆင့်ပေါင်းများစွာ ပြင်ဆင်မှုသို့ ရွှေ့သွားပြီး မျက်စိစုံမှိတ် ထပ်စမ်းကြည့်မည့်အစား အကြောင်းရင်းအတိအကျကို ရှာဖွေဖော်ထုတ်သည်။

Sysdig သည် စစ်ဆင်ရေးတစ်လျှောက်တွင် ထူးခြားပြီး ရည်ရွယ်ချက်ရှိရှိ ပေးချေမှု 600 ကျော်ကို ရေတွက်ခဲ့သည်။ အသေးစိတ်အချက်တစ်ချက်မှာ ပဟေဠိဖြစ်နေဆဲဖြစ်သည်- ရွေးနုတ်ဖိုးမှတ်စုရှိ Bitcoin လိပ်စာသည် Bitcoin ၏ကိုယ်ပိုင်တီထွင်သူစာရွက်စာတမ်းတစ်လျှောက်တွင်မြင်ရပြီး ဤမော်ဒယ်များကိုလေ့ကျင့်သင်ကြားထားသည့်စာသားများတွင် မကြာခဏပြသသည့်နမူနာလိပ်စာဖြစ်သည်။ ၎င်းသည် ရှည်လျားသော ငွေပေးငွေယူ မှတ်တမ်းပါရှိသော တကယ့် အသက်ဝင်သော ပိုက်ဆံအိတ်လည်း ဖြစ်ပါသည်။ မော်ဒယ်သည် ရင်းနှီးနေသည့် ပုံစံလိပ်စာကို မှတ်ဉာဏ်မှ ကူးထည့်ထားခြင်း ရှိ၊

လုံခြုံရေးဂယက်

ရှာဖွေတွေ့ရှိချက်များသည် ကိုယ်ပိုင်အုပ်ချုပ်ခွင့်ရ AI အေးဂျင့်များ မည်မျှ လျင်မြန်စွာ ရင့်ကျက်လာကာ ၎င်းတို့အား မည်သည့် အကာအရံများ ကန့်သတ်ထားသင့်သည်နှင့်ပတ်သက်၍ အချေအတင် ဆွေးနွေးမှုများတွင် အရေးတကြီး တိုးလာစေသည်။ လုံခြုံရေးကျွမ်းကျင်သူများက စွမ်းရည်ရှိသော အေးဂျင့်များသည် ယနေ့ အထူးကျွမ်းကျင်မှုလိုအပ်သည့် ထိုးစစ်ဆင်မှုများကို နောက်ဆုံးတွင် အလိုအလျောက်လုပ်ဆောင်နိုင်သည်ဟု လုံခြုံရေးကျွမ်းကျင်သူများက သတိပေးထားသည်။ Sysdig အစီရင်ခံစာတွင် လူသိများသော အားနည်းချက်များကို ချိတ်ဆက်ထားသည့် တိုက်ခိုက်မှုများအတွက် အတိုင်းအတာကို ဖြတ်ကျော်ပြီးဖြစ်ကြောင်း အကြံပြုထားသည်။

အဖွဲ့အစည်းများအတွက်၊ ယူဆောင်သွားမှုသည် နှစ်ဆဖြစ်သည်။ ပထမဦးစွာ၊ ဖာထေးခြင်းမပြုသောဆော့ဖ်ဝဲလ်သည် ထင်ရှားသော entry vector ဖြစ်နေဆဲဖြစ်ပြီး အထောက်အထားများနှင့် အင်တာနက်ထိတွေ့မှုတောင်းဆိုမှုတို့ကို ကိုင်တွယ်သည့် Langflow ကဲ့သို့သော ကိရိယာများကို အပ်ဒိတ်လုပ်ပါ။ ဒုတိယ၊ သိုလှောင်မှုစနစ်များနှင့် ဝန်ဆောင်မှုလမ်းညွှန်များတွင် ပုံသေအထောက်အထားများသည် အလိုအလျောက်တိုက်ခိုက်သူများသည် စက်အမြန်နှုန်းဖြင့် အသုံးချနိုင်သည့် မြဲမြံသောတာဝန်တစ်ရပ်အဖြစ် ဆက်လက်တည်ရှိနေပါသည်။

အစီရင်ခံစာသည် မော်ဒယ်များအား အဆင့်ပေါင်းများစွာ ထိုးစစ်ဆင်သည့် လုပ်ဆောင်ချက်များကို လုပ်ဆောင်ရန် မော်ဒယ်များကို ခွင့်ပြုသင့်မသင့်နှင့် API သော့များကို ခိုးယူခံရသည့်အခါ အလွဲသုံးစားလုပ်ခံရသည့်အခါ ရှာဖွေတွေ့ရှိပြီး ထိန်းချုပ်နိုင်သည်ဟူသော အစီရင်ခံစာတွင် AI ပံ့ပိုးပေးသူများအတွက် ပိုမိုကျယ်ပြန့်သောမေးခွန်းများကို ထုတ်ပေးပါသည်။ အေးဂျင့်များသည် စွမ်းရည်များ ပိုမိုကြီးထွားလာသည်နှင့်အမျှ၊ သုတေသနကိရိယာနှင့် ထိုးစစ်လက်နက်ကြားကမျဉ်းသည် အများသူငှာ မျှော်လင့်ထားသည်ထက် ပိုမိုမြန်ဆန်လာသည်။

---

AI ၏ရှေ့တွင်နေရန်

နောက်ဆုံးပေါ် AI သတင်းများ၊ ခွဲခြမ်းစိတ်ဖြာမှုနှင့် အောင်မြင်မှုများ—အားလုံးကို တစ်နေရာတည်းတွင် ရယူပါ။

AI သတင်းအပြည့်အစုံကို ဖတ်ရှုရန် →