นักวิจัยด้านความปลอดภัยที่ Zscaler ได้ค้นพบสองแคมเปญที่ฝังการฉีดคำสั่งทางอ้อมในเว็บไซต์ที่เป็นอันตราย เพื่อใช้ประโยชน์จากตัวแทน AI ที่เป็นอิสระในการท่องเว็บ ในบางกรณีก็จัดการตัวแทนให้ทำการชำระเงินด้วยสกุลเงินดิจิทัล การค้นพบนี้ซึ่งมีรายละเอียดโดย SecurityWeek เน้นย้ำถึงพื้นผิวการโจมตีที่ขยายตัวอย่างรวดเร็ว เนื่องจากระบบตัวแทน AI เข้าทำงานที่เกี่ยวข้องกับการใช้จ่ายเงินและเชื่อถือแหล่งข้อมูลภายนอก
ผู้คุกคามใช้การโจมตีแบบฉีดทันทีที่ซ่อนอยู่ในเว็บไซต์ที่เป็นอันตราย และจัดการผลการค้นหาเพื่อหลอกให้ตัวแทน AI ชำระเงินหรือเชื่อถือแพลตฟอร์มสกุลเงินดิจิทัลที่ฉ้อโกง Zscaler กล่าวว่าระบุสองแคมเปญที่ใช้การแจ้งล่วงหน้าทางอ้อม: การหลอกลวงการชำระเงินที่ซ่อนอยู่หลังเอกสาร API และการดำเนินการพิมพ์ผิดที่ส่งเสริมแพลตฟอร์ม crypto ที่แอบอ้างเป็น DeBank ซึ่งเป็นเครื่องมือติดตามพอร์ตโฟลิโอทางการเงินแบบกระจายอำนาจ
แคมเปญที่หนึ่ง: ไลบรารี Python ปลอมและคำขอการชำระเงินที่ซ่อนอยู่
ในแคมเปญแรก ผู้คุกคามใช้การวางยาพิษ SEO เพื่อกำหนดเป้าหมายเอเจนต์ AI ที่กำลังค้นหาไลบรารี Python `requests-secure-v2` ซึ่งไม่มีอยู่ในแพ็คเกจที่ถูกต้องตามกฎหมาย เว็บไซต์ที่ฉ้อโกงมี HTML ที่มีคีย์เวิร์ดหนาแน่นซึ่งเชื่อมโยงกับโมดูลปลอมเพื่อทำให้ผลการค้นหาเป็นพิษสำหรับการติดตั้งแพ็คเกจและการแก้ปัญหาการพึ่งพา Zscaler อธิบาย
ภายในไซต์ ผู้โจมตีซ่อนข้อความแจ้งทางอ้อมที่สั่งให้ตัวแทนเยี่ยมชมชำระเงิน ซึ่งเป็นส่วนหนึ่งของกระบวนการรับคีย์ API ตามปกติ คำแนะนำการชำระเงินได้รับการเข้ารหัสในมาร์กอัปสคีมาเพื่อเพิ่มโอกาสที่ตัวแทนจะปฏิบัติตาม และแท็ก `
ไซต์ดังกล่าวกำหนดเป้าหมายทั้งเครื่องจักรและมนุษย์ “เมื่อเว็บไซต์แสดงผลด้วยเบราว์เซอร์เดสก์ท็อป ตัวเลือกการชำระเงินเดียวกันผ่านบัตรเครดิตหรือสกุลเงินดิจิทัลจะแสดงให้ผู้ใช้เห็น” Zscaler กล่าว
แคมเปญที่สอง: การแอบอ้างเป็น DeBank
ในแคมเปญที่สอง ผู้แสดงภัยคุกคามได้โปรโมตเว็บไซต์หลอกลวงที่พิมพ์ผิด DeBank ตัวติดตามพอร์ตโฟลิโอ DeFi ข้อความแจ้งทางอ้อมที่ใช้บอกตัวแทน AI ว่าเว็บไซต์ที่แอบอ้างเป็นโดเมน DeBank ที่ถูกต้องตามกฎหมาย ไซต์หลอกลวงได้รับการปรับให้เหมาะสมเพื่อจัดอันดับการค้นหาที่เกี่ยวข้องกับ DeBank โดยการบรรจุชื่อและเมตาแท็กด้วยคำหลักเช่น "การเข้าสู่ระบบ DeBank" "แดชบอร์ด DeFi" และ "Crypto Tracker" และรวมถึงข้อมูลเมตา Open Graph และ X (เดิมคือ Twitter) ดังนั้นลิงก์ดังกล่าวดูเหมือนจะเป็นบริการ DeBank อย่างเป็นทางการ
เพื่อทดสอบผลกระทบของแคมเปญ Zscaler ได้สร้างตัวแทน AI อัตโนมัติที่มีความสามารถในการเรียกดูเว็บและดำเนินการชำระเงิน และประเมินโดยเทียบกับโมเดลภาษาขนาดใหญ่ 26 รูปแบบ สี่รายการ ได้แก่ Llama 3.3 70B Instruct, Llama 3.2 90B Vision Instruct, Gemini 3 Flash และ Gemini 2.5 Pro — ได้รับการปรับแต่งให้ชำระเงินได้สำเร็จ Claude Sonnet 4.5 และ GPT-5.4 มีเพียง 2 แห่งเท่านั้นที่จัดหมวดหมู่เว็บไซต์ที่ฉ้อโกงเป็นแพลตฟอร์ม DeBank ที่เชื่อถือได้
เหตุใดการฉีดพร้อมท์ทางอ้อมจึงแก้ไขได้ยาก
การฉีดพร้อมท์ทางอ้อมถือเป็นหนึ่งในปัญหาด้านความปลอดภัยที่ยุ่งยากที่สุดใน AI ทั่วไป เนื่องจากคำสั่งที่เป็นอันตรายไม่ได้มาถึงตามคำขอของผู้ใช้โดยตรง แต่จะฝังอยู่ในข้อมูล เช่น เว็บเพจ เอกสาร อีเมล ซึ่งตัวแทนดึงข้อมูลและประมวลผลโดยเป็นส่วนหนึ่งของเวิร์กโฟลว์ เอเจนต์ไม่สามารถแยกแยะคำสั่งที่ถูกต้องในเนื้อหาที่ดึงมาจากคำสั่งที่วางไว้ของผู้โจมตีได้อย่างง่ายดาย เนื่องจากทั้งสองคำสั่งดูเหมือนข้อความธรรมดา
การค้นพบของ Zscaler แสดงให้เห็นว่าความคลุมเครือนั้นกลายเป็นอันตรายได้อย่างไรเมื่อตัวแทนได้รับความสามารถในการดำเนินการในโลกแห่งความเป็นจริง เช่น การเริ่มต้นการชำระเงิน การหลอกลวงที่ครั้งหนึ่งเคยต้องใช้วิศวกรรมสังคมที่มุ่งเป้าไปที่มนุษย์ สามารถเข้ารหัสลงในเนื้อหาเว็บได้โดยตรง โดยรอให้ผู้ช่วยอัตโนมัติอ่านและดำเนินการกับมัน
“ในขณะที่ตัวแทน AI กลายเป็นอินเทอร์เฟซทั่วไปบนเว็บมากขึ้น เนื้อหาเองก็จะกลายเป็นพื้นที่การโจมตีที่ใหญ่ขึ้น โดยเน้นว่า AI เป็นดาบสองคมที่สามารถปรับปรุงขั้นตอนการทำงานในขณะเดียวกันก็แนะนำช่องทางใหม่สำหรับการละเมิด” Zscaler กล่าวสรุป
ผลกระทบต่อองค์กรและนักพัฒนา
การวิจัยนี้ถือเป็นบทเรียนโดยตรงสำหรับองค์กรต่างๆ ที่ใช้ AI แบบเอเจนต์ การให้สิทธิ์การชำระเงินแก่ตัวแทน การสร้างบัญชี หรือความสามารถในการแบ่งปันข้อมูลโดยไม่มีการยืนยันจากบุคคลในวงอย่างเข้มงวด จะสร้างเส้นทางให้ผู้โจมตีสร้างรายได้จากเนื้อหาเว็บที่ถูกบุกรุก การทดสอบของ Zscaler ชี้ให้เห็นถึงความอ่อนไหวที่แตกต่างกันอย่างมากตามรุ่น ซึ่งหมายความว่าการเลือกรุ่นและราวกั้นที่อยู่ด้านบนนั้นมีความสำคัญทั้งคู่
งานนี้ยังตอกย้ำว่าการรักษาความปลอดภัยของเว็บแบบเดิม — การตรวจสอบความถูกต้องของแพ็คเกจ, กลั่นกรองโดเมนที่พิมพ์ผิด และการปฏิบัติต่อคำขอการชำระเงินที่ไม่พึงประสงค์ด้วยความสงสัย — ตอนนี้มาบรรจบกับพฤติกรรมของ AI ในขณะที่เจ้าหน้าที่เรียกดู สรุป และดำเนินการกับเนื้อหาเว็บในนามของผู้ใช้มากขึ้น เส้นแบ่งระหว่างเว็บไซต์ที่ถูกบุกรุกและผู้ช่วยที่ถูกบุกรุกก็หายไป
ก้าวนำหน้า AI
หากต้องการความคุ้มครองอย่างต่อเนื่องเกี่ยวกับความปลอดภัยของ AI การวิจัยด้านความปลอดภัย และความเสี่ยงที่เกิดขึ้นจากระบบเอเจนต์ โปรดติดตาม AI Buzz Wire เพื่อรับทราบพัฒนาการที่กำหนดรูปแบบปัญญาประดิษฐ์ที่มีความรับผิดชอบ
อ่านข่าวจริยธรรม AI เพิ่มเติม →AI Buzz Wire — Automated AI news monitoring. This article was compiled from multiple public sources and verified for accuracy. Published under editorial review. About our process.
Related Articles
Google เปิดตัว Gemini 3.6 Flash, Flash-Lite และ Flash Cyber มุ่งเป้าไปที่ประสิทธิภาพของ AI Agent
Google เปิดตัวโมเดล Gemini ใหม่สามโมเดลในวันที่ 21 กรกฎาคม 2026 โดย Gemini 3.6 Flash ลดการใช้โทเค็นเอาต์พุตลง 17% และลดต้นทุนสำหรับเวิร์กโฟลว์ AI แบบเอเจนต์
Cisco เปิดตัว Antares โมเดล AI แบบเปิดซึ่งค้นหาช่องโหว่ของโค้ดด้วยต้นทุนเพียงเล็กน้อย
โมเดลภาษาเล็ก Antares ใหม่ของ Cisco ระบุว่าจุดบกพร่องด้านความปลอดภัยอยู่ภายในโค้ดเบสด้วยราคาต่ำกว่า 1 ดอลลาร์ต่อการสแกน โดยตัดราคา GPT-5.5 ลง 172x ในขณะที่ทำงานในเครื่อง

เคอร์เซอร์, Codex และ Gemini CLI โดน Sandbox หลบเลี่ยงทุกกฎเกณฑ์
Pillar Security หลุดพ้นจากแซนด์บ็อกซ์ด้วยเอเจนต์การเข้ารหัส AI หลักสี่ตัว — Cursor, OpenAI Codex, Gemini CLI และ Antigravity — โดยไม่ต้องโจมตีแซนด์บ็อกซ์โดยตรง

Natural ระดมทุน 30 ล้านดอลลาร์เพื่อสร้างรูปแบบการชำระเงินใหม่สำหรับตัวแทน AI และ Take On Stripe
Startup Natural ระดมทุน 30 ล้านดอลลาร์เพื่อสร้างช่องทางการชำระเงินที่ออกแบบมาสำหรับตัวแทน AI ที่เป็นอิสระ, Stripe ที่ท้าทาย และโครงสร้างพื้นฐานทางการเงินแบบเดิม

GPT-5.6 ค้นหา WordPress Zero-Day RCE ในราคา $25 ในราคา API ทำให้เกิดสัญญาณเตือนใหม่เกี่ยวกับ AI ในการแฮ็ก
นักวิจัยของ Searchlight Cyber ใช้ GPT-5.6 Sol Ultra ของ OpenAI เพื่อค้นหาข้อบกพร่องในการเรียกใช้โค้ดจากระยะไกลในการตรวจสอบสิทธิ์ล่วงหน้าใน WordPress ในราคาเพียง 25 ดอลลาร์ เนื่องจากโบรกเกอร์ที่แสวงหาประโยชน์ต้องจ่ายเงินสูงถึง 500,000 ดอลลาร์สำหรับข้อบกพร่องดังกล่าว
การกอดใบหน้าเปิดเผยการละเมิดโดยเอเจนต์ AI อิสระในไปป์ไลน์ข้อมูล
Hugging Face กล่าวว่าระบบตัวแทน AI อัตโนมัติละเมิดโครงสร้างพื้นฐานการผลิต เปิดเผยชุดข้อมูลภายในและข้อมูลประจำตัวผ่านข้อบกพร่องในขั้นตอนการประมวลผลชุดข้อมูล

