งานวิจัย Ghostjacking ที่นำเสนอใน DEF CON 34 ชี้ว่า AI Agent ซึ่งอ่าน log และ alert จากระบบองค์กรอาจตีความข้อความที่ผู้โจมตีแทรกไว้เป็นคำสั่ง แล้วใช้สิทธิ์ที่มีอยู่ดำเนินการต่อได้ นี่ทำให้ความปลอดภัย AI Agent ต้องครอบคลุมทั้งข้อมูลนำเข้า สิทธิ์การทำงาน และจุดที่มนุษย์อนุมัติ

Tenet Security สาธิตในห้องทดลองกับการเชื่อมต่อ Cloudflare, Datadog และ Sentry โดยอาศัยข้อมูลภายนอกที่ถูกบันทึกเข้าเครื่องมือเหล่านี้ ก่อนให้ AI อ่านเพื่อวิเคราะห์เหตุการณ์ รายงานของ SecurityWeek ระบุว่าการสาธิตทำให้ AI เปลี่ยนการตั้งค่าหรือเรียกคำสั่งที่ได้รับอนุญาตอยู่แล้ว อย่างไรก็ดี หลักฐานนี้เป็นงานทดสอบ ไม่ใช่การยืนยันว่ามีองค์กรถูกโจมตีจริงตามจำนวนที่ผู้วิจัยประเมิน

ความปลอดภัย AI Agent ต้องแยก “ข้อมูล” ออกจาก “คำสั่ง”

ปัญหาไม่ได้อยู่ที่ log เป็นอันตรายเสมอไป แต่อยู่ที่ AI อาจอ่านข้อมูลจากภายนอกและมีสิทธิ์สั่งงานระบบเดียวกัน หากไม่มีชั้นควบคุม ข้อความใน ticket, error report หรือ alert จึงอาจกลายเป็นคำสั่งโดยไม่ตั้งใจ องค์กรควรกำหนดให้ข้อมูลที่ AI อ่านเป็นข้อมูลไม่น่าเชื่อถือโดยค่าเริ่มต้น และตรวจทุกการกระทำแยกจากคำตอบของ AI

เลือกความอัตโนมัติให้เหมาะกับความเสี่ยง

| ทางเลือก | ประโยชน์ | ข้อจำกัด | งานติดตั้งและต้นทุน |

|---|---|---|---|

| อัตโนมัติเต็มรูปแบบ | ตอบสนองเร็ว ลดงานซ้ำของทีม | ผลกระทบสูงหาก AI ถูกหลอก และตรวจย้อนหลังยาก | เริ่มใช้ง่าย แต่ต้นทุนแฝงด้านเฝ้าระวังและรับมือเหตุสูง |

| ให้คนอนุมัติคำสั่งสำคัญ | ลดโอกาสเปลี่ยน DNS รันคำสั่ง หรือส่งข้อมูลโดยไม่ตั้งใจ | งานช้าลง และผู้อนุมัติต้องเห็นบริบทที่เพียงพอ | ต้นทุนปานกลางจากการออกแบบ workflow และบันทึกการอนุมัติ |

| แยก AI ใน sandbox และจำกัดเครือข่าย | จำกัดความเสียหายแม้ AI ตัดสินใจผิด | ต้องออกแบบสิทธิ์และสภาพแวดล้อมเพิ่ม | ลงทุนเริ่มต้นสูงกว่า แต่เหมาะกับระบบสำคัญและการใช้งานระยะยาว |

การประเมินต้นทุนเป็นเชิงคุณภาพ โดยสมมติว่าองค์กรมีระบบ monitoring และ AI coding assistant อยู่แล้ว ค่าใช้จ่ายจริงขึ้นกับจำนวนระบบที่เชื่อมต่อ ระดับสิทธิ์ และข้อกำกับข้อมูล

เช็กลิสต์ก่อนให้ AI อ่าน Log

  • ทำบัญชีว่า AI อ่านข้อมูลจากที่ใดและเรียกเครื่องมือใดได้บ้าง
  • แยกสิทธิ์อ่าน วิเคราะห์ และเปลี่ยนแปลงระบบออกจากกัน
  • บังคับให้คนอนุมัติการเปลี่ยน DNS การรันคำสั่ง และการส่งข้อมูลออก
  • จำกัด outbound network และ secret ที่ AI มองเห็น
  • ทดสอบด้วย log หรือ ticket ที่มีคำสั่งแฝงในสภาพแวดล้อมจำลอง
  • เก็บบันทึกทั้งข้อมูลต้นทาง คำตอบ การเรียกเครื่องมือ และผู้อนุมัติ

สำหรับองค์กรขนาดเล็กถึงกลาง จุดเริ่มต้นที่สมดุลคือให้ AI สรุปเหตุการณ์แบบอ่านอย่างเดียว แล้วเพิ่มสิทธิ์ทีละงานหลังผ่านการทดสอบ ส่วนระบบที่แตะข้อมูลลูกค้า โครงสร้างพื้นฐาน หรือ production ควรใช้ sandbox ร่วมกับการอนุมัติโดยมนุษย์

แหล่งข้อมูลและเครดิต

  • [Tenet Security: GhostJacking Attacks: Half of the Fortune 500 Run These Tools (9 สิงหาคม 2026)](https://tenetsecurity.ai/blog/ghostjacking-attacks-agentic-kill-chain/) — งานวิจัยต้นฉบับและคำแนะนำการลดความเสี่ยง
  • [SecurityWeek: “Ghostjacking” Attack Uses Poisoned Logs to Turn AI Agents Bad (10 สิงหาคม 2026)](https://www.securityweek.com/ghostjacking-attack-uses-poisoned-logs-to-turn-ai-agents-bad/) — รายงานอิสระเกี่ยวกับการสาธิต
  • ภาพประกอบสร้างด้วย AI โดย Zone-Idea

[อ่านข่าวและบทความเพิ่มเติมจาก Zone-Idea](https://zoneidea.co.th/news)