ฮือฮา! พบมัลแวร์ Windows ตัวแรก "CLOSEDQUORUM" ให้ AI 4 ค่ายโหวตสั่งการโจมตีอัตโนมัติ


วันนี้ผมมีข่าวใหญ่ในวงการไซเบอร์ซิเคียวริตีมาเล่าให้ฟังครับ เมื่อทีมวิจัย Cisco Talos ได้ออกมาเปิดเผยข้อมูลสุดทึ่งเกี่ยวกับมัลแวร์ตัวใหม่บนระบบปฏิบัติการ Windows ที่ชื่อว่า CLOSEDQUORUM ความพิเศษของมันอยู่ตรงที่ มันไม่ได้รอคำสั่งจากเซิร์ฟเวอร์แฮกเกอร์ (C2 Server) แบบมัลแวร์ยุคเก่าอีกต่อไปแล้ว แต่มันใช้วิธีส่งข้อมูลไปถาม AI โมเดลพาณิชย์ถึง 4 ค่าย แล้ให้ AI ร่วมกัน "ลงมติโหวต" ว่าขั้นตอนต่อไปจะบุกรุกเครื่องเหยื่ออย่างไรดี

AI 4 ค่ายร่วมลงมติ มัลแวร์ทำงานยังไง?

มัลแวร์ตัวนี้ถูกค้นพบผ่านเครื่องมือ CAIRN (เครื่องมือ Open-source สำหรับแกะรอยมัลแวร์ใช้ AI) โดยเจ้า CLOSEDQUORUM จะดึงข้อมูลเบื้องต้นของเครื่องเหยื่อ เช่น ชื่อเครื่อง, เวอร์ชัน Windows และสิทธิ์ของผู้ใช้ (Admin) จากนั้นจะยิงคำถามพร้อมตัวเลือก 4 ข้อไปยัง AI ยอดนิยม 4 ตัว ได้แก่ DeepSeek, Qwen, Mistral และ Google Gemini

คำสั่งที่เปิดให้ AI เลือกลงมติ มีดังนี้ครับ

  1. Steal (ขโมยข้อมูล): ดูดข้อมูลรหัสผ่านในเครื่อง, รหัสที่เซฟในเบราว์เซอร์ (Chrome, Edge, Firefox) รวมถึงข้อมูลกระเป๋าเงินคริปโตอย่าง MetaMask และ Exodus
  2. Inject (ฝังโค้ด): แอบรันโค้ดอันตรายซ่อนไว้ในโปรแกรมอื่น
  3. Persist (ฝังตัวถาวร): สร้างทางลัดให้มัลแวร์แอบรันตัวเองใหม่ทุกๆ 60 วินาที ผ่าน Registry และ WMI โดยเนียนใช้ชื่อตระกูล Windows Update เพื่อหลบตาคนตรวจ
  4. Move (เคลื่อนย้าย): (ในเวอร์ชันทดสอบนี้ยังไม่ได้ใส่โค้ดทำงานไว้)
เมื่อ AI แต่ละค่ายตอบกลับมา มัลแวร์จะนับคะแนนโหวต คำสั่งไหนได้คะแนนเสียงข้างมาก มัลแวร์ก็จะลงมือทำคำสั่งนั้นทันที โดยแฮกเกอร์ไม่ต้องคอยกดสั่งเองเลย นั่งรอรับข้อมูลที่ขโมยมาและดูเหตุผลที่ AI เลือกสั่งการผ่านห้อง Discord Webhook สบายๆ

จุดอ่อนและสัญญาณเตือนภัย

แม้ฟังดูน่ากลัวเหมือนมัลแวร์ลอยฟ้าในหนังไซไฟ แต่ทาง Cisco Talos ระบุว่า มัลแวร์ตัวนี้ยังอยู่ในช่วงพัฒนา (ไฟล์ตัวอย่างที่ปล่อยออกมายอด API Key ยังเป็นคำว่าง ทำให้ยังทำงานจริงไม่ได้) อีกทั้งการพึ่งพา AI ภายนอกก็เป็นจุดอ่อนใหญ่ เพราะ AI อาจจะปฏิเสธคำสั่ง, จำกัดจำนวนการส่ง หรือตอบกลับมาในรูปแบบที่มัลแวร์อ่านไม่ออกก็ได้เช่นกัน

สิ่งที่ทีมไอทีมและคนฝั่ง Security ต้องจับตา

  • การเชื่อมต่อเน็ตแปลกๆ จากเครื่อง Windows ออกไปยัง AI Services หลายๆ ค่ายพร้อมกันในเวลาอันสั้น
  • การแอบเข้าถึงหน่วยความจำ LSASS หรือการสร้างไฟล์แปลกปลอมใน C:\Windows\Temp\
  • การส่งข้อมูลออกไปยัง Discord Webhook อย่างผิดสังเกต
นับว่าเป็นนวัตกรรมสายมืดที่ทำให้เราเห็นว่า AI กำลังถูกฝั่งแฮกเกอร์นำมาปรับใช้รวดเร็วแค่ไหนครับ

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก