AI สายมืด WormGPT และ FraudGPT ภัยคุกคามรูปแบบใหม่จาก Generative AI
หลังจากที่โลกได้รู้จักกับความสามารถของ ChatGPT จาก OpenAI และ Bard จาก Google ที่เข้ามาเปลี่ยนโฉมหน้าการทำงานในหลายอุตสาหกรรม แต่ในมุมมืดของโลกอินเทอร์เน็ต กลุ่มอาชญากรไซเบอร์ก็ได้พัฒนาเทคโนโลยีที่คล้ายคลึงกันขึ้นมาเพื่อใช้ในทางที่ผิด โดยการสร้าง Large Language Models (LLMs) หรือโมเดลภาษาขนาดใหญ่ที่ถูกปลดล็อกข้อจำกัดด้านจริยธรรม เพื่อใช้เป็นเครื่องมือในการโจมตีทางไซเบอร์ที่มีประสิทธิภาพสูงขึ้น
โดยปกติแล้ว AI จากบริษัทชั้นนำจะมี "Guardrails" หรือระบบป้องกันความปลอดภัยที่คอยสกัดกั้นไม่ให้ผู้ใช้สร้างเนื้อหาที่เป็นอันตราย เช่น การเขียนโค้ดมัลแวร์หรือการสร้างข้อความสร้างความเกลียดชัง แต่ AI สายมืดเหล่านี้ถูกออกแบบมาเพื่อทำลายกำแพงเหล่านั้นทิ้งทั้งหมด
ทำความรู้จักกับ WormGPT และ FraudGPT
จากการเฝ้าระวังของนักวิจัยด้านความปลอดภัย พบว่ามีแชทบอทสองตัวที่ถูกโฆษณาอย่างแพร่หลายใน Dark Web และช่องทาง Telegram ได้แก่ WormGPT และ FraudGPT ซึ่งมีจุดประสงค์การใช้งานที่แตกต่างกันเล็กน้อยดังนี้:
- WormGPT: ถูกพัฒนาขึ้นโดยใช้พื้นฐานจาก GPT-J ซึ่งเป็นโมเดลแบบ Open Source ของกลุ่ม EleutherAI จุดเด่นคือการไม่มีข้อจำกัดเรื่องจำนวนตัวอักษรและการจัดรูปแบบโค้ด ทำให้มันกลายเป็นเครื่องมือชั้นยอดในการสร้างอีเมล Phishing (การหลอกลวงทางอีเมลเพื่อขโมยข้อมูล) ที่มีความแนบเนียนและโน้มน้าวใจสูง แม้แต่ผู้ร้ายที่ไม่มีทักษะภาษาอังกฤษก็สามารถสร้างข้อความที่ดูเป็นมืออาชีพได้
- FraudGPT: ถูกนำเสนอในฐานะเครื่องมือที่ทรงพลังกว่า โดยอ้างว่าสามารถสร้างมัลแวร์ที่ตรวจจับไม่ได้ ค้นหาช่องโหว่ของระบบ และสร้างข้อความสำหรับหลอกลวงออนไลน์ โดยมีการเรียกเก็บค่าบริการเป็นรายเดือนประมาณ 200 ดอลลาร์ หรือรายปี 1,700 ดอลลาร์

การวิเคราะห์ความน่าเชื่อถือและประสิทธิภาพจริง
แม้จะมีการโฆษณาอย่างดุเดือด แต่นักวิจัยจากบริษัทความปลอดภัยอย่าง Check Point และ SlashNext ตั้งข้อสังเกตว่าอาจมีการ "หลอกกันเอง" ในหมู่มิจฉาชีพ เนื่องจากในโลก Dark Web มักมีการขายสินค้าที่ไม่มีอยู่จริงหรือใช้งานไม่ได้จริง อย่างไรก็ตาม มีหลักฐานว่า WormGPT น่าจะเป็นเครื่องมือที่มีตัวตนอยู่จริงและใช้งานได้ในระดับหนึ่ง
ในด้านประสิทธิภาพ นักวิจัยระบุว่า AI เหล่านี้อาจไม่ได้มีความสามารถเหนือกว่า ChatGPT หรือ Bard ในเชิงเทคนิค แต่ความน่ากลัวอยู่ที่การ "ปลดล็อกข้อจำกัด" ทำให้ผู้ไม่หวังดีเข้าถึงการสร้างเครื่องมือโจมตีได้ง่ายขึ้น โดยไม่ต้องมีความรู้ด้านการเขียนโปรแกรมขั้นสูง
| คุณสมบัติ | AI กระแสหลัก (เช่น ChatGPT, Bard) | AI สายมืด (เช่น WormGPT, FraudGPT) |
|---|---|---|
| ระบบความปลอดภัย | มี Guardrails ป้องกันเนื้อหาอันตราย | ไม่มีข้อจำกัดด้านจริยธรรมและกฎความปลอดภัย |
| วัตถุประสงค์หลัก | ช่วยทำงาน เพิ่มประสิทธิภาพการสร้างสรรค์ | สนับสนุนกิจกรรมผิดกฎหมายและการโจมตีไซเบอร์ |
| การเข้าถึง | เปิดสาธารณะ/สมัครสมาชิกทั่วไป | ขายผ่าน Dark Web และ Telegram |
| ความสามารถเด่น | วิเคราะห์ข้อมูล, เขียนบทความ, ช่วยเขียนโค้ด | สร้างอีเมล Phishing, เขียนมัลแวร์, หาช่องโหว่ระบบ |
ข้อเท็จจริงสำคัญ
- การลดกำแพงทักษะ: AI สายมืดช่วยให้แฮกเกอร์มือใหม่สามารถสร้างการโจมตีที่ซับซ้อนได้โดยไม่ต้องเชี่ยวชาญภาษาหรือการเขียนโค้ด
- คำเตือนจากหน่วยงานรัฐ: ทั้ง FBI และ Europol ได้ออกคำเตือนว่า Generative AI จะถูกนำมาใช้ในการปลอมแปลงตัวตนและทำ Social Engineering (การหลอกล่อทางจิตวิทยา) ได้รวดเร็วขึ้น
- กลโกงซ้อนกลโกง: มีการใช้ชื่อ AI ดังๆ เช่น ChatGPT หรือ Midjourney มาสร้างโฆษณาปลอมเพื่อหลอกให้คนดาวน์โหลดมัลแวร์ขโมยรหัสผ่าน
- ความผิดพลาดของ AI: พบกรณีมิจฉาชีพใช้ AI ช่วยเขียนข้อความหลอกลวง แต่ลืมลบข้อความตอบกลับของ AI ที่ระบุว่า "ในฐานะโมเดลภาษา ฉันไม่มีความรู้สึกเหมือนมนุษย์" ทำให้ถูกจับได้
คำถามที่พบบ่อย
WormGPT และ FraudGPT แตกต่างจาก ChatGPT อย่างไร?
ความแตกต่างหลักคือ "จริยธรรมและข้อจำกัด" ขณะที่ ChatGPT จะปฏิเสธคำขอที่เกี่ยวข้องกับการสร้างมัลแวร์หรือการหลอกลวง แต่ WormGPT และ FraudGPT ถูกสร้างมาเพื่อตอบสนองคำขอเหล่านั้นโดยเฉพาะเพื่อใช้ในอาชญากรรมไซเบอร์
AI เหล่านี้สามารถสร้างมัลแวร์ที่ตรวจจับไม่ได้จริงหรือไม่?
แม้ผู้พัฒนาจะอ้างเช่นนั้น แต่นักวิจัยระบุว่าในปัจจุบัน AI เหล่านี้ยังไม่สามารถสร้างมัลแวร์ที่เหนือกว่าสิ่งที่นักพัฒนาทั่วไปทำได้ ความสามารถของมันยังอยู่ในระดับเริ่มต้นและอาจมีการโฆษณาเกินจริง
เราจะป้องกันตัวเองจากภัยคุกคามที่ใช้ AI ได้อย่างไร?
ควรระมัดระวังการคลิกลิงก์หรือดาวน์โหลดไฟล์จากอีเมลที่ไม่รู้จัก แม้ว่าข้อความจะดูเป็นทางการและแนบเนียนเพียงใดก็ตาม เนื่องจาก AI สามารถช่วยให้มิจฉาชีพเขียนอีเมลหลอกลวงได้เหมือนเจ้าของบริษัทหรือผู้บริหารจริงๆ
มีการใช้ AI ในการหลอกลวงรูปแบบอื่นอีกหรือไม่?
มีครับ เช่น การสร้างโฆษณาปลอมเพื่อหลอกให้ติดตั้งซอฟต์แวร์ขโมยข้อมูล หรือการใช้ AI ในการทำ Romance Scam (หลอกให้รัก) ซึ่งบางครั้งมิจฉาชีพเผลอทิ้งร่องรอยข้อความที่ AI สร้างขึ้นไว้ในบทสนทนา


