นักวิจัย Eddie Zhang จาก Project Black ทดสอบการใช้ Local AI โมเดลปรับแต่ง Credential Dumper ที่กำหนดเป้าหมาย LSASS บน Windows จนสามารถเลี่ยงการตรวจจับจาก EDR ได้สำเร็จในสภาพแวดล้อมห้องทดลอง ด้วยการใช้โมเดล Open-Weight ที่ไม่มี Guardrail เข้มงวด การค้นพบนี้ชี้ให้เห็นว่า AI ที่ทำงานแบบ Local โดยไม่ต้องส่งข้อมูลออกภายนอกอาจลดทอนอุปสรรคด้านทักษะในการพัฒนาเครื่องมือโจมตีเฉพาะสภาพแวดล้อมได้อย่างมีนัยสำคัญ
รายละเอียดการโจมตี
โมเดล AI ที่ถูกทดสอบและผลลัพธ์
การทดสอบเริ่มจากโมเดลเชิงพาณิชย์ได้แก่ Claude Opus 5, Opus 4.8 และ Sonnet 5 ซึ่งปฏิเสธคำขอทันทีแม้นักวิจัยจะได้รับการอนุมัติผ่าน Anthropic Cyber Verification Program DeepSeek v4 Flash 0731 สามารถสร้าง Executable ที่ทำงานได้แต่ยังถูก EDR ตรวจจับ และเมื่อถูกขอให้ปรับแต่งให้ซ่อนเร้นยิ่งขึ้น โมเดลก็เริ่มแสดง Safety Guardrail
โมเดลที่สำเร็จคือ Qwen 3.8 27B รุ่นที่ชุมชนดัดแปลงและถอด Guardrail ออก โดยสามารถสร้างเครื่องมือที่ผ่าน EDR ทั้ง 2 ตัวได้สำเร็จหลังจากคำขอเพียงครั้งเดียวว่า "ทำให้ Executable นี้ซ่อนเร้นยิ่งขึ้น"
กลไก LSASS Credential Dumping
LSASS (Local Security Authority Subsystem Service) เป็นกระบวนการหลักของ Windows ที่เก็บข้อมูล Authentication ในรูปแบบ Hash และ Token ซึ่งผู้โจมตีที่มีสิทธิ์ Administrator หรือ SYSTEM สามารถดึงออกมาใช้สำหรับ Lateral Movement ได้โดยไม่ต้องรู้รหัสผ่านจริง เทคนิคนี้ถูกจัดหมวดหมู่ใน MITRE ATT&CK เป็น T1003.001 (Credential Access - LSASS Memory)
เทคนิค EDR Evasion ที่ AI สร้างขึ้น
โมเดล Qwen ปรับแต่ง Credential Dumper โดยเปลี่ยนพฤติกรรมการเปิด Process ให้ดูเป็นธรรมชาติมากขึ้น ลดระดับสิทธิ์ที่ร้องขอต่อ Target Process ให้ต่ำกว่าเกณฑ์ที่ EDR ติดธง แทรก Randomized Delay ระหว่างการสร้าง Minidump เพื่อทำลาย Pattern เชิงเวลา เปลี่ยนชื่อไฟล์ Output และ Storage Path และลบ Embedded String ออกจาก Binary เพื่อกำจัดลายเซ็นที่รู้จัก
กลไกที่ AI ใช้หลบเลี่ยงการตรวจจับ
EDR สมัยใหม่ใช้การวิเคราะห์ความสัมพันธ์เชิงพฤติกรรมแทนการพึ่งพาลายเซ็นเพียงอย่างเดียว ได้แก่ Process Ancestry ที่น่าสงสัย การร้องขอ Handle ด้วยสิทธิ์สูง ลายเซ็นเครื่องมือที่รู้จัก รูปแบบการสร้าง Dump File และลำดับพฤติกรรมที่น่าสงสัยเชิงเวลา โมเดล AI สามารถระบุและปรับแต่งเพื่อหลบเลี่ยงจุดตรวจสอบเหล่านี้ได้โดยอาศัยความรู้ที่ฝังอยู่ใน Training Data
ข้อจำกัดของการวิจัย
การทดสอบดำเนินการในสภาพแวดล้อมห้องทดลองที่ควบคุม ทดสอบกับ EDR เพียง 2 ผลิตภัณฑ์ที่ไม่เปิดเผยชื่อ และผลลัพธ์อาจไม่สะท้อนสภาพแวดล้อมองค์กรจริงที่มีการป้องกันหลายชั้น อย่างไรก็ตาม ประเด็นที่สำคัญคือ AI สามารถทำสิ่งนี้ได้โดยไม่ต้องส่งข้อมูลออกภายนอก ทำให้ยากต่อการตรวจจับผ่าน Network Monitoring
ผลกระทบที่อาจเกิดขึ้น
- ลดอุปสรรคด้านทักษะของผู้โจมตี — ผู้โจมตีที่ไม่มีความเชี่ยวชาญด้าน Malware Development อาจสร้างเครื่องมือ EDR Evasion เฉพาะสภาพแวดล้อมได้ด้วยการโต้ตอบกับ AI เพียงไม่กี่ครั้ง
- การโจมตีแบบ Local ตรวจจับยาก — เนื่องจาก Local AI ทำงานบนเครื่องผู้โจมตีโดยไม่ส่ง Traffic ออกภายนอก เครื่องมือ Network-Based Detection ไม่สามารถตรวจจับกระบวนการพัฒนาเครื่องมือโจมตีนี้ได้
- ความเสี่ยงต่อ Credential Theft เพิ่มขึ้น — หาก Credential ของผู้ใช้ระดับ Admin หรือ Service Account ถูกขโมยจาก LSASS ผู้โจมตีสามารถเคลื่อนที่ในเครือข่ายได้โดยไม่ต้องทราบรหัสผ่านจริง
- แรงกดดันต่อ EDR Vendors เพิ่มสูง — Behavioral Detection Rules ที่ใช้อยู่ในปัจจุบันอาจต้องได้รับการทบทวนอย่างต่อเนื่องเพื่อรับมือกับ AI-Generated Evasion Techniques ที่ปรับแต่งได้อย่างรวดเร็ว
สิ่งที่องค์กรควรทำ
- เปิดใช้งาน LSASS Protection — เปิด Attack Surface Reduction (ASR) Rules สำหรับ LSASS Credential Stealing พร้อม Tamper Protection และตั้งค่า LSASS ให้ทำงานในโหมด Protected Process Light (PPL)
- ใช้งาน Windows Credential Guard — Deploy Credential Guard เพื่อแยก LSASS Memory ออกจาก Kernel และป้องกันการเข้าถึงจากกระบวนการทั่วไป ซึ่งเป็นมาตรการที่มีประสิทธิภาพสูงสุดในการป้องกัน LSASS Dumping
- จำกัดสิทธิ์ Local Administrator — ลด Local Admin Rights ให้เหลือเฉพาะบัญชีที่จำเป็น แยกบัญชีสำหรับงาน Privileged ออกจากบัญชีใช้งานทั่วไป และใช้ Unique Credential ต่อระบบ
- เฝ้าระวัง LSASS Access Pattern — ตรวจสอบ Event Log สำหรับการเข้าถึง LSASS ที่ผิดปกติ โดยเฉพาะ Handle Request ที่มา Process ที่ไม่คาดคิด และพิจารณาใช้ Microsoft Defender for Endpoint ที่มี LSASS Dump Detection
แนวทางลดความเสี่ยงระยะยาว
- นโยบายการใช้งาน Open-Weight AI ในองค์กร — กำหนดนโยบายที่ชัดเจนเกี่ยวกับการติดตั้งและใช้งาน Local AI Model บนอุปกรณ์องค์กร โดยเฉพาะโมเดลที่ดาวน์โหลดจากแหล่งที่ดัดแปลง Guardrail ออก และพิจารณา Application Whitelisting เพื่อจำกัดการรัน AI Runtime ที่ไม่ได้รับอนุมัติ
- ยกระดับ Defense-in-Depth สำหรับ Privileged Access — ไม่ควรพึ่งพา EDR เพียงชั้นเดียวในการป้องกัน LSASS ควรเสริมด้วย Privileged Access Workstation (PAW), Just-In-Time Admin Access และ Multi-Factor Authentication สำหรับทุก Privileged Session เพื่อลดผลกระทบหาก EDR ถูกเลี่ยง
- ปรับปรุง Threat Intelligence สำหรับ AI-Assisted Attack — ติดตามงานวิจัยด้าน AI Security Evasion อย่างต่อเนื่อง และอัปเดต Detection Rules ใน SIEM/EDR ให้ครอบคลุม Evasion Pattern ใหม่ที่ถูกเผยแพร่ในชุมชนวิจัย เพื่อให้องค์กรสามารถตอบสนองได้ก่อนที่เทคนิคเหล่านี้จะถูกนำไปใช้จริงในวงกว้าง
- ทดสอบ EDR ด้วย Adversarial Simulation — ดำเนินการ Purple Team Exercise หรือ Red Team Testing ที่รวมเทคนิค AI-Generated EDR Evasion เพื่อวัดประสิทธิภาพการป้องกันจริง และปรับ Tuning Detection Rules ให้สอดคล้องกับภัยคุกคามที่พัฒนาขึ้น
วิเคราะห์ในมุมมองจาก TXEC
งานวิจัยของ Project Black เน้นย้ำความจริงที่ว่า AI ไม่ได้เป็นเพียงเครื่องมือป้องกันเท่านั้น แต่ยังเป็นตัวเร่งสำหรับฝั่งผู้โจมตีด้วย สิ่งที่น่ากังวลโดยเฉพาะคือลักษณะการทำงานแบบ Local ที่ไม่ต้องอาศัย Internet Connection ทำให้กระบวนการพัฒนาเครื่องมือโจมตีเกิดขึ้นในพื้นที่ที่ไม่ถูกมอนิเตอร์ ในขณะที่โมเดลเชิงพาณิชย์ชั้นนำแสดงให้เห็นว่า Safety Guardrail ยังทำงานได้ดีในการป้องกันการใช้งานในทางที่ผิด โมเดล Open-Weight ที่ผ่านการดัดแปลงกลับพิสูจน์ว่าเป็นช่องโหว่ที่สำคัญในระบบนิเวศ AI ปัจจุบัน
สำหรับองค์กรในประเทศไทย ประเด็นที่เร่งด่วนที่สุดคือการตรวจสอบว่า LSASS Protection Mechanisms ได้รับการเปิดใช้งานครบถ้วนหรือไม่ เพราะ Credential Dumping จาก LSASS ยังคงเป็นเทคนิคที่แพร่หลายในทุก Ransomware Campaign และ APT Operation ที่พบในภูมิภาค การเข้าถึง LSASS เพียงครั้งเดียวอาจนำไปสู่การยึดครองโดเมนทั้งหมดได้ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurity News, Project Black Research ]