Gen Digital เปิดเผยว่ามัลแวร์ประเภท Infostealer หลายตระกูลเริ่มขยายเป้าหมายมายัง AI Coding Agent ยอดนิยม เช่น Claude, Cursor, Codex, Cline, Continue และ OpenCode เพื่อขโมยข้อมูลที่จัดเก็บไว้ในเครื่องของนักพัฒนา จุดที่น่าสนใจคือเหตุการณ์นี้ไม่ได้เกิดจากช่องโหว่ใหม่ของตัว AI Agent แต่เป็นการที่มัลแวร์เดิมซึ่งแพร่ระบาดอยู่แล้วเพิ่มกฎสำหรับค้นหาไฟล์และโฟลเดอร์ของเครื่องมือ AI เหล่านี้เข้าไปในชุดคำสั่งที่มีอยู่
รายละเอียดการโจมตี
มัลแวร์ตระกูลที่พบว่ามีความสามารถนี้
Gen Digital ระบุมัลแวร์ Infostealer หลายตระกูลบน Windows ที่ปรับตัวมาเก็บข้อมูลจาก AI Coding Agent ได้แก่ Amatera ซึ่งมุ่งเป้า Cline และ Continue, Remus ซึ่งมุ่งเป้า Claude, Cursor และ OpenCode รวมถึง CallbackBeaver ที่ตรวจพบตัวอย่างมากกว่า 5,000 รายการในรอบ 30 วัน มุ่งเป้าเฉพาะ Cursor และ Claude นอกจากนี้ยังพบ BeeStealer, STG Stealer, HydraStealer, APEX Stealer และ Otter Stealer ที่มีความสามารถใกล้เคียงกัน ส่วนบน macOS พบ Djinn Stealer ที่มุ่งเป้าเครื่องมือ AI หลายตัว รวมถึง Claude, Codex, Gemini, Cline, OpenCode และ Kilo
ข้อมูลที่ตกเป็นเป้าหมาย
มัลแวร์กลุ่มนี้มุ่งเก็บข้อมูลสำคัญที่จัดเก็บไว้ในเครื่องของผู้ใช้งาน AI Coding Agent ครอบคลุม 4 ประเภทหลัก:
- ข้อมูลยืนยันตัวตน: Access Token, Refresh Token และข้อมูล Session
- ไฟล์ตั้งค่า: ไฟล์ MCP (Model Context Protocol) ที่มี API Key, Endpoint, Header และ Environment Variable
- ข้อมูลการสนทนา: Prompt History และ Transcript ที่อาจเผย Source Code, ชื่อ Host ภายใน หรือรายละเอียดการ Deploy ระบบ
- ข้อมูลโปรเจกต์: Credential ของบริการที่เชื่อมต่อ เช่น Source Control, ระบบ Ticketing และทรัพยากร Cloud
กลไกที่ทำให้ภัยคุกคามนี้ขยายตัวได้เร็ว
จุดสำคัญที่ทำให้แนวโน้มนี้น่ากังวลคือมัลแวร์หลายตัวใช้ กฎการค้นหาไฟล์แบบ Remote-Managed ที่กำหนดโฟลเดอร์ ชื่อไฟล์ ฐานข้อมูล นามสกุลไฟล์ และขอบเขตการค้นหาจากระยะไกล การเพิ่มเป้าหมายใหม่อย่าง AI Coding Agent จึงทำได้เพียงการอัปเดตค่า Configuration ไปยังเครื่องที่ติดมัลแวร์อยู่แล้ว โดยไม่จำเป็นต้องพัฒนามัลแวร์ตัวใหม่หรือหาช่องทางเข้าระบบเพิ่มเติม ซึ่งหมายความว่าเครื่องที่ติดมัลแวร์ตระกูลเหล่านี้มาก่อนหน้านี้แล้ว อาจถูกดึงข้อมูล AI Agent ออกไปได้ทันทีโดยไม่ต้องมีการติดเชื้อรอบใหม่
ผลกระทบที่อาจเกิดขึ้น
- นักพัฒนาและทีม DevOps ที่ใช้ AI Coding Agent เป็นเครื่องมือทำงานประจำวันมีความเสี่ยงถูกขโมย Token และ Credential ที่เชื่อมต่อกับระบบ Cloud, Source Control และบริการภายในองค์กรโดยตรง
- Prompt History ที่รั่วไหลอาจเผยข้อมูลอ่อนไหว เช่น Source Code, สถาปัตยกรรมระบบ หรือรายละเอียด Infrastructure ที่ผู้โจมตีสามารถนำไปใช้วางแผนโจมตีขั้นต่อไปได้อย่างแม่นยำขึ้น
- เนื่องจากอาศัยฐานมัลแวร์ที่แพร่หลายอยู่แล้วเป็นช่องทาง แนวโน้มนี้มีโอกาสขยายตัวเร็วกว่าภัยคุกคามที่ต้องพัฒนาเทคนิคใหม่ทั้งหมด เพราะผู้โจมตีเพียงปรับ Configuration ของมัลแวร์เดิม
- องค์กรที่ไม่มีการควบคุมสิทธิ์การเข้าถึงของ MCP หรือ AI Agent อย่างรัดกุมมีความเสี่ยงสูงกว่า เนื่องจาก Token ที่ถูกขโมยอาจมีสิทธิ์เข้าถึงกว้างเกินความจำเป็น
สิ่งที่องค์กรควรทำ
- ตรวจสอบรายการ AI Coding Agent ที่ใช้งานอยู่ในองค์กรทั้งหมด และทบทวนวิธีที่แต่ละเครื่องมือจัดเก็บข้อมูล Token และ Credential ในเครื่อง
- เปลี่ยนมาใช้ระบบจัดเก็บ Credential ที่ปลอดภัยของระบบปฏิบัติการ (OS-Protected Credential Storage) แทนการเก็บเป็นไฟล์ Plaintext
- ใช้ API Token แบบอายุสั้น (Short-Lived) และจำกัดขอบเขตสิทธิ์ให้แคบที่สุดเท่าที่จำเป็น พร้อมจำกัดสิทธิ์ของเครื่องมือ MCP ให้ครอบคลุมเฉพาะงานที่ต้องใช้จริง
- หากตรวจพบสัญญาณการติดมัลแวร์ ให้ Revoke Session ของ AI Agent ทันทีและหมุนเวียน Credential ที่เชื่อมต่อทั้งหมด โดยไม่รอผลการตรวจสอบให้แล้วเสร็จก่อน พร้อมคงการใช้ Multi-Factor Authentication แม้จะมีความเสี่ยงเรื่อง Token ถูกขโมยก็ตาม
- หลีกเลี่ยงการใช้เทคนิค ClickFix ซอฟต์แวร์ Crack และตัวติดตั้งที่ไม่เป็นทางการ ซึ่งเป็นช่องทางแพร่ระบาดหลักของมัลแวร์ตระกูลนี้
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำนโยบายเฉพาะสำหรับการใช้งาน AI Coding Agent ในองค์กร
กำหนดมาตรฐานการจัดเก็บ Token, ขอบเขตสิทธิ์ที่อนุญาต และกระบวนการตรวจสอบความปลอดภัยก่อนอนุมัติให้ทีมพัฒนาใช้เครื่องมือ AI ตัวใหม่
2. เสริมการตรวจสอบพฤติกรรมที่ผิดปกติของ Endpoint นักพัฒนา
เนื่องจากมัลแวร์กลุ่มนี้อาศัยฐานการติดเชื้อเดิม การตรวจจับพฤติกรรมต้องสงสัยบนเครื่อง Endpoint ของนักพัฒนาจึงมีความสำคัญไม่น้อยไปกว่าการป้องกันช่องทางเข้าใหม่
3. อบรมนักพัฒนาให้ตระหนักว่าข้อมูลจาก AI Agent เป็นเป้าหมายมูลค่าสูง
เนื่องจาก Prompt History และไฟล์ MCP อาจไม่ได้ถูกมองว่าเป็นข้อมูลอ่อนไหวในสายตาผู้ใช้ทั่วไป การอบรมควรเน้นย้ำว่าข้อมูลเหล่านี้เทียบเท่า Credential สำคัญ
4. ติดตามรายงานภัยคุกคามเกี่ยวกับมัลแวร์ตระกูลที่กล่าวถึงอย่างต่อเนื่อง
เนื่องจากมัลแวร์เหล่านี้ปรับ Configuration ได้รวดเร็ว รายชื่อเครื่องมือ AI ที่ตกเป็นเป้าหมายมีแนวโน้มขยายเพิ่มขึ้นในอนาคต
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้ตอกย้ำแนวโน้มที่ TXEC ติดตามมาอย่างต่อเนื่องว่า AI Coding Agent กำลังกลายเป็นส่วนหนึ่งของ Attack Surface องค์กร ไม่ต่างจากเครื่องมือพัฒนาซอฟต์แวร์อื่น แต่ยังขาดมาตรฐานการรักษาความปลอดภัยที่ชัดเจนเท่าเครื่องมือดั้งเดิม การที่ผู้โจมตีสามารถขยายเป้าหมายได้เพียงปรับ Configuration ของมัลแวร์เดิมยิ่งสะท้อนว่าองค์กรไม่ควรรอให้เกิดช่องโหว่เฉพาะของ AI Agent ก่อนจึงเริ่มป้องกัน แต่ควรถือว่า Token และข้อมูลที่เกี่ยวข้องกับ AI Agent เป็นทรัพย์สินที่ต้องปกป้องระดับเดียวกับ Credential ของระบบ Production ตั้งแต่วันแรกที่นำมาใช้งาน
องค์กรไทยที่มีทีมพัฒนาซอฟต์แวร์นำ AI Coding Agent มาใช้เพิ่มผลิตภาพควรเร่งทบทวนว่ามีการควบคุมสิทธิ์ MCP และการจัดเก็บ Token อย่างรัดกุมเพียงพอหรือไม่ เพราะความเสียหายจากการรั่วไหลของ Prompt History หรือ Credential ที่เชื่อมต่อ อาจขยายผลไปถึงระบบ Production ได้โดยตรงหากไม่มีการจำกัดขอบเขตสิทธิ์ไว้ล่วงหน้า
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Gen Digital ]