แคมเปญที่เพิ่งมีการบันทึกไว้สองแคมเปญบ่งชี้ว่า AI กำลังเปลี่ยนจากผู้ช่วยของผู้โจมตีไปสู่ผู้ปฏิบัติการอัตโนมัติ มีรายงานว่า GTG-1002 ใช้ AI agents จัดการ 80%-90% ของภารกิจจารกรรม ขณะที่สปายแวร์ Android ที่ขับเคลื่อนด้วย AI อย่าง PromptSpy ใช้ AI เพื่อปรับการโจมตีตามสิ่งที่ปรากฏบนหน้าจอของเหยื่อ เมื่อรวมกันแล้ว ทั้งสองแสดงให้เห็นถึงการเปลี่ยนแปลงที่มีความสำคัญต่อผู้ใช้โทรศัพท์ทั่วไป ไม่ใช่แค่รัฐบาลและบริษัทขนาดใหญ่เท่านั้น

บทความนี้จะแยกแยะว่าสิ่งที่รายงานระบุไว้คืออะไร อะไรที่ยังไม่ชัดเจน และการป้องกันใดที่สมจริงสำหรับผู้ใช้มือถือทั่วไป

GTG-1002 และ PromptSpy ทำอะไรจริง ๆ

ตามรายงานต้นทาง GTG-1002 ใช้ AI agents สำหรับ 80%-90% ของภารกิจจารกรรม ประเด็นสำคัญไม่ใช่เปอร์เซ็นต์ที่แน่นอน แต่เป็นการแบ่งงาน: AI จัดการงานปฏิบัติการroutine ส่วนใหญ่ ซึ่งบ่งชี้ว่าผู้ปฏิบัติการที่เป็นมนุษย์อาจจำเป็นเพียงสำหรับการดูแลและตัดสินใจในเรื่องสำคัญเท่านั้น สรุปจากต้นทางไม่ได้ลงรายละเอียดเพิ่มเติม ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเป้าหมายหรือเครื่องมือ

PromptSpy อยู่ในอีกปลายหนึ่งของสเปกตรัม เป็นภัยคุกคาม Android ที่ใช้ AI เพื่อปรับพฤติกรรมตามเนื้อหาบนหน้าจอ แทนที่จะทำตามสคริปต์ที่กำหนดไว้ มันอ่านสิ่งที่อยู่ตรงหน้าและปรับตัว

จุดร่วมคือความเป็นอัตโนมัติ มัลแวร์แบบดั้งเดิมทำตามที่ผู้เขียนกำหนดไว้ล่วงหน้า แคมเปญเหล่านี้ชี้ไปสู่การโจมตีที่ตัดสินใจได้ทันที ซึ่งสามารถทำให้ยืดหยุ่นและคาดเดาได้ยากขึ้น

สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้น ก่อนหน้านี้มีการรายงานว่า แฮกเกอร์จีนใช้ AI โอเพนซอร์สในการโจมตีไต้หวัน และ แฮกเกอร์เกาหลีเหนือหันมาใช้ AI เพื่อการโจมตีไซเบอร์ที่ชาญฉลาดขึ้น GTG-1002 และ PromptSpy เพิ่มข้อมูลอีกสองจุด

PromptSpy ปรับตัวตามสิ่งที่อยู่บนหน้าจอของคุณได้อย่างไร

มัลแวร์บนมือถือส่วนใหญ่ล้มเหลวเมื่ออินเทอร์เฟซเปลี่ยนแปลง ปุ่มย้ายตำแหน่ง เมนูเปลี่ยนชื่อ ผู้ผลิตโทรศัพท์ใช้เลย์เอาต์ที่แตกต่าง และการโจมตีที่ใช้สคริปต์ก็ล้มเหลว AI ที่รับรู้หน้าจอเปลี่ยนสมการนี้

จากรายงาน PromptSpy ใช้ AI เพื่อตีความเนื้อหาบนหน้าจอแล้วตัดสินใจว่าจะดำเนินการต่อไปอย่างไร ในทางปฏิบัติ หมายความว่ามัลแวร์ไม่จำเป็นต้องรู้ล่วงหน้าว่าอุปกรณ์ของคุณมีหน้าตาอย่างไร มันสามารถดูสิ่งที่แสดงอยู่และหาขั้นตอนถัดไปได้เหมือนที่มนุษย์ทำ

สิ่งนี้สำคัญด้วยเหตุผลหลายประการ:

  • ข้อจำกัดเฉพาะอุปกรณ์น้อยลง การโจมตีที่ปรับตัวได้สามารถทำงานข้ามโทรศัพท์รุ่นต่าง ๆ เวอร์ชัน Android และเลย์เอาต์แอปที่แตกต่างกัน
  • จับรูปแบบได้ยากขึ้น ผู้ป้องกันมักพึ่งพาการจดจำพฤติกรรมซ้ำ ๆ ที่คาดเดาได้ พฤติกรรมที่ปรับตัวได้อาจแตกต่างกันไปในแต่ละอุปกรณ์
  • การใช้ความไว้วางใจในทางที่ผิด การโจมตีที่ตอบสนองต่อสิ่งที่คุณเห็นสามารถกลมกลืนกับองค์ประกอบอินเทอร์เฟซปกติ ซึ่งเป็นเหตุผลที่ธีมเรื่องการใช้ความไว้วางใจดิจิทัลในทางที่ผิดปรากฏตลอดเรื่องนี้

ควรชัดเจนเกี่ยวกับสิ่งที่เราไม่รู้ เนื้อหาต้นทางมีจำกัด และเราไม่สามารถยืนยันได้ว่า PromptSpy แพร่กระจายไปกว้างเพียงใดหรือมีคนได้รับผลกระทบจำนวนเท่าใด ควรมองว่าเป็นสัญญาณเริ่มต้นของทิศทางที่การโจมตีกำลังมุ่งไป มากกว่าหลักฐานของการระบาดครั้งใหญ่

VPN ช่วยตรงไหนและไม่ช่วยตรงไหน

VPN ถูกพูดถึงในเกือบทุกบทสนทนาเกี่ยวกับความเป็นส่วนตัว ดังนั้นจึงควรพูดให้ชัดเจน VPN เข้ารหัสทราฟฟิกของคุณระหว่างอุปกรณ์กับเซิร์ฟเวอร์ VPN และซ่อน IP address ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม ซึ่งมีประโยชน์บน Wi-Fi สาธารณะและสำหรับจำกัดการติดตามบางประเภท

แต่ VPN ไม่หยุดมัลแวร์ที่ทำงานอยู่บนโทรศัพท์ของคุณแล้ว สปายแวร์ที่อ่านหน้าจอของคุณทำงานบนอุปกรณ์เอง หลังจากทราฟฟิกของคุณถูกถอดรหัสเพื่อให้คุณดู VPN ไม่สามารถเห็นว่าแอปกำลังทำอะไรกับเนื้อหาบนหน้าจอ และไม่สามารถลบแอปที่เป็นอันตรายได้

สิ่งที่ VPN ยังช่วยได้คือที่ขอบ: ปกป้องทราฟฟิกบนเครือข่ายที่ไม่น่าเชื่อถือ และลดการเปิดเผยต่อการสอดแนมระดับเครือข่ายบางรูปแบบ มองมันเป็นชั้นหนึ่ง ไม่ใช่โล่ป้องกันภัยคุกคามที่ปรับตัวได้บนอุปกรณ์

การป้องกันมือถือเชิงปฏิบัติต่อภัยคุกคามที่ปรับตัวได้

เนื่องจากการโจมตีที่ขับเคลื่อนด้วย AI ตอบสนองต่อสิ่งที่อยู่บนหน้าจอ การป้องกันที่ดีที่สุดของคุณจึงมุ่งเน้นไปที่การจำกัดสิ่งที่แอปที่เป็นอันตรายสามารถเข้าถึงได้ตั้งแต่แรก

  • ตรวจสอบแอปที่ติดตั้งไว้ ลบสิ่งที่คุณไม่ได้ใช้อีกต่อไปหรือไม่รู้จัก
  • ตรวจสอบสิทธิ์การเข้าถึง ระแวงเป็นพิเศษกับแอปที่ขอสิทธิ์การเข้าถึง accessibility หรือความสามารถในการวาดทับแอปอื่น พฤติกรรมการอ่านหน้าจอมัก dépend จากสิทธิ์ที่ทรงพลังเช่นนี้
  • ติดตั้งแอปจากร้านค้าทางการเท่านั้น หลีกเลี่ยงการติดตั้งไฟล์จากข้อความ ลิงก์ หรือเว็บไซต์ที่ไม่คุ้นเคย
  • อัปเดตโทรศัพท์อยู่เสมอ แพตช์ความปลอดภัยปิดช่องโหว่ที่ผู้โจมตีอาศัยอยู่ ความเร็วของแคมเปญสมัยใหม่เป็นธีมในรายงานของเราเกี่ยวกับ คำสั่งแพตช์ 3 วันของ CISA
  • ใช้โปรแกรมสแกนความปลอดภัยบนมือถือที่น่าเชื่อถือ และเปิดการป้องกันในตัว เช่น Google Play Protect ไว้
  • ระวังการแจ้งเตือนที่ไม่คาดคิด หากหน้าจอขอให้คุณอนุมัติสิ่งที่ไม่คุณเป็นผู้เริ่ม หยุดและถอยออกมา

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

สำหรับคนส่วนใหญ่ สิ่งที่ควรได้ไปคือไม่ใช่ความตื่นตระหนก แต่เป็นการเปลี่ยนกรอบความคิดเล็กน้อย การโจมตีกำลังเป็นอัตโนมัติและปรับตัวได้มากขึ้น ซึ่งหมายความว่าต้นทุนในการโจมตีผู้ใช้ทั่วไปกำลังลดลง ปริมาณการโจมตีที่เพิ่มขึ้นนั้นมองเห็นได้ชัดเจนในที่อื่นแล้ว ดังที่มีรายงานว่า การโจมตี ransomware เพิ่มขึ้นเป็นสองเท่าทั่วโลกในเดือนกรกฎาคม 2026

คุณไม่สามารถคลิกสู้ AI agent ได้ แต่คุณสามารถลดพื้นที่ผิวที่มันต้องทำงานด้วยได้ แอปน้อยลง สิทธิ์ที่เข้มงวดขึ้น และการอัปเดตทันเวลาสำคัญกว่าเครื่องมือใด ๆ เพียงอย่างเดียว GTG-1002 ยังบ่งชี้ว่าผู้ปฏิบัติการที่เชื่อมโยงกับรัฐกำลังใช้ AI เพื่อขยายขนาด ดังนั้นนักข่าว นักเคลื่อนไหว และผู้ที่อยู่ในบทบาทที่ละเอียดอ่อนควรระมัดระวังเป็นพิเศษ

ประเด็นสำคัญ

สปายแวร์ Android ที่ขับเคลื่อนด้วย AI อย่าง PromptSpy แสดงให้เห็นว่ามัลแวร์สามารถอ่านหน้าจอและปรับตัวได้แล้ว ขณะที่มีรายงานว่า GTG-1002 แสดงให้เห็น AI agents จัดการภารกิจจารกรรมส่วนใหญ่ ไม่มีเรื่องใดหมายความว่าโทรศัพท์ของคุณถูกบุกรุกในวันนี้ แต่ทั้งสองเป็นเหตุผลที่ดีในการลงมือ

  1. ตรวจสอบแอปที่ติดตั้งและลบสิ่งที่คุณไม่จำเป็น
  2. ตรวจสอบสิทธิ์ โดยเฉพาะ accessibility และ overlay access
  3. ติดตั้งจากร้านค้าแอปทางการเท่านั้น และอัปเดตอุปกรณ์อยู่เสมอ
  4. มอง VPN เป็นชั้นหนึ่งในหลายชั้น ไม่ใช่ยาครอบจักรวาล

สำหรับบริบทที่กว้างขึ้นว่ากลุ่มที่เชื่อมโยงกับรัฐนำเครื่องมือเหล่านี้มาใช้อย่างไร อ่านรายงานของเราเกี่ยวกับ การโจมตีที่เปิดใช้ AI โดยแฮกเกอร์เกาหลีเหนือ จากนั้นใช้เวลาสิบนาทีตรวจดูรายการแอปและสิทธิ์ในโทรศัพท์ของคุณวันนี้