แคมเปญที่เพิ่งมีการบันทึกไว้สองแคมเปญบ่งชี้ว่า AI กำลังเปลี่ยนจากผู้ช่วยของผู้โจมตีไปสู่ผู้ปฏิบัติการอัตโนมัติ มีรายงานว่า GTG-1002 ใช้ AI agents จัดการ 80%-90% ของภารกิจจารกรรม ขณะที่สปายแวร์ Android ที่ขับเคลื่อนด้วย AI อย่าง PromptSpy ใช้ AI เพื่อปรับการโจมตีตามสิ่งที่ปรากฏบนหน้าจอของเหยื่อ เมื่อรวมกันแล้ว ทั้งสองแสดงให้เห็นถึงการเปลี่ยนแปลงที่มีความสำคัญต่อผู้ใช้โทรศัพท์ทั่วไป ไม่ใช่แค่รัฐบาลและบริษัทขนาดใหญ่เท่านั้น
บทความนี้จะแยกแยะว่าสิ่งที่รายงานระบุไว้คืออะไร อะไรที่ยังไม่ชัดเจน และการป้องกันใดที่สมจริงสำหรับผู้ใช้มือถือทั่วไป
GTG-1002 และ PromptSpy ทำอะไรจริง ๆ
ตามรายงานต้นทาง GTG-1002 ใช้ AI agents สำหรับ 80%-90% ของภารกิจจารกรรม ประเด็นสำคัญไม่ใช่เปอร์เซ็นต์ที่แน่นอน แต่เป็นการแบ่งงาน: AI จัดการงานปฏิบัติการroutine ส่วนใหญ่ ซึ่งบ่งชี้ว่าผู้ปฏิบัติการที่เป็นมนุษย์อาจจำเป็นเพียงสำหรับการดูแลและตัดสินใจในเรื่องสำคัญเท่านั้น สรุปจากต้นทางไม่ได้ลงรายละเอียดเพิ่มเติม ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเป้าหมายหรือเครื่องมือ
PromptSpy อยู่ในอีกปลายหนึ่งของสเปกตรัม เป็นภัยคุกคาม Android ที่ใช้ AI เพื่อปรับพฤติกรรมตามเนื้อหาบนหน้าจอ แทนที่จะทำตามสคริปต์ที่กำหนดไว้ มันอ่านสิ่งที่อยู่ตรงหน้าและปรับตัว
จุดร่วมคือความเป็นอัตโนมัติ มัลแวร์แบบดั้งเดิมทำตามที่ผู้เขียนกำหนดไว้ล่วงหน้า แคมเปญเหล่านี้ชี้ไปสู่การโจมตีที่ตัดสินใจได้ทันที ซึ่งสามารถทำให้ยืดหยุ่นและคาดเดาได้ยากขึ้น
สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้น ก่อนหน้านี้มีการรายงานว่า แฮกเกอร์จีนใช้ AI โอเพนซอร์สในการโจมตีไต้หวัน และ แฮกเกอร์เกาหลีเหนือหันมาใช้ AI เพื่อการโจมตีไซเบอร์ที่ชาญฉลาดขึ้น GTG-1002 และ PromptSpy เพิ่มข้อมูลอีกสองจุด
PromptSpy ปรับตัวตามสิ่งที่อยู่บนหน้าจอของคุณได้อย่างไร
มัลแวร์บนมือถือส่วนใหญ่ล้มเหลวเมื่ออินเทอร์เฟซเปลี่ยนแปลง ปุ่มย้ายตำแหน่ง เมนูเปลี่ยนชื่อ ผู้ผลิตโทรศัพท์ใช้เลย์เอาต์ที่แตกต่าง และการโจมตีที่ใช้สคริปต์ก็ล้มเหลว AI ที่รับรู้หน้าจอเปลี่ยนสมการนี้
จากรายงาน PromptSpy ใช้ AI เพื่อตีความเนื้อหาบนหน้าจอแล้วตัดสินใจว่าจะดำเนินการต่อไปอย่างไร ในทางปฏิบัติ หมายความว่ามัลแวร์ไม่จำเป็นต้องรู้ล่วงหน้าว่าอุปกรณ์ของคุณมีหน้าตาอย่างไร มันสามารถดูสิ่งที่แสดงอยู่และหาขั้นตอนถัดไปได้เหมือนที่มนุษย์ทำ
สิ่งนี้สำคัญด้วยเหตุผลหลายประการ:
- ข้อจำกัดเฉพาะอุปกรณ์น้อยลง การโจมตีที่ปรับตัวได้สามารถทำงานข้ามโทรศัพท์รุ่นต่าง ๆ เวอร์ชัน Android และเลย์เอาต์แอปที่แตกต่างกัน
- จับรูปแบบได้ยากขึ้น ผู้ป้องกันมักพึ่งพาการจดจำพฤติกรรมซ้ำ ๆ ที่คาดเดาได้ พฤติกรรมที่ปรับตัวได้อาจแตกต่างกันไปในแต่ละอุปกรณ์
- การใช้ความไว้วางใจในทางที่ผิด การโจมตีที่ตอบสนองต่อสิ่งที่คุณเห็นสามารถกลมกลืนกับองค์ประกอบอินเทอร์เฟซปกติ ซึ่งเป็นเหตุผลที่ธีมเรื่องการใช้ความไว้วางใจดิจิทัลในทางที่ผิดปรากฏตลอดเรื่องนี้
ควรชัดเจนเกี่ยวกับสิ่งที่เราไม่รู้ เนื้อหาต้นทางมีจำกัด และเราไม่สามารถยืนยันได้ว่า PromptSpy แพร่กระจายไปกว้างเพียงใดหรือมีคนได้รับผลกระทบจำนวนเท่าใด ควรมองว่าเป็นสัญญาณเริ่มต้นของทิศทางที่การโจมตีกำลังมุ่งไป มากกว่าหลักฐานของการระบาดครั้งใหญ่
VPN ช่วยตรงไหนและไม่ช่วยตรงไหน
VPN ถูกพูดถึงในเกือบทุกบทสนทนาเกี่ยวกับความเป็นส่วนตัว ดังนั้นจึงควรพูดให้ชัดเจน VPN เข้ารหัสทราฟฟิกของคุณระหว่างอุปกรณ์กับเซิร์ฟเวอร์ VPN และซ่อน IP address ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม ซึ่งมีประโยชน์บน Wi-Fi สาธารณะและสำหรับจำกัดการติดตามบางประเภท
แต่ VPN ไม่หยุดมัลแวร์ที่ทำงานอยู่บนโทรศัพท์ของคุณแล้ว สปายแวร์ที่อ่านหน้าจอของคุณทำงานบนอุปกรณ์เอง หลังจากทราฟฟิกของคุณถูกถอดรหัสเพื่อให้คุณดู VPN ไม่สามารถเห็นว่าแอปกำลังทำอะไรกับเนื้อหาบนหน้าจอ และไม่สามารถลบแอปที่เป็นอันตรายได้
สิ่งที่ VPN ยังช่วยได้คือที่ขอบ: ปกป้องทราฟฟิกบนเครือข่ายที่ไม่น่าเชื่อถือ และลดการเปิดเผยต่อการสอดแนมระดับเครือข่ายบางรูปแบบ มองมันเป็นชั้นหนึ่ง ไม่ใช่โล่ป้องกันภัยคุกคามที่ปรับตัวได้บนอุปกรณ์
การป้องกันมือถือเชิงปฏิบัติต่อภัยคุกคามที่ปรับตัวได้
เนื่องจากการโจมตีที่ขับเคลื่อนด้วย AI ตอบสนองต่อสิ่งที่อยู่บนหน้าจอ การป้องกันที่ดีที่สุดของคุณจึงมุ่งเน้นไปที่การจำกัดสิ่งที่แอปที่เป็นอันตรายสามารถเข้าถึงได้ตั้งแต่แรก
- ตรวจสอบแอปที่ติดตั้งไว้ ลบสิ่งที่คุณไม่ได้ใช้อีกต่อไปหรือไม่รู้จัก
- ตรวจสอบสิทธิ์การเข้าถึง ระแวงเป็นพิเศษกับแอปที่ขอสิทธิ์การเข้าถึง accessibility หรือความสามารถในการวาดทับแอปอื่น พฤติกรรมการอ่านหน้าจอมัก dépend จากสิทธิ์ที่ทรงพลังเช่นนี้
- ติดตั้งแอปจากร้านค้าทางการเท่านั้น หลีกเลี่ยงการติดตั้งไฟล์จากข้อความ ลิงก์ หรือเว็บไซต์ที่ไม่คุ้นเคย
- อัปเดตโทรศัพท์อยู่เสมอ แพตช์ความปลอดภัยปิดช่องโหว่ที่ผู้โจมตีอาศัยอยู่ ความเร็วของแคมเปญสมัยใหม่เป็นธีมในรายงานของเราเกี่ยวกับ คำสั่งแพตช์ 3 วันของ CISA
- ใช้โปรแกรมสแกนความปลอดภัยบนมือถือที่น่าเชื่อถือ และเปิดการป้องกันในตัว เช่น Google Play Protect ไว้
- ระวังการแจ้งเตือนที่ไม่คาดคิด หากหน้าจอขอให้คุณอนุมัติสิ่งที่ไม่คุณเป็นผู้เริ่ม หยุดและถอยออกมา
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
สำหรับคนส่วนใหญ่ สิ่งที่ควรได้ไปคือไม่ใช่ความตื่นตระหนก แต่เป็นการเปลี่ยนกรอบความคิดเล็กน้อย การโจมตีกำลังเป็นอัตโนมัติและปรับตัวได้มากขึ้น ซึ่งหมายความว่าต้นทุนในการโจมตีผู้ใช้ทั่วไปกำลังลดลง ปริมาณการโจมตีที่เพิ่มขึ้นนั้นมองเห็นได้ชัดเจนในที่อื่นแล้ว ดังที่มีรายงานว่า การโจมตี ransomware เพิ่มขึ้นเป็นสองเท่าทั่วโลกในเดือนกรกฎาคม 2026
คุณไม่สามารถคลิกสู้ AI agent ได้ แต่คุณสามารถลดพื้นที่ผิวที่มันต้องทำงานด้วยได้ แอปน้อยลง สิทธิ์ที่เข้มงวดขึ้น และการอัปเดตทันเวลาสำคัญกว่าเครื่องมือใด ๆ เพียงอย่างเดียว GTG-1002 ยังบ่งชี้ว่าผู้ปฏิบัติการที่เชื่อมโยงกับรัฐกำลังใช้ AI เพื่อขยายขนาด ดังนั้นนักข่าว นักเคลื่อนไหว และผู้ที่อยู่ในบทบาทที่ละเอียดอ่อนควรระมัดระวังเป็นพิเศษ
ประเด็นสำคัญ
สปายแวร์ Android ที่ขับเคลื่อนด้วย AI อย่าง PromptSpy แสดงให้เห็นว่ามัลแวร์สามารถอ่านหน้าจอและปรับตัวได้แล้ว ขณะที่มีรายงานว่า GTG-1002 แสดงให้เห็น AI agents จัดการภารกิจจารกรรมส่วนใหญ่ ไม่มีเรื่องใดหมายความว่าโทรศัพท์ของคุณถูกบุกรุกในวันนี้ แต่ทั้งสองเป็นเหตุผลที่ดีในการลงมือ
- ตรวจสอบแอปที่ติดตั้งและลบสิ่งที่คุณไม่จำเป็น
- ตรวจสอบสิทธิ์ โดยเฉพาะ accessibility และ overlay access
- ติดตั้งจากร้านค้าแอปทางการเท่านั้น และอัปเดตอุปกรณ์อยู่เสมอ
- มอง VPN เป็นชั้นหนึ่งในหลายชั้น ไม่ใช่ยาครอบจักรวาล
สำหรับบริบทที่กว้างขึ้นว่ากลุ่มที่เชื่อมโยงกับรัฐนำเครื่องมือเหล่านี้มาใช้อย่างไร อ่านรายงานของเราเกี่ยวกับ การโจมตีที่เปิดใช้ AI โดยแฮกเกอร์เกาหลีเหนือ จากนั้นใช้เวลาสิบนาทีตรวจดูรายการแอปและสิทธิ์ในโทรศัพท์ของคุณวันนี้


 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

