Anthropic เปิดโปรเจกต์ใหญ่ ‘Cyber Mission’ ส่ง Claude Mythos อุดช่องโหว่โรงไฟฟ้า ประปา คมนาคม

Anthropic เปิดตัว Anthropic Cyber Mission พันธกิจระยะยาวที่จะนำโมเดล AI งานวิจัย วิศวกร และเงินทุนของบริษัทไปเสริมกำลังให้ฝ่ายป้องกันระบบที่ทุกคนพึ่งพาอยู่ทุกวัน โดยเริ่มจากสองสนาม สนามแรกคือโครงสร้างพื้นฐานสำคัญอย่างโครงข่ายไฟฟ้า ระบบประปา และระบบคมนาคม ผ่านโครงการ Critical Infrastructure Defense Program (CIDP) ส่วนสนามที่สองคือซอฟต์แวร์โอเพนซอร์ส (Open-source Software) ผ่านบริการ OSS Scanner ที่ใช้โมเดลที่เก่งที่สุดของ Anthropic สแกนหาช่องโหว่ให้โปรเจกต์โอเพนซอร์สโดยไม่คิดค่าใช้จ่าย

เหตุผลที่ Anthropic ต้องลงมือตอนนี้ เป็นเพราะบริษัทยอมรับเองว่าโมเดลระดับแนวหน้า ถูกนำไปใช้เจาะช่องโหว่และปฏิบัติการไซเบอร์ได้ ขณะที่ระบบจำนวนมากยังเปิดช่องให้โจมตีได้ง่ายอย่างน่ากังวล กลุ่มแฮกเกอร์ที่มีรัฐหนุนหลังใช้เวลาหลายปีแอบฝังตัวอยู่ในระบบเหล่านี้หลายภาคส่วน เพื่อรอจังหวะสร้างความเสียหาย ส่วนฝ่ายป้องกันทั้งผู้ดูแลโครงสร้างพื้นฐานและชุมชนโอเพนซอร์ส แม้จะมีประสบการณ์ด้านความปลอดภัยมาหลายสิบปี แต่ก็ขาดแคลนทรัพยากรอย่างหนัก และยิ่งหนักขึ้นเมื่อ AI ทำให้การโจมตีง่ายกว่าเดิม

บทเรียนสำคัญที่ผลักดันให้เกิดพันธกิจนี้มาจาก Project Glasswing โครงการที่ Anthropic ร่วมกับพาร์ตเนอร์ใช้ AI ค้นหาช่องโหว่ซึ่งพบช่องโหว่จำนวนมาก แต่ความเสี่ยงทางไซเบอร์โดยรวมกลับยังลดลงไม่มากพอ เพราะแม้การค้นหาช่องโหว่จะง่ายกว่าที่เคยเป็นมา แต่การตรวจยืนยัน การจัดลำดับความสำคัญ และการแก้ไขยังเป็นงานที่ยากอยู่ Anthropic จึงเพิ่งรวม Project Glasswing เข้ากับ Cyber Verification Program ฉบับขยาย ซึ่งเปิดให้ฝ่ายป้องกันจำนวนมากขึ้นเข้าถึงโมเดลที่เก่งที่สุดของบริษัท และใช้ Cyber Mission เป็นช่องทางส่งวิศวกร เครื่องมือ และเงินทุนลงไปช่วยในจุดที่ขาดแคลนที่สุด

ทำไมโรงไฟฟ้าและระบบประปาถึง 'อุดช่องโหว่ได้ยากกว่าที่คิด'

โครงข่ายไฟฟ้า การประปา โรงงาน และระบบคมนาคมทำงานด้วยตัวควบคุม ซอฟต์แวร์ควบคุม และเครือข่ายอุตสาหกรรมที่สร้างมาให้ใช้งานได้หลายสิบปี ระบบกลุ่มนี้เรียกว่าเทคโนโลยีเชิงปฏิบัติการ (Operational Technology: OT) ซึ่งต่างจากระบบไอทีทั่วไปตรงที่มักปิดระบบเพื่ออัปเดตแพตช์ไม่ได้ ช่องโหว่ที่รู้กันอยู่แล้วจึงอาจค้างอยู่ได้นานหลายปี

งานรักษาความปลอดภัยของระบบ OT จึงเป็นงานเฉพาะทางสูง เพราะอุปกรณ์ส่วนใหญ่เป็นระบบปิดของผู้ผลิตแต่ละราย การเปลี่ยนแปลงแต่ละครั้งมีความเสี่ยง และความผิดพลาดเพียงจุดเดียวอาจทำให้ทั้งโรงงานหยุดเดินเครื่อง ผู้ดูแลระบบไม่ว่าจะเล็กหรือใหญ่จึงต้องพึ่งพาผู้ให้บริการที่ไว้ใจได้เพียงไม่กี่ราย ให้ช่วยบอกว่าจุดไหนเปิดช่องอยู่ และควรแก้อะไรบ้างบนระบบที่ยังเดินเครื่องอยู่

ด้วยเหตุนี้ Anthropic จึงไม่ได้เข้าไปหาผู้ดูแลโครงสร้างพื้นฐานโดยตรง แต่เลือกส่ง Claude วิศวกรประจำหน้างาน และงานวิจัยด้านภัยคุกคามของบริษัทไปเสริมกำลังให้ผู้ให้บริการกลุ่มนี้ผ่าน CIDP โดยมีพาร์ตเนอร์ผู้ก่อตั้ง 11 ราย ได้แก่ Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC และ Rockwell Automation

รายชื่อนี้ครอบคลุมผู้ให้บริการทั้งสามกลุ่มที่ผู้ดูแลระบบพึ่งพา ทั้งบริษัทที่ปรึกษาและเทคโนโลยีที่ดูแลโปรแกรมความปลอดภัย บริษัทความปลอดภัยไซเบอร์ที่เฝ้าระวังทั้งเครือข่ายธุรกิจและเครือข่ายอุตสาหกรรม และผู้ผลิตที่สร้างและอัปเดตแพตช์ให้ตัวอุปกรณ์เอง

พาร์ตเนอร์เริ่มใช้ Claude อุดช่องโหว่แล้ว

ที่สำคัญคือ CIDP ไม่ได้เป็นเพียงแผนบนกระดาษ เพราะพาร์ตเนอร์หลายรายเริ่มใช้ Claude แก้ช่องโหว่และช่วยลูกค้าแก้ไปแล้ว Anthropic ยอมรับว่าโครงสร้างพื้นฐานสำคัญยังมีความยากอีกหลายด้านที่ AI แก้ให้ไม่ได้ แต่เชื่อว่าโมเดลแนวหน้าช่วยหาและซ่อมจุดอ่อนได้ก่อนที่จุดอ่อนนั้นจะถูกใช้ตัดไฟหรือทำให้น้ำประปาไม่ปลอดภัย ก้าวแรกจึงเป็นการทำงานกับผู้ให้บริการกลุ่มเล็กก่อน เพื่อเรียนรู้ว่ากลยุทธ์ไหนได้ผลและใช้งานได้จริง

มุมมองจากหน้างานชี้ไปทางเดียวกันว่าปัญหาใหญ่คือ 'ความเร็วและปริมาณงานที่คนตามไม่ทัน' Dan Gunter ซีอีโอและผู้ก่อตั้ง Insane Cyber อธิบายว่าพื้นที่ที่ต้องการการปกป้องมากที่สุด เช่น สถานีไฟฟ้าย่อยห่างไกล แท่นขุดเจาะนอกชายฝั่ง และโรงงานที่ตัดขาดจากอินเทอร์เน็ต (Air-gapped) คือจุดที่เครื่องมือแบบเดิมเข้าไม่ถึงและผู้เชี่ยวชาญไปประจำไม่ได้ ข้อมูลมีมากเกินกว่าทีมใดจะไล่ดูไหว และมีจำนวนพื้นที่มากเกินกว่าจะหาคนไปประจำได้ครบ ซึ่ง Claude เข้ามาปิดช่องว่างนั้น ทำให้นักวิเคราะห์และผู้ดูแลระบบมีเวลาไปโฟกัสกับการตัดสินใจที่ทำให้ระบบเดินต่อได้อย่างปลอดภัย

ขณะที่ Daniel Bernard ประธานเจ้าหน้าที่ฝ่ายธุรกิจ (Chief Business Officer) ของ CrowdStrike มองว่าโครงสร้างพื้นฐานสำคัญคือจุดที่ความเสี่ยงไซเบอร์กลายเป็นความเสี่ยงในโลกจริง เมื่อผู้ไม่หวังดีใช้ AI เคลื่อนไหวได้เร็วและกว้างขึ้น ภัยคุกคามที่มาด้วย 'ความเร็วระดับเครื่องจักร' จึงต้องรับมือด้วยการป้องกันที่เร็วระดับเครื่องจักรเช่นกัน ส่วน Andrew Turner ประธานฝ่าย Commercial Cyber ของ Booz Allen เตือนว่าระบบ OT คือเป้าหมายถัดไปของการโจมตีด้วย AI ที่ทำงานได้เอง และคำถามไม่ใช่ว่า AI จะกระทบกระบวนการผลิตในอุตสาหกรรมได้หรือไม่อีกต่อไป แต่เป็นว่าจะเข้าควบคุมได้มากแค่ไหนและเร็วเพียงใด

CIDP ยังต่อยอดจากโครงการป้องกันไซเบอร์ที่ Anthropic เปิดให้หน่วยงานรัฐระดับมลรัฐ ท้องถิ่น ชนเผ่า และดินแดนในสหรัฐฯ ก่อนหน้านี้ ซึ่งบริษัทได้มอบโมเดล Claude และการสนับสนุนทางเทคนิคให้กับมลรัฐมากกว่าครึ่งของสหรัฐฯ รวมถึงผู้ดูแลโครงสร้างพื้นฐานภาครัฐรายใหญ่หลายราย เพื่อเร่งงานสแกนโค้ด อัปเดตแพตช์ รับมือเหตุการณ์ผิดปกติ และทดสอบเจาะระบบแบบจำลองสถานการณ์ (Red Teaming)

OSS Scanner: สแกนโค้ดโอเพนซอร์สให้ฟรี 'พร้อมตัวอย่างการเจาะและแนวทางแก้'

นอกจากโครงสร้างพื้นฐานที่จับต้องได้ อีกสนามที่ Anthropic ให้ความสำคัญคือโค้ดโอเพนซอร์ส เพราะซอฟต์แวร์เกือบทั้งหมดบนโลกพึ่งพาโค้ดกลุ่มนี้ ซึ่งส่วนใหญ่ดูแลโดยทีมอาสาสมัครขนาดเล็ก ภายใต้ Project Glasswing บริษัทได้สแกนโปรเจกต์โอเพนซอร์สที่มีคนใช้กันแพร่หลายหลายร้อยโปรเจกต์ ให้คนช่วยคัดกรองและตรวจสอบช่องโหว่ที่น่าจะเป็นไปได้ แล้วแจ้งผู้ดูแลโปรเจกต์แบบเป็นการส่วนตัวผ่านกระบวนการเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure: CVD)

ตัวเลขจากทีมวิจัยชี้ว่าในช่วงหกเดือน ระบบพบช่องโหว่ที่น่าสงสัยกว่า 29,000 รายการ มีคนตรวจด้วยมือราว 6,000 รายการ และส่งรายงานถึงผู้ดูแลโดยตรงเกือบ 5,000 ฉบับ แต่ผู้ดูแลบางโปรเจกต์ที่มีกำลังคัดกรองได้เป็นจำนวนมากกลับขอให้ Anthropic ส่งทุกอย่างที่โมเดลเจอมาให้เลย ไม่ว่าจะผ่านการตรวจโดยคนแล้วหรือไม่ก็ตาม

เสียงเรียกร้องนี้เองที่กลายมาเป็น OSS Scanner บริการแบบสมัครใจที่ได้แรงบันดาลใจจาก OSS-Fuzz ของ Google โปรเจกต์ที่ลงทะเบียนจะได้รับการสแกนเป็นระยะจากโมเดลที่เก่งที่สุดของ Anthropic รวมถึง Claude Mythos โดยไม่มีค่าใช้จ่าย รายงานแต่ละฉบับมาพร้อมตัวอย่างพิสูจน์การเจาะช่องโหว่ (Proof of Concept: PoC) คำอธิบาย และแนวทางแก้ไขที่แนะนำเมื่อมี

ความต่างสำคัญจากเดิมคือรายงานเหล่านี้สร้างโดยโมเดลทั้งหมดและส่งออกไปโดยไม่ผ่านการตรวจของคน ผู้ดูแลจึงได้รับรายงานเร็วขึ้น แต่ก็หมายความว่ารายงานบางฉบับอาจคลาดเคลื่อน เช่น ประเมินระดับความรุนแรงผิด Anthropic คาดว่าอัตราการพบช่องโหว่ที่เป็นของจริง (True Positive Rate) จะสูงกว่า 90% และจะพัฒนาทั้งความแม่นยำและคุณภาพของวิธีแก้ต่อไป ในการทดสอบรุ่นแรก ผู้เชี่ยวชาญด้านการทดสอบเจาะระบบได้ตรวจช่องโหว่ระดับวิกฤตและระดับสูง 97 รายการจาก 48 โปรเจกต์ พบว่า 85 รายการผ่านเกณฑ์ของกระบวนการ CVD ส่วนที่เหลือเกือบทั้งหมดเป็นช่องโหว่จริงที่ซ้ำกับรายการอื่น และมีเพียงรายการเดียวที่เป็นการแจ้งเตือนผิด

ด้วยเหตุนี้ OSS Scanner จึงออกแบบมาสำหรับโปรเจกต์ที่มีกำลังพอจะตามแก้สิ่งที่ถูกพบได้ทัน ส่วนโปรเจกต์อื่น Anthropic จะยังส่งรายงานที่ผ่านการตรวจโดยคนตามนโยบาย CVD ต่อไปเหมือนเดิม

ก้าวต่อไปของงานโอเพนซอร์ส ตั้งแต่เร่งแก้ไปจนถึงเขียนโค้ดใหม่ให้ปลอดภัยกว่าเดิม

Anthropic วาง OSS Scanner ไว้เป็นเพียงก้าวแรก หลังจากนี้บริษัทตั้งเป้าส่งผลการสแกนถึงมือผู้ดูแลให้เร็วขึ้นด้วยการขยาย OSS Scanner ไปยังโปรเจกต์อื่นเพิ่ม โดยยังคงช่องทางรายงานที่ผ่านการตรวจโดยคนไว้ให้โปรเจกต์ที่ต้องการ ถัดมาคือการเร่งการแก้ไข ด้วยการทำให้งานคัดกรองและอัปเดตแพตช์ซึ่งส่วนใหญ่ยังทำด้วยมือกลายเป็นงานอัตโนมัติสำหรับโปรเจกต์ที่สนใจ และสุดท้ายคือการวิจัยสถาปัตยกรรมและแนวทางเขียนโค้ดที่ปลอดภัยแบบใหม่ เพื่อแบ่งปันวิธีเสริมความแข็งแกร่งหรือเขียนโค้ดใหม่ให้โปรเจกต์ที่อยากไปไกลกว่าแค่การปะแพตช์

ทุกขั้นตอนจะเดินตามคำแนะนำของผู้ดูแลโปรเจกต์และมูลนิธิโอเพนซอร์ส พร้อมเปิดเผยว่าอะไรได้ผลเพื่อให้โปรเจกต์อื่นนำไปทำตามได้ ซึ่ง Anthropic ได้สนับสนุนเงินทุนให้องค์กรเบื้องหลังโค้ดที่ใช้กันแพร่หลายแล้ว ทั้ง Python Software Foundation, Alpha-Omega และ OpenSSF ผ่าน Linux Foundation และ Apache Software Foundation รวมถึงสนับสนุน Akrites และ Gold Eagle ที่ทำหน้าที่รวบรวมและประสานรายงานช่องโหว่จากหลายแหล่ง เพื่อไม่ให้ผู้ดูแลโปรเจกต์ถูกรายงานถาโถมจนรับไม่ไหว

ส่วนกองทุน Defender Advantage Fund (0xDAF) ที่ Anthropic เปิดตัวก่อนหน้านี้ จะเป็นแหล่งทุนให้โครงการนำร่องในด้านเหล่านี้ และเป็นสิ่งที่ทำให้ OSS Scanner ให้บริการฟรีได้ นอกจากนี้ผู้ดูแลโปรเจกต์ยังสมัคร Claude for Open Source เพื่อรับสิทธิ์ใช้ Claude Max ฟรี และสมัคร Cyber Verification Program เพื่อเข้าถึงความสามารถด้านไซเบอร์ของ Claude สำหรับงานป้องกันได้มากขึ้น

ทำไมต้องรีบ ในเมื่อ Anthropic เชื่อว่าอีกสองปี AI จะเข้าข้างฝ่ายป้องกัน

คำถามที่ตามมาคือ ทำไมต้องเร่งลงมือตอนนี้ คำตอบของ Anthropic คือโมเดล AI ที่เก่งด้านไซเบอร์ตกอยู่ในมือผู้โจมตีอย่างแพร่หลายแล้ว แต่เครื่องมือฝั่งป้องกัน รวมถึงของ Anthropic เอง ยังไปไม่ถึงมือฝ่ายป้องกันที่ต้องการได้มากพอ OSS Scanner, Cyber Verification Program, ผลิตภัณฑ์ป้องกันที่พาร์ตเนอร์สร้างบนแพลตฟอร์มของ Anthropic และ Claude Security จึงเป็นความพยายามชุดแรก ซึ่งบริษัทจะเพิ่มเครื่องมืออื่นตามมาให้เร็วที่สุด

Anthropic คาดการณ์ว่าในอีกสองปี AI จะ 'เอื้อประโยชน์ให้ฝ่ายป้องกันมากกว่า' เพราะจะดักจับบั๊กได้ง่ายขึ้นก่อนซอฟต์แวร์ออกสู่ตลาด เขียนซอฟต์แวร์ที่ปลอดภัยตั้งแต่ราก และใช้โมเดลป้องกันระบบแบบเชิงรุกได้ แต่ในระยะสั้นภาพอาจยังไม่เป็นอย่างนั้น เพราะต้นทุนของการเจาะช่องโหว่ลดลงมาก ขณะที่การยืนยัน การเปิดเผย และการแก้ไขยังช้าและยังต้องพึ่งคน ในโครงการ Glasswing มักใช้เวลาหลายเดือนกว่าช่องโหว่ที่พบจะได้รับการแก้ และสำหรับระบบ OT การแก้อาจต้องรอจนกว่าจะติดตั้งบนเครื่องจักรที่ยังเดินเครื่องได้อย่างปลอดภัย ซึ่งในบางกรณีอาจกินเวลาหลายสิบปี

สำหรับ Anthropic ความสำเร็จของพันธกิจนี้จึงหมายถึงการที่ระบบน้ำ ไฟฟ้า คมนาคม และการสื่อสารยังทำงานได้แม้ถูกโจมตีโดยผู้ไม่หวังดีที่มีความสามารถสูง โดยมีช่องทางให้เจาะเข้ามาน้อยลง และกู้คืนได้เร็วขึ้นเมื่อมีบางอย่างหลุดรอดเข้ามา บริษัทยอมรับว่าเป้าหมายนี้ต้องใช้เวลาหลายปี และ Cyber Mission จะปรับเปลี่ยนไปตามสิ่งที่ภาครัฐและเอกชนเรียนรู้ร่วมกันว่าอะไรได้ผล

เปิดรับพาร์ตเนอร์เพิ่ม และพร้อมเล่าทั้งสิ่งที่ได้ผลและไม่ได้ผล

ในอีกไม่กี่เดือนข้างหน้า Anthropic จะขยาย CIDP ไปยังพาร์ตเนอร์และภาคอุตสาหกรรมอื่นเพิ่ม พร้อมเปิดเผยสิ่งที่เรียนรู้ระหว่างทาง รวมถึงสิ่งที่ไม่ได้ผลด้วย บริษัทยังคาดว่าผู้พัฒนา AI รายอื่น บริษัทความปลอดภัย และรัฐบาลจะทำโครงการของตัวเองตามมา และพร้อมร่วมมือในทุกจุดที่ช่วยฝ่ายป้องกันได้ ขณะเดียวกันก็จะขยายงานไปสู่การรักษาความปลอดภัยของโอเพนซอร์สและห่วงโซ่อุปทานซอฟต์แวร์ (Software Supply Chain) ในวงกว้าง ทั้งการวิจัยวิธีเขียนซอฟต์แวร์แบบใหม่และวิธีป้องกันระบบแบบใหม่

ขณะนี้บริษัทที่สร้างผลิตภัณฑ์หรือบริการด้านความปลอดภัยให้โครงสร้างพื้นฐานสำคัญ ทั้งผู้ขายระบบความปลอดภัย ผู้วางระบบ (System Integrator) และผู้ผลิตอุปกรณ์ ลงทะเบียนแสดงความสนใจเข้าร่วม CIDP ได้แล้ว ส่วนผู้ดูแลหลักของโปรเจกต์โอเพนซอร์สสำคัญสมัครเข้าร่วม OSS Scanner ได้ผ่าน GitHub ของ Anthropic และทีมความปลอดภัยทุกขนาด รวมถึงผู้ดูแลโครงสร้างพื้นฐานและผู้ดูแลโปรเจกต์โอเพนซอร์ส สมัคร Cyber Verification Program ฉบับขยายเพื่อขอสิทธิ์เข้าถึงโมเดลได้แล้วเช่นกัน

ที่มา: Anthropic, Anthropic Research

ลงทะเบียนเข้าสู่ระบบ เพื่ออ่านบทความฟรีไม่จำกัด

No comment

RELATED ARTICLE

Responsive image

Google เปิดตัว Gemini Agent แบบใหม่ที่มี 'บัญชีพนักงาน' แถมสลับใช้ Claude ตามความยากงานได้

Google เปิดตัว Gemini Agent เปลี่ยน AI สู่เพื่อนร่วมงาน รันงานยาวข้ามวัน จำบริบทข้ามเครื่อง แตกทีมย่อยลุยงานข้ามแอป พร้อมพีคสุด ดึง Claude มาร่วมทีม...

Responsive image

บริษัทไทยจะไประดับโลกได้อย่างไร บทเรียนจาก Amity บริษัท AI จากไทยที่ระดมทุน 160 ล้านดอลลาร์

คุณกรวัฒน์ เจียรวนนท์ ผู้ก่อตั้ง Amity เล่าบนเวที Techsauce Global Summit 2026 ว่าบริษัท AI จากไทยไปแข่งระดับโลกได้อย่างไร ผ่าน Vertical AI การซื้อกิจการ และทุนรวม 160 ล้านดอลลาร์...

Responsive image

Google เปิดตัว Playground แพลตฟอร์มสร้างเกมด้วย AI แค่ Prompt ก็ได้เกม ไม่ต้องเขียนโค้ด

Google เปิดตัว Playground แพลตฟอร์มทดลองจาก Google Labs ให้ทุกคนสร้างเกมด้วย AI แค่พิมพ์บอก ไม่ต้องเขียนโค้ด เล่นและแชร์ได้บนเบราว์เซอร์ พร้อมเตรียมเชื่อม Unity Spark ต่อยอดสู่เกม ...