ลำดับเหตุการณ์การบุกรุกสถาบันการเงินในเกาหลีใต้

รายงานทางนิติวิทยาศาสตร์ด้านภัยคุกคามไซเบอร์ล่าสุดจาก CrowdStrike เปิดเผยว่า ระหว่างช่วงปลายเดือนกันยายนถึงต้นเดือนตุลาคม 2026 เกิดปฏิบัติการเจาะระบบที่พุ่งเป้าไปยังสถาบันการเงินในประเทศเกาหลีใต้อย่างน้อย 9 แห่ง โดยการโจมตีดังกล่าวสร้างผลกระทบต่อข้อมูลอย่างมีนัยสำคัญ ส่งผลให้ทางการเกาหลีใต้ต้องจัดตั้งคณะทำงานเฉพาะกิจของตำรวจจำนวน 28 นาย เมื่อวันที่ 6 ตุลาคม 2026 เพื่อสอบสวนคดีนี้โดยเฉพาะ

จากการตรวจสอบความเสียหาย พบว่ามีสถาบันการเงินรายใหญ่ถูกเข้าถึงข้อมูล เช่น Shinhan Bank ซึ่งมีบันทึกข้อมูลถูกละเมิดราว 25,000 รายการ, Yegaram Savings Bank ถูกละเมิดข้อมูลประมาณ 40,000 รายการ และ KB Kookmin Bank ถูกเข้าถึงข้อมูลจำนวน 119 รายการ สิ่งที่ทำให้การสืบสวนครั้งนี้เป็นจุดเปลี่ยนสำคัญในวงการความมั่นคงปลอดภัยไซเบอร์ คือการที่รูปแบบการโจมตีทั้งหมดชี้ว่าไม่ได้เกิดจากทีมแฮกเกอร์ขนาดใหญ่ แต่ถูกสั่งการโดยผู้ก่อภัยคุกคามเพียงรายเดียว

สถาปัตยกรรมเทคโนโลยี: การประสานพลังระหว่าง ARTEX และโมเดล AI หลากหลายค่าย

แกนกลางของปฏิบัติการครั้งนี้ขับเคลื่อนด้วย ARTEX ซึ่งเป็นเฟรมเวิร์กทดสอบการเจาะระบบแบบอัตโนมัติ (Agentic Penetration Testing) พัฒนาขึ้นในประเทศจีนและเผยแพร่แบบโอเพนซอร์สบน GitHub ครั้งแรกเมื่อเดือนกรกฎาคม 2026 โครงสร้างของ ARTEX ทำงานในลักษณะแบ่งบทบาทระหว่าง Planner Agent ที่ทำหน้าที่วางแผนกลยุทธ์ และ Worker Agents ที่นำคำสั่งไปปฏิบัติการจริงในการสำรวจและเจาะช่องโหว่ของเป้าหมาย

หลักฐานระบุว่าผู้โจมตีควบคุมเซิร์ฟเวอร์หมายเลข IP 38.244.50[.]120 ซึ่งโฮสต์ ARTEX โดยใช้โมเดล DeepSeek v4.1-Flash ทำหน้าที่เป็นเครื่องมือประมวลผลการใช้เหตุผลหลัก (Reasoning Backend) นอกจากนี้ ผู้โจมตียังนำ Claude Code จาก Anthropic, GLM-5.3 จาก Zhipu AI และ Grok 4.6 จาก xAI มาสลับใช้งานควบคู่กันเพื่อสร้างสแตกเชิงรุกหลายชั้น ทำให้ระบบสามารถเขียนโค้ดและปรับเปลี่ยนแนวทางการเจาะระบบได้แบบไดนามิก

ความผิดพลาดด้านความปลอดภัยของผู้โจมตีและระดับการระบุตัวตน

แม้ว่าผู้โจมตีจะประสบความสำเร็จในการเข้าถึงฐานข้อมูลของธนาคาร แต่กลับปล่อยให้เกิดความผิดพลาดขั้นพื้นฐานด้านความปลอดภัยในการปฏิบัติการ (Operational Security) โดยทีมวิเคราะห์พบไดเรกทอรีเปิด (Open Directory) บนเซิร์ฟเวอร์ของผู้โจมตี ซึ่งบันทึกประวัติการป้อนคำสั่ง (Prompts) ภาษาจีนใน Claude Code เอาไว้ รวมถึงบทสนทนาที่สอบถามวิธีนำข้อมูลการเงินของเกาหลีใต้ไปขายต่อผ่านแอปพลิเคชัน Telegram

นอกจากนี้ ยังพบประวัติการใช้งานที่เกี่ยวข้องกับการจัดทำเรซูเม่ส่วนบุคคล ซึ่งเปิดเผยรายละเอียดของบุคคลสัญชาติจีน อายุ 26 ปี อาศัยอยู่ในเมืองเหมาหมิง มณฑลกวางตุ้ง ทั้งนี้ CrowdStrike จัดระดับความน่าเชื่อถือในการระบุตัวตนไว้ที่ 'ความเชื่อมั่นระดับปานกลาง' (Moderate Confidence) เนื่องจากยังไม่มีการดำเนินคดีตามกฎหมายหรือการจับกุมอย่างเป็นทางการ ขณะที่ผู้พัฒนา ARTEX ได้ปรับสถานะคลังโค้ดบน GitHub ให้กลายเป็นระบบปิดทันทีหลังมีการเปิดเผยรายงาน

ปฏิกิริยาและความเห็นจากชุมชนนักวิจัยความปลอดภัย

ในกลุ่มนักวิจัยด้านความปลอดภัยไซเบอร์และวิศวกรซอฟต์แวร์ เกิดข้อถกเถียงอย่างกว้างขวางเกี่ยวกับประสิทธิภาพของระบบป้องกันความปลอดภัย (Safety Guardrails) ในโมเดลภาษาขนาดใหญ่ ผู้เชี่ยวชาญหลายรายตั้งข้อสังเกตเชิงเสียดสีว่า โมเดลเชิงพาณิชย์ชั้นนำมักถูกตั้งค่ากฎเกณฑ์ความปลอดภัยที่เข้มงวดเกินไปจนปฏิเสธคำขอทั่วไปของผู้ใช้ เช่น การสอบถามสภาพอากาศ แต่เมื่อถูกนำไปประกอบในสแตกทดสอบการเจาะระบบ กลับให้ความช่วยเหลือในการเขียนสคริปต์เจาะสถาบันการเงินได้อย่างมีประสิทธิภาพ

ขณะเดียวกัน นักวิเคราะห์ระบบความมั่นคงปลอดภัยในระดับองค์กรระบุว่า กรณีศึกษานี้พิสูจน์ให้เห็นว่า โมเดลการบริหารทีมรักษาความปลอดภัยแบบลดขนาดกำลังพล (Understaffed Teams) กำลังกลายเป็นความเสี่ยงร้ายแรง เมื่อผู้ไม่ประสงค์ดีเพียงคนเดียวสามารถใช้ไปป์ไลน์ AI หลายโมเดลสร้างพลังการโจมตีเทียบเท่าองค์กรขนาดใหญ่ ส่งผลให้ทีมป้องกันจำเป็นต้องพึ่งพาระบบตรวจจับที่ใช้ AI ภายในองค์กรเพื่อตอบโต้ให้ทันท่วงที แทนการอาศัยการตรวจสอบด้วยมนุษย์เพียงอย่างเดียว

บทเรียนและนัยสำคัญต่อภาคธุรกิจและการเงินในประเทศไทย

สำหรับภาคการเงิน ธนาคารพาณิชย์ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ในประเทศไทย เหตุการณ์นี้นับเป็นสัญญาณเตือนสำคัญถึงความเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม จากเดิมที่การโจมตีทางไซเบอร์ที่มีความซับซ้อนสูงมักจำกัดอยู่เฉพาะกลุ่มอาชญากรไซเบอร์ขนาดใหญ่ แต่การเกิดขึ้นของเครื่องมืออย่าง ARTEX ร่วมกับโมเดลประมวลผลต้นทุนต่ำ เช่น DeepSeek v4.1-Flash ทำให้ต้นทุนในการโจมตีลดลงอย่างมหาศาล

องค์กรธุรกิจในไทยจึงไม่อาจมองการลงทุนด้านความมั่นคงปลอดภัยไซเบอร์เป็นเพียง 'ศูนย์ต้นทุน' (Cost Center) อีกต่อไป ฝ่ายเทคโนโลยีสารสนเทศจำเป็นต้องตรวจสอบช่องโหว่ภายนอกอย่างต่อเนื่องด้วยระบบอัตโนมัติ ติดตั้งแนวทาง Zero Trust และทบทวนขอบเขตความปลอดภัยของ API ตลอดจนฝึกซ้อมรับมือเหตุการณ์ที่ผู้โจมตีมีความเร็วในการปรับเปลี่ยนรูปแบบการโจมตีในระดับวินาที เพื่อป้องกันความเสียหายต่อข้อมูลลูกค้าและชื่อเสียงของสถาบัน

ทำไมเรื่องนี้สำคัญ

เหตุการณ์นี้ชี้ให้เห็นว่าผู้โจมตีรายเดียวสามารถใช้โมเดล AI ชั้นนำและเครื่องมือ Open Source ทดแทนศักยภาพของทีมแฮกเกอร์ระดับรัฐบาล ส่งสัญญาณเตือนให้ภาคธนาคารในไทยและภูมิภาคอาเซียนต้องปรับสถาปัตยกรรมการตรวจจับและตั้งรับอย่างเร่งด่วน

ข้อมูลอ้างอิงหลัก