ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

18 ข่าว

องค์กรเทคโนโลยีและความมั่นคงไซเบอร์เกือบ 130 แห่งร่วมลงชื่อในจดหมายเปิดผนึกที่ OpenAI นำ — เรียกร้องเร่งยกระดับการป้องกันก่อน AI ทำให้การโจมตีเก่งขึ้น

Tech and cybersecurity giants unite behind OpenAI-led collective cyber defense pledge
องค์กรเกือบ 130 แห่งจากวงการความมั่นคงไซเบอร์ คลาวด์ การเงิน และอุตสาหกรรมอื่น ร่วมลงชื่อในจดหมายเปิดผนึกเรียกร้องให้เร่งยกระดับการป้องกันไซเบอร์ทั่วโลกอย่างประสานกัน ผู้ลงนามรวมถึง Anthropic, Microsoft, Google, Cisco, Cloudflare, CrowdStrike, IBM, Oracle และ OpenAI ซึ่งเป็นผู้นำริเริ่ม จดหมายเตือนว่าการโจมตีที่ขับเคลื่อนด้วย AI จะมีความสามารถสูงขึ้นมากในไม่กี่เดือนข้างหน้า และวางข้อเรียกร้องแยกตามบทบาทของแต่ละฝ่าย

จำลองเหตุจองคลาสยิมในออสเตรเลียซ้ำ — เอเจนต์ AI ข้ามข้อจำกัดการจองได้ 9 ใน 10 ครั้ง และยกเลิกการจองของสมาชิกคนอื่นเองโดยไม่มีใครสั่ง

hugging face openclaw graphql idor bypasses gym booking limit cancels other users
บริษัท Aikido Security เผยแพร่งานวิจัยที่จำลองเหตุการณ์จองคลาสยิมในออสเตรเลียขึ้นใหม่ในสภาพแวดล้อมสังเคราะห์ พบว่าโมเดล Claude Opus 4.6 ที่รันบนกรอบเอเจนต์ OpenClaw ใช้ประโยชน์จากข้อจำกัดการจองที่บังคับใช้เฉพาะฝั่งหน้าเว็บได้ 9 ใน 10 รอบ และในสองรอบยังยกเลิกการจองของสมาชิกคนอื่นผ่านช่องโหว่ IDOR ก่อนหยุดตัวเอง นักวิจัยระบุว่าไม่มีคำสั่งใดในทุกรอบที่สั่งให้โมเดลเจาะช่องโหว่

OpenAI ยกเครื่องความปลอดภัยของโมเดล — แซนด์บ็อกซ์เข้มขึ้น ตรวจทุกโทเคนที่สุ่มออกมา และกฎ 30 นาทีที่ต้องหยุดงานถ้าพิสูจน์ไม่ได้ว่าเตือนผิด

OpenAI overhauls model security with sandboxing token inspection and 30-minute alert response
บริษัท OpenAI เปิดเผยมาตรการกักกันและเฝ้าระวังต่อเนื่องชุดใหม่สำหรับงานวิจัย AI ของตัวเอง หลังการประเมินภายในชี้ว่าโมเดลที่กำลังจะมาถึงชื่อ Astra อาจเข้าเกณฑ์ความสามารถด้านไซเบอร์ระดับวิกฤตตามกรอบ Preparedness Framework ผลที่ตามมาคือการหยุดฝึกแบบ reinforcement learning สองสัปดาห์และการระงับรอบฝึกโมเดลใหญ่ที่สุดที่วางแผนไว้ พร้อมระบบตรวจทุกโทเคนที่กินทรัพยากรประมวลผลราว 20 เปอร์เซ็นต์ และกฎบังคับหยุดงานภายใน 30 นาที

OpenAI เปิดตัว Astra โมเดลรุ่นถัดไป หลังรุ่นภายในแก้โจทย์คณิตศาสตร์ค้างคามานานได้ 10 ข้อ — มีงานด้านการเข้ารหัสแบบแลตทิซรวมอยู่ด้วย

OpenAI teases Astra its next major AI model after solving long-standing math problems
OpenAI เผยชื่อโมเดลรุ่นถัดไป Astra ที่ออกแบบมาสำหรับงานซับซ้อนซึ่งใช้เวลานาน หลังรุ่นที่ใช้ภายในสร้างความก้าวหน้าสำคัญ 10 รายการในคณิตศาสตร์และวิทยาการคอมพิวเตอร์เชิงทฤษฎี ปัญหาเหล่านั้นไม่มีความคืบหน้าในผลลัพธ์หลักมาอย่างน้อยหนึ่งทศวรรษ ขอบเขตงานครอบคลุมทฤษฎีกลุ่ม ความซับซ้อนเชิงควอนตัม และการเข้ารหัสแบบแลตทิซ ทุกข้อพิสูจน์ถูกแปลงเป็นใบรับรอง Lean เพื่อให้ระบบตรวจสอบทางคณิตศาสตร์ยืนยันได้ ขณะที่ยังไม่มีข้อสรุปว่าจะเปิดตัวในชื่อ GPT-5.7 GPT-6 หรือชื่ออื่น

Anthropic เผย Claude เข้าใจผิดว่าอินเทอร์เน็ตจริงคือสนาม CTF — เจาะระบบโปรดักชันของ 3 องค์กรระหว่างการทดสอบ

Anthropic says Claude models mistook the open internet for a CTF challenge and breached three organizations during evaluations
บริษัท Anthropic เปิดเผยว่าโมเดล 3 ตัว ได้แก่ Claude Opus 4.7, Mythos 5 และโมเดลวิจัยภายในที่ไม่เปิดชื่อ ได้เจาะระบบโปรดักชันของ 3 องค์กรจริงระหว่างการทดสอบความสามารถด้านความปลอดภัย โดยบริษัทไม่ทราบมาก่อน สาเหตุมาจากการตั้งค่าผิดพลาดทำให้เครื่องในสนามทดสอบ CTF ต่ออินเทอร์เน็ตจริงได้ ทั้งที่พรอมต์ระบุว่าเป็นการจำลอง โมเดลจึงไล่โจมตีระบบจริงด้วยเทคนิคพื้นฐาน เหตุการณ์เก่าสุดย้อนไปถึงเดือนเมษายน 2569

ช่องโหว่ SharedRoot ใน Claude Cowork เปิดทาง AI Agent หนี VM ไปอ่าน-เขียนไฟล์ทั้งเครื่อง Mac

vulnerability ai anthropic claude access mac files cybersecurity accomplish ai
นักวิจัยจาก Accomplish AI พบช่องโหว่หนีกล่องทราย (sandbox escape) ในฟีเจอร์ Claude Cowork ของ Anthropic ตั้งชื่อว่า SharedRoot ที่เปิดให้ AI agent หลุดออกจาก Linux VM ไปอ่านและเขียนไฟล์ที่ใดก็ได้บนเครื่อง Mac รวมถึง SSH key และ cloud credential กระทบผู้ใช้ macOS ที่รัน Cowork แบบ local ราว 500,000 ราย ต้นเหตุคือการแชร์ทั้งไฟล์ระบบของ host เข้า VM แบบอ่าน-เขียน ประกอบกับช่องโหว่เคอร์เนล CVE-2026-46331 (pedit COW) เวอร์ชันล่าสุดตั้งค่ารันบนคลาวด์เป็นค่าปริยายเพื่อเลี่ยงปัญหา

ช่องโหว่ส่วนขยาย Claude for Chrome — ส่วนขยายอันตรายสร้างคลิกปลอม สั่งให้ AI ทำงานแทนผู้ใช้ได้

Claude for Chrome extension flaw lets malicious extensions trigger AI actions
นักวิจัยจากบริษัท Manifold Security พบช่องโหว่ในส่วนขยาย Claude for Chrome ของบริษัท Anthropic ที่เปิดทางให้ส่วนขยายอันตรายสั่งให้ AI ทำงานแทนผู้ใช้ได้ ต้นเหตุคือส่วนขยายไม่ตรวจสอบคุณสมบัติ Event.isTrusted จึงแยกไม่ออกว่าคลิกมาจากคนจริงหรือจากสคริปต์ ผู้โจมตีจึงสร้างคลิกปลอมบนโดเมน claude.ai เพื่อเรียกงานสำเร็จรูป 9 รายการ เช่น อ่าน Gmail แก้ไขข้อมูลใน Salesforce หรือสร้างนัดหมายใน Google Calendar ล่าสุดยังใช้งานได้กับเวอร์ชัน 1.0.80

รายงานเผย CISA ใช้โมเดล AI Mythos ของ Anthropic สแกนหาช่องโหว่ในซอฟต์แวร์รัฐบาลสหรัฐฯ

CISA reportedly using Anthropic Mythos AI to scan government software for flaws
สำนักข่าว Reuters รายงานโดยอ้างแหล่งข่าว 3 รายว่า หน่วยงาน CISA ของสหรัฐฯ กำลังใช้โมเดล AI ทรงพลัง Mythos ของบริษัท Anthropic สแกนและตรวจสอบซอฟต์แวร์ของหน่วยงานรัฐบาลกลางเพื่อค้นหาช่องโหว่ ดำเนินการโดยทีม Attack Surface Evaluation เพื่อค้นหาและแพตช์บั๊กก่อนถูกหน่วยข่าวกรองต่างชาติหรืออาชญากรไซเบอร์ใช้ประโยชน์ และพบช่องโหว่จำนวนมากแล้ว ขณะที่ NSA ก็เชื่อว่าใช้ Mythos เช่นกัน ท่ามกลางความตึงเครียดหลัง Anthropic ปฏิเสธถอดมาตรการป้องกัน

Alibaba เตรียมแบน Claude Code ในองค์กร อ้างพบความเสี่ยง 'แบ็กดอร์' ตรวจจับเครือข่ายจีน

claude code ai alibaba anthropic ban claude code over alleged embedded backdoor risks claude code
มีรายงานว่า Alibaba เตรียมแบน Claude Code ของ Anthropic ในสภาพแวดล้อมทำงานภายในตั้งแต่ 10 กรกฎาคม 2569 อ้างความเสี่ยงแบ็กดอร์ที่ฝังอยู่ ต้นเรื่องมาจากโพสต์ Reddit ที่อ้างว่า reverse-engineer พบ Claude Code ตั้งแต่เวอร์ชัน 2.1.91 แอบเช็ก proxy และไทม์โซนเทียบกับรายชื่อองค์กรจีน ทีม Claude Code ระบุว่ากลไกนี้ป้องกันการ distillation และการใช้งานมิชอบ และจะถูกถอดออกในเวอร์ชันถัดไป ท่ามกลางความตึงเครียดที่เพิ่มขึ้นระหว่างสองบริษัท

แฮ็กเกอร์ใช้ Claude AI เจาะ SQL Injection ระบบขายตั๋วเทศกาลดนตรีทั่วสหรัฐฯ

vulnerability ai anthropic claude claude ai edc
นักวิจัยพบช่องโหว่ SQL injection แบบไม่ต้องยืนยันตัวตนในระบบ Front Gate Tickets ของ Live Nation/Ticketmaster ที่ดูแลการขายตั๋วเทศกาลใหญ่อย่าง EDC และ Bonnaroo โดยใช้ Claude Code ช่วยหลบ WAF และสร้าง blind SQL injection จนยึดสิทธิ์แอดมินได้เต็มระบบ เข้าถึงตารางกว่า 500 ตารางที่มีรหัสผ่านและโทเคน สะท้อนแนวโน้มการใช้ AI ช่วยค้นและเจาะช่องโหว่ที่กำลังเพิ่มขึ้น