AI เริ่มค้นหาช่องโหว่ด้วยตัวเอง Anthropic ขยาย Project Glasswing สู่ 15 ประเทศ Claude Mythos ค้นพบช่องโหว่ 0-day นับหมื่นในหนึ่งเดือน

Anthropic ขยายโครงการความปลอดภัย Project Glasswing สู่องค์กร 150 แห่งทั่วโลกในกว่า 15 ประเทศ โดยใช้โมเดล Claude Mythos ที่ยังไม่เปิดเผยต่อสาธารณะ ค้นพบช่องโหว่อันตรายสูงนับหมื่นในไม่กี่สัปดาห์ AI ค้นหาช่องโหว่ได้จริงแล้ว สิ่งนี้หมายถึงอะไรต่อความปลอดภัยไซเบอร์ในไทย

AI เริ่มค้นหาช่องโหว่ด้วยตัวเอง Anthropic ขยาย Project Glasswing สู่ 15 ประเทศ Claude Mythos ค้นพบช่องโหว่ 0-day นับหมื่นในหนึ่งเดือน

ห้าทุ่มดึกดื่น ที่บริษัทผลิตอุปกรณ์เครือข่ายแห่งหนึ่ง วิศวกรความปลอดภัยยังคงจ้องรายงานการสแกนอยู่หน้าคอมพิวเตอร์ เครื่องมือวิเคราะห์เชิงสถิตที่เขาใช้รันมาทั้งวัน ชี้จุด "ที่อาจมีปัญหา" หลายสิบจุด ซึ่งส่วนใหญ่เป็นการแจ้งเตือนผิดพลาด เขาขยี้ตา แล้วคิดในใจว่า ถ้ามีอะไรสักอย่างที่ช่วยคัดช่องโหว่ที่จะถูกโจมตีจริง ๆ ออกมาให้เขาได้โดยตรง คงจะดีแค่ไหน

"สิ่งนั้น" Anthropic บอกว่าพวกเขาสร้างมันขึ้นมาแล้ว เมื่อวันที่ 2 มิถุนายน 2026 Anthropic ประกาศขยายโครงการความปลอดภัย Project Glasswing อย่างมาก โดยเพิ่มองค์กรราว 150 แห่ง ครอบคลุมกว่า 15 ประเทศ และใช้โมเดลที่ยังไม่เปิดเผยต่อสาธารณะ นั่นคือ Claude Mythos เพื่อค้นหาช่องโหว่ในโค้ดของโครงสร้างพื้นฐานสำคัญด้วยตัวเอง ประเด็นสำคัญคือ มันไม่ได้เพียง "ค้นหา" แต่ยังเขียนโปรแกรมโจมตีที่ทำงานได้จริงขึ้นมาเพื่อยืนยันด้วย AI เริ่มค้นหาช่องโหว่ด้วยตัวเอง สิ่งนี้กำลังเคลื่อนจากห้องวิจัยสู่โลกจริง

ภูมิหลังของเหตุการณ์

Project Glasswing ไม่ได้ผุดขึ้นมาจากอากาศธาตุ แก่นของมันคือ Claude Mythos ซึ่งเป็นโมเดลที่ทรงพลังที่สุดของ Anthropic ในปัจจุบัน ออกแบบมาเฉพาะสำหรับการ "ค้นหาช่องโหว่ความปลอดภัยในโค้ด" เนื่องจากความสามารถประเภทนี้เป็นดาบสองคมแบบฉบับ (ค้นเจอช่องโหว่ได้ ก็เจาะเข้าไปได้) Anthropic จึงเลือกไม่เปิดเผย Mythos ต่อสาธารณะ เปิดให้เฉพาะสมาชิกพันธมิตรฝ่ายป้องกันใช้เท่านั้น

ก่อนการขยายครั้งนี้ พันธมิตร Glasswing ยุคแรกได้ดึงองค์กรเทคโนโลยีกว่า 50 แห่งเข้าร่วม เช่น Microsoft, Apple, Google, Cloudflare ผลลัพธ์น่าตกใจทีเดียว: ภายในเดือนแรก Mythos Preview ค้นพบช่องโหว่ 0-day (ซีโรเดย์) ระดับอันตรายสูงและระดับวิกฤตกว่าหนึ่งหมื่นรายการโดยอัตโนมัติ Mozilla ใช้มันแก้ช่องโหว่ 271 รายการใน Firefox 150 ซึ่งจำนวน findings มากกว่าที่เคยทดสอบด้วย Claude Opus ถึงสิบเท่า มันยังพบช่องโหว่ระดับวิกฤตในไลบรารีเข้ารหัส wolfSSL (CVE-2026-5194) และทำการยืนยันการโจมตีที่ปลอมแปลงใบรับรองได้สำเร็จ สถาบันวิจัยความปลอดภัย AI ของสหราชอาณาจักรยังชี้ว่า Mythos เป็นโมเดลแรกที่สามารถไขโจทย์ "การจำลองการโจมตีทางไซเบอร์หลายขั้นตอน" ของพวกเขาได้อย่างครบถ้วน

ประเด็นสำคัญ

  • ขยายขนาดอย่างมาก: วันที่ 2 มิถุนายน Glasswing ขยายสู่องค์กรใหม่ราว 150 แห่ง กว่า 15 ประเทศ ครอบคลุมออสเตรเลีย แคนาดา ฝรั่งเศส เยอรมนี อิตาลี สวิตเซอร์แลนด์ เนเธอร์แลนด์ สเปน เบลเยียม สวีเดน อินเดีย ญี่ปุ่น นิวซีแลนด์ เกาหลีใต้ และอื่น ๆ
  • รายชื่อพันธมิตรแข็งแกร่งมาก: เพิ่ม Okta, Samsung, SK Hynix, SK Telecom รวมถึงองค์กรระดับรัฐบาลและกลาโหมอย่าง NATO และสำนักงานความมั่นคงปลอดภัยไซเบอร์ของสหภาพยุโรป ENISA
  • มุ่งเป้าโครงสร้างพื้นฐานสำคัญ: เป้าหมายกระจุกอยู่ที่อุตสาหกรรมไฟฟ้า ประปา การแพทย์ โทรคมนาคม และฮาร์ดแวร์ Anthropic ระบุว่าจุดร่วมของพันธมิตรเหล่านี้คือ "หากถูกโจมตีสำเร็จ ผลกระทบอาจร้ายแรงอย่างยิ่ง" ซึ่งในกรณีส่วนใหญ่ การโจมตีครั้งใหญ่หนึ่งครั้ง "อาจกระทบผู้คนกว่าหนึ่งร้อยล้านคน"
  • ความสามารถน่าทึ่งแต่ถูกจงใจปิดไว้: Mythos สามารถค้นพบช่องโหว่นับหมื่นในไม่กี่สัปดาห์ และแม้แต่ผลิต exploit ที่ใช้งานได้โดยอัตโนมัติ เพราะมันอันตรายเกินไป Anthropic จึงไม่เปิดเผยต่อสาธารณะ เปิดให้เฉพาะพันธมิตรฝ่ายป้องกันใช้

วิเคราะห์ผลกระทบต่อตลาด

ผู้ใช้ในไทย: คนทั่วไปจะไม่ได้ใช้ Mythos โดยตรง แต่คุณจะได้รับประโยชน์ทางอ้อม เบราว์เซอร์ ระบบปฏิบัติการ และการสื่อสารที่เข้ารหัสที่คุณใช้ทุกวัน เมื่อช่องโหว่เบื้องหลังถูก AI ค้นพบและแก้ไขล่วงหน้า ก็หมายความว่าช่องทางที่คุณจะถูกโจมตีลดลง การที่ Firefox แก้ช่องโหว่ 271 รายการในคราวเดียวคือตัวอย่างที่เป็นรูปธรรม อย่างไรก็ตาม อย่าเพิ่งชะล่าใจ AI ค้นเจอช่องโหว่ได้ คนไม่ดีก็อาจใช้เทคโนโลยีคล้ายกันค้นช่องโหว่ได้ในไม่ช้า การบ้านพื้นฐานอย่างการอัปเดต การยืนยันตัวตนสองชั้น และไม่กดลิงก์มั่ว ยังต้องทำ การแยกแยะข่าวจริงข่าวปลอมและป้องกันการหลอกลวง โดยทั่วไปก็สามารถใช้เครื่องมืออย่าง Whoscall เพิ่มการกลั่นกรองอีกชั้นได้

การใช้งานในองค์กร: นี่คือส่วนที่องค์กรในไทยควรให้ความสนใจที่สุด ในไทยและภูมิภาคมีบริษัทที่ทำฮาร์ดแวร์ เซมิคอนดักเตอร์ และเครือข่ายจำนวนมาก การที่ SK Hynix และ Samsung เข้าร่วมพันธมิตร เท่ากับว่าคู่แข่งในอุตสาหกรรมเดียวกันได้ใช้ระบบป้องกันแบบ "AI ค้นหาช่องโหว่อัตโนมัติ" ไปก่อนแล้ว สำหรับผู้ผลิต นี่คือสัญญาณชัดเจน: จังหวะแบบดั้งเดิมที่ "ทำ penetration test ปีละครั้ง" อาจไม่เพียงพออีกต่อไป ในระยะสั้นไม่จำเป็นที่ทุกบริษัทจะเข้าร่วมพันธมิตรระดับสูงเช่นนี้ได้ แต่อย่างน้อยควรเริ่มประเมินการนำการตรวจสอบความปลอดภัยที่ช่วยด้วย AI เข้ามาในกระบวนการ ก่อนนำมาใช้จะกลั่นกรองและประเมินความเสี่ยงอย่างไร สามารถอ้างอิงได้จาก การประเมินและการกลั่นกรองความปลอดภัยที่คุณต้องทำก่อนนำ AI Agent ขึ้นใช้งาน

นักพัฒนา: สำหรับคนเขียนโปรแกรม นี่เป็นทั้งข่าวดีและแรงกดดัน ข่าวดีคือ ความสามารถในการค้นหาช่องโหว่ของ AI จะค่อย ๆ ถ่ายทอดลงสู่เครื่องมือพัฒนาทั่วไป ในอนาคตเมื่อคุณเขียนโปรแกรมใน GitHub Copilot, Cursor หรือ Claude คุณอาจได้รับคำแนะนำด้านความปลอดภัยที่ลึกยิ่งขึ้นได้อย่างง่ายดาย แรงกดดันคือ ยุคที่ "โปรแกรมรันได้ก็พอ" กำลังจะผ่านไป เมื่อ AI ค้นหาช่องโหว่ในโปรแกรมของคุณได้โดยอัตโนมัติ การเขียนโค้ดที่ปลอดภัยจะกลายเป็นข้อกำหนดพื้นฐานแทนที่จะเป็นแต้มเสริม อยากเข้าใจว่าภาพรวมการเขียนโปรแกรมด้วย AI เปลี่ยนไปอย่างไร สามารถดูได้ที่ Claude Code นำหน้า Microsoft และ Google เร่งตาม: วิเคราะห์สมรภูมิการเขียนโปรแกรมด้วย AI กลางปี 2026

แนวโน้มการพัฒนาในอนาคต

ประการแรก การรุกและการป้องกันความปลอดภัยไซเบอร์เข้าสู่ยุค AI ปะทะ AI ฝ่ายป้องกันใช้ AI ค้นหาและแก้ช่องโหว่ ฝ่ายโจมตีก็จะใช้ AI ค้นหาและเจาะช่องโหว่ ทั้งความเร็วและขนาดจะถูกยกไปสู่ระดับใหม่

ประการที่สอง "โมเดลที่แข็งแกร่งพอควรเปิดเผยหรือไม่" จะกลายเป็นข้อถกเถียงหลัก การที่ Anthropic ปิด Mythos ไว้ให้เฉพาะพันธมิตรใช้ แนวคิดการกำกับดูแล "โมเดลระดับควบคุม" เช่นนี้จะถูกถกเถียงและเลียนแบบโดยผู้คนมากขึ้นในภายหลัง

ประการที่สาม โครงสร้างพื้นฐานสำคัญจะได้รับการปกป้องก่อน แต่ SME อาจถูกทิ้งไว้ข้างหลัง ทรัพยากรของพันธมิตรระดับสูงกระจุกอยู่ที่เป้าหมายอย่างไฟฟ้า การแพทย์ โทรคมนาคม ซึ่ง "ถูกโจมตีแล้วกระทบคนนับร้อยล้าน" ส่วนวิสาหกิจขนาดกลางและขนาดย่อมทั่วไปต้องรอจนกว่าความสามารถจะถ่ายทอดลงสู่เครื่องมือที่แพร่หลาย ซึ่งยังต้องใช้เวลาอีกสักระยะ

บทสรุปและความเห็นจาก TheAI Academy

พูดตามตรง สิ่งที่ทำให้ผมรู้สึกที่สุดในข่าวนี้ ไม่ใช่ตัวเลข "ค้นพบช่องโหว่หนึ่งหมื่นรายการ" แต่คือการตัดสินใจของ Anthropic ที่จะ "ไม่เปิดเผย" Mythos โมเดลที่แข็งแกร่งพอจะเขียนโปรแกรมโจมตีได้โดยอัตโนมัติ หากปล่อยออกมาให้ทุกคนใช้ ผลลัพธ์คงไม่กล้าจินตนาการ การยอมปิดความสามารถไว้ เปิดให้เฉพาะฝ่ายป้องกัน ความยับยั้งชั่งใจเช่นนี้ก็เป็นทัศนคติอย่างหนึ่ง

AI ไม่เพียงเขียนโปรแกรมได้ ตอนนี้ยังค้นหาช่องโหว่ของโปรแกรมได้ด้วยตัวเอง การรุกและการป้องกันด้านความปลอดภัยกำลังเข้าสู่รอบใหม่ของ "เครื่องจักรปะทะเครื่องจักร" อย่างเป็นทางการ

คำแนะนำที่เป็นรูปธรรมสำหรับผู้อ่านในไทย: หากคุณเป็นผู้รับผิดชอบด้าน IT หรือความปลอดภัยขององค์กร ตอนนี้ควรจัด "การตรวจสอบความปลอดภัยที่ช่วยด้วย AI" เข้าไว้ในรายการประเมินของปีนี้ อย่ารอจนคนในวงการใช้กันหมดแล้วค่อยตาม หากคุณเป็นนักพัฒนา ตั้งแต่วันนี้ให้ถือ "ความปลอดภัย" เป็นค่าตั้งต้นของการเขียนโปรแกรม ไม่ใช่การบ้านที่ค่อยมาเติมก่อนขึ้นใช้งาน

แหล่งข้อมูล

เรียบเรียงตามข้อมูลสาธารณะ โดยยึดข้อมูลทางการเป็นหลัก

คำถามที่พบบ่อย

Claude Mythos คืออะไร ฉันใช้ได้ไหม

Claude Mythos คือโมเดลที่ทรงพลังที่สุดของ Anthropic ในปัจจุบัน ออกแบบมาเฉพาะสำหรับการ \"ค้นหาช่องโหว่ความปลอดภัยในโค้ด\" เนื่องจากความสามารถนี้เป็นดาบสองคม (ค้นช่องโหว่ได้ก็ใช้โจมตีได้) Anthropic จึงจงใจไม่เปิดเผยต่อสาธารณะทั่วไป เปิดให้เฉพาะสมาชิกพันธมิตรฝ่ายป้องกัน Project Glasswing ใช้เท่านั้น ดังนั้นผู้ใช้ทั่วไปและนักพัฒนาจึงยังใช้ Mythos โดยตรงไม่ได้

Project Glasswing ค้นพบช่องโหว่นับหมื่นรายการ จริงหรือ

ตามข้อมูลทางการของ Anthropic และรายงานจากสื่อความปลอดภัยหลายแห่ง Mythos Preview ค้นพบช่องโหว่ 0-day ระดับอันตรายสูงและระดับวิกฤตกว่าหนึ่งหมื่นรายการโดยอัตโนมัติภายในเดือนแรกของโครงการ และ Mozilla ก็ใช้มันแก้ช่องโหว่ 271 รายการใน Firefox 150 ตัวเลขที่แน่นอนให้ยึดตามประกาศทางการของ Anthropic บทความนี้เรียบเรียงตามข้อมูลสาธารณะ

เรื่องนี้มีผลกระทบจริงต่อความปลอดภัยไซเบอร์ในไทยอย่างไร

ผลกระทบทางอ้อมมีมาก เมื่อช่องโหว่ในเบราว์เซอร์ ระบบปฏิบัติการ และองค์ประกอบเข้ารหัสที่คุณใช้บ่อยถูกแก้ล่วงหน้า ความเสี่ยงที่คุณจะถูกโจมตีก็ลดลง สำหรับองค์กร การที่พันธมิตรในอุตสาหกรรมเดียวกันอย่าง SK Hynix และ Samsung เข้าร่วมพันธมิตรแล้ว หมายความว่าผู้ประกอบการฮาร์ดแวร์ เซมิคอนดักเตอร์ และเครือข่ายในไทยควรเริ่มประเมินการนำการตรวจสอบความปลอดภัยที่ช่วยด้วย AI เข้ามาในกระบวนการ อย่าหยุดอยู่ที่จังหวะเดิมของการทำ penetration test ปีละครั้ง

AI ค้นหาช่องโหว่ได้ หมายความว่าคนไม่ดีก็ใช้ AI โจมตีได้ด้วยหรือ

ความเสี่ยงมีอยู่จริง และนี่ก็เป็นเหตุผลที่ Anthropic ไม่เปิดเผย Mythos ฝ่ายป้องกันใช้ AI ค้นหาและแก้ช่องโหว่ ฝ่ายโจมตีในทางทฤษฎีก็อาจใช้เทคโนโลยีคล้ายกันค้นช่องโหว่ได้ ดังนั้นการบ้านความปลอดภัยพื้นฐาน อย่างการอัปเดตทันที การเปิดยืนยันตัวตนสองชั้น และไม่กดลิงก์แปลก ๆ ยังคงสำคัญ อย่าชะล่าใจเพียงเพราะมี AI ป้องกัน

繁體中文版 →