บริษัทความมั่นคงไซเบอร์เกาหลีใต้ Genians เปิดรายงานวันจันทร์ที่ 10 สิงหาคม 2026 ระบุว่ากลุ่มแฮกเกอร์ Kimsuky ที่เชื่อมโยงกับหน่วยข่าวกรองเกาหลีเหนือ ได้ติดตั้งระบบ AI ไว้ใช้เองในเครื่อง แล้วใช้มันปั้น “เอกสารลวง” เนียนระดับมืออาชีพ ยิงเข้าใส่บริษัทคริปโตและสถาบันการเงินโดยตรง นี่ไม่ใช่การลองของเล่นครั้งเดียวจบ แต่คือการเปลี่ยน AI ให้กลายเป็นสายพานการผลิตอาวุธไซเบอร์
📑 สารบัญ
เกิดอะไรขึ้น: Genians แฉอะไร
Genians บริษัทความมั่นคงไซเบอร์จากเกาหลีใต้ เผยแพร่รายงานเมื่อวันจันทร์ที่ 10 สิงหาคม 2026 หลังตรวจพบร่องรอยการทดสอบระบบของกลุ่ม Kimsuky ที่หลุดออกมาสู่สาธารณะ สิ่งที่เจอไม่ใช่แค่มัลแวร์ธรรมดา แต่เป็น สภาพแวดล้อมโมเดลภาษาขนาดใหญ่ (LLM) ที่ติดตั้งไว้ในเครื่องของแฮกเกอร์เองถึง 3 ระบบ
Kimsuky เป็นกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐ เชื่อมโยงกับหน่วยข่าวกรองของเกาหลีเหนือ มีประวัติโจมตีหน่วยงานทหาร การทูต และสถาบันวิชาการมายาวนาน แต่รอบนี้ขยายวงมาที่ บริษัทคริปโต สถาบันการเงิน และแพลตฟอร์มการลงทุนที่ขับเคลื่อนด้วย AI
ทำไมต้องรัน AI ออฟไลน์ในเครื่องตัวเอง
จุดที่นักวิจัยมองว่าน่ากลัวที่สุด ไม่ใช่ว่าแฮกเกอร์ใช้ AI แต่คือ วิธีที่พวกเขาใช้ Kimsuky เลือกรันโมเดลแบบโอเพนซอร์สในเครื่องตัวเอง ไม่ยิงคำสั่งไปหาบริการ AI บนคลาวด์ เหตุผลตรงไปตรงมา
| ถ้าใช้ AI บนคลาวด์ | ถ้ารัน AI ในเครื่องตัวเอง |
|---|---|
| ถูกตรวจจับได้ | ไม่มี log ออกไปข้างนอก |
| ผู้ให้บริการแบนบัญชีได้ | ไม่มีใครแบนได้ ทำงานได้ตลอด |
| มีตัวกรองเนื้อหาขวาง | ไม่มีตัวกรอง สั่งอะไรก็ได้ |
| ข้อมูลที่ขโมยมาต้องส่งออกนอก | ประมวลผลเอกสารลับได้ในเครื่อง |
พูดง่าย ๆ คือ Kimsuky สร้าง “โรงงาน AI ปิดตาย” ของตัวเอง ที่ไม่มีใครมองเห็นและไม่มีใครสั่งปิดได้ ข้อมูลที่ขโมยมาจากเหยื่อจึงเอามาให้ AI ย่อยวิเคราะห์ได้เลย โดยไม่ต้องเสี่ยงส่งออกไปให้บริษัทภายนอกเห็น
เครื่องมือในคลังแสงของ Kimsuky
Genians พบว่ากลุ่มนี้รวบรวมเครื่องมือไว้ครบวงจร ตั้งแต่ต้นน้ำถึงปลายน้ำ
💀 ระบบรัน LLM ในเครื่อง
Ollama · GPT4All · Msty — สามระบบโอเพนซอร์สที่ให้รันโมเดลภาษาแบบออฟไลน์ ไม่ต้องต่อเน็ต ไม่มีร่องรอย
💀 ผู้ช่วยเขียนโค้ด AI
Cursor — เครื่องมือเขียนโค้ดด้วย AI ที่ถูกเก็บไว้ในคลัง ใช้เร่งการพัฒนามัลแวร์
⚠️ ซอฟต์แวร์แปลงเสียงเป็นข้อความ
ใช้ถอดเสียงจากไฟล์บันทึกการประชุมหรือคลิปที่ขโมยมา เพื่อกลั่นเป็นข้อมูลข่าวกรอง
เมื่อรวมทั้งหมดเข้าด้วยกัน Genians สรุปว่าเป้าหมายของ Kimsuky คือการ ผนวกโมเดล AI โอเพนซอร์สที่มีอยู่แล้วเข้ากับการพัฒนามัลแวร์ การวิเคราะห์ข้อมูล และการทำให้การโจมตีเป็นระบบอัตโนมัติ
ทำไมเป้าหมายคือคนคริปโต
เอกสารลวงที่ Genians เก็บตัวอย่างได้ ถูกออกแบบให้ดูเหมือนของจริงจนแทบแยกไม่ออก ทั้งรายงานวิจัย หนังสือเชิญร่วมงาน และรายงานการลงทุน โดยเน้นธีมการเงินและคริปโตเป็นพิเศษ จัดหน้าเรียบร้อยระดับมืออาชีพ เลียนแบบแพลตฟอร์มที่มีอยู่จริง
จุดอ่อนเดิมของอีเมลหลอกลวงจากแฮกเกอร์เกาหลีเหนือคือ ภาษาที่แปลก ๆ และรูปแบบเอกสารที่ดูไม่เป็นมืออาชีพ ซึ่งเป็นสัญญาณให้เหยื่อจับได้ แต่ AI ลบจุดอ่อนนั้นทิ้งไปหมดแล้ว ตอนนี้เอกสารลวงอ่านลื่น จัดหน้าสวย และผลิตได้เร็วเป็นร้อยฉบับต่อวัน
และเหตุผลที่คริปโตตกเป็นเป้า ก็เพราะมันได้ผลมาตลอด ข้อมูลที่ Genians อ้างอิงชี้ว่าแฮกเกอร์เกาหลีเหนือขโมยคริปโตไปกว่า 2.02 พันล้านดอลลาร์เมื่อปีที่แล้ว รวมถึงเหตุการณ์ใหญ่ที่คนคริปโตยังจำได้ดี
| เหตุการณ์ | ความเสียหาย |
|---|---|
| แฮกกระดานเทรด Bybit | 1.5 พันล้านดอลลาร์ |
| ช่องโหว่กระเป๋าบิตคอยน์ Coldcard | 100 ล้านดอลลาร์ |
| รวมยอดขโมยคริปโตทั้งปีที่แล้ว | 2.02 พันล้านดอลลาร์ |
วิธีป้องกันตัวเอง
ถ้าเอกสารลวงเนียนขึ้นจนดูด้วยตาไม่ออกแล้ว เราต้องเปลี่ยนวิธีป้องกัน จากการ “ดูให้ออก” เป็นการ “ไม่เปิดตั้งแต่แรก”
🚩 1. ไฟล์แนบจากคนไม่รู้จัก คือกับดัก
รายงานวิจัย ไฟล์เชิญร่วมงาน ไฟล์สรุปการลงทุน ที่ส่งมาแบบไม่ได้นัดหมาย คือรูปแบบการโจมตีหลักของ Kimsuky ต่อให้หน้าตาดูดีแค่ไหนก็ตาม
🚩 2. อย่าเชื่อว่า “เขียนดี = ของจริง”
เกณฑ์เดิมที่ใช้จับอีเมลหลอกลวงอย่างภาษาผิด ๆ ใช้ไม่ได้อีกต่อไปแล้ว เพราะ AI เขียนได้ลื่นกว่ามนุษย์หลายคน
🚩 3. คนทำงานสายคริปโตคือเป้าหมายอันดับต้น
ถ้าคุณทำงานในบริษัทคริปโต กองทุน หรือถือสินทรัพย์จำนวนมาก คุณอยู่ในรายชื่อเป้าหมายโดยตรง ไม่ใช่เหยื่อสุ่ม
- เก็บเหรียญก้อนใหญ่ไว้ในฮาร์ดแวร์วอลเล็ต และตรวจรายละเอียดธุรกรรมบนหน้าจออุปกรณ์ทุกครั้ง
- เปิดการยืนยันตัวตน 2 ชั้นด้วยแอปหรือกุญแจกายภาพ ไม่ใช้ SMS
- ไม่กดลิงก์ในอีเมลเพื่อเข้ากระดานเทรด ให้พิมพ์ที่อยู่เว็บเองทุกครั้ง
- ระวังไฟล์ที่ต้องกด “เปิดใช้งานเนื้อหา” หรือ “Enable Macro” เป็นสัญญาณอันตรายสูงสุด
สรุป 4 ประเด็นสำคัญ
Kimsuky ตั้งโรงงาน AI ของตัวเอง
รันโมเดลภาษา 3 ระบบแบบออฟไลน์ในเครื่อง ทำให้ไม่มีใครตรวจจับหรือสั่งปิดได้
เอกสารลวงเนียนขึ้นมาก
AI ลบจุดอ่อนเรื่องภาษาแปลกและรูปแบบไม่มืออาชีพที่เคยใช้จับได้
เป้าหมายชัดคือเงินคริปโต
บริษัทคริปโต สถาบันการเงิน และแพลตฟอร์มลงทุน AI อยู่ในรายชื่อเป้าหมายโดยตรง
ป้องกันด้วยพฤติกรรม ไม่ใช่สายตา
แยกเครื่อง ไม่เปิดไฟล์แนบ ตรวจโดเมน และยืนยันกลับทางช่องทางอื่นเสมอ








