การโจมตีจากการคลิกลิงก์ดาวน์โหลด
ในสัปดาห์นี้ Numa Lunah ผู้ร่วมก่อตั้ง Refi Hub ได้เปิดเผยว่าเขาถูกโจมตีจากการคลิกลิงก์ดาวน์โหลดที่ส่งมาในหน้าต่างแชทของ Claude. คำเตือนนี้เป็นการปลุกให้คนทำงานในอุตสาหกรรมบล็อกเชนและคริปโตตระหนักว่า ลิงก์, ทักษะ และ แพ็กเกจอื่น ๆ อาจนำไปสู่การขโมยข้อมูลที่ไม่สามารถย้อนกลับได้.
ความเสี่ยงจากปัญญาประดิษฐ์
ปัญญาประดิษฐ์ (AI) ที่สร้างสรรค์กำลังได้รับความนิยมมากขึ้นทุกวัน และผู้ที่ทำงานในภาคสินทรัพย์ดิจิทัลและบัญชีแยกประเภทแบบกระจายใช้เทคโนโลยีนี้เป็นประจำในการทำงาน. ปัญหาคือ กลุ่มคนนี้ถูกโจมตีโดยผู้โจมตีที่มีเจตนาร้าย และความลับที่ไม่สามารถเพิกถอนง่าย ๆ อาจถูกขโมยไปได้.
คำพูดจาก Numa Lunah
“ถูกแฮ็กเมื่อวานนี้” เขาเขียนใน X “ลิงก์มาจากภายในแชทของ Claude ฉันกำลังติดตั้งแอปถอดเสียง Claude ส่งลิงก์ดาวน์โหลดมา และฉันก็วางคำสั่งลงในเทอร์มินัล ทุกอย่างดูเหมือนถูกต้อง แต่จริง ๆ แล้วมันไม่ใช่ มันเป็นเว็บไซต์ปลอมที่รวมมัลแวร์ มันทำงานทันทีและพยายามจะขโมยทุกอย่างจากฉัน”
นักพัฒนากล่าวว่าไม่มีข้อมูลที่สำคัญของเขาหายไป และเขาได้ลบแล็ปท็อปที่เขาใช้และติดตั้งใหม่จากการติดตั้งที่สะอาด แต่ปัญหายังไม่จบ.
การค้นพบที่น่ากลัว
“นี่คือส่วนที่น่ากลัว” Numa อธิบาย “เมื่อกู้คืนจากการสำรองข้อมูล ฉันพบ SKILL.md ที่ถูกทำลายสำหรับ Claude Code. มันดูเหมือนคู่มือสไตล์การเขียนของฉัน แต่ซ่อนอยู่ภายใน: มันมีคำแนะนำให้ดาวน์โหลดมัลแวร์ใหม่อย่างเงียบ ๆ และขโมยข้อมูลประจำตัวของฉันทุกครั้งที่ AI โหลดมัน”
การโจมตีที่เกิดขึ้นในอุตสาหกรรม
ประสบการณ์ของ Numa ไม่ใช่กรณีแรกที่ LLM แบ่งปันคำตอบที่เป็นอันตราย. เมื่อไม่กี่เดือนก่อน Microsoft Defender Experts ได้เตือนว่าการโจมตีแบบ cryptojacking ได้พัฒนาจากการทำ SEO ที่ง่ายไปสู่การทำลายคำตอบของ LLM.
ความสำคัญของความปลอดภัย
คำเตือนล่าสุดแสดงให้เห็นว่าจำเป็นต้องมีการเปลี่ยนแปลงพื้นฐานในวัฒนธรรมความปลอดภัย. แทนที่จะเชื่อถือเครื่องมือ AI อย่างง่ายดาย ควรมีความสงสัยอย่างแพร่หลายต่อการทำงานอัตโนมัติเอง. คนทำงานในอุตสาหกรรมนี้จะดีกว่าถ้าปฏิบัติต่อข้อเสนอ AI ทุกข้อเป็นศัตรูโดยธรรมชาติ ไม่ว่าจะมาจากแหล่งใด.
ข้อคิดจากเหตุการณ์นี้
ข้อคิดจากเรื่องนี้ไม่ใช่โค้ดที่เปราะบางหรือผลลัพธ์ที่ถูกทำลายจากโมเดล AI ที่เราชื่นชอบ แต่เป็นสัญชาตญาณของมนุษย์ในการเชื่อใจคำตอบที่สะดวกสบาย. สัญชาตญาณนั้น ในภูมิทัศน์นี้ เป็นความเสี่ยงที่ไม่มีแพตช์ใดสามารถแก้ไขได้.
สิ่งที่ช่วยให้ผู้ร่วมก่อตั้ง Refi Hub รอดในระยะยาวคือความจริงที่ว่าเขากล่าวว่าเขา “อ่านทุกทักษะ, hook, และไฟล์ config ก่อนที่จะให้ AI แตะต้องมัน”. น่าเสียดายที่ผู้ใช้ AI ส่วนใหญ่ในปัจจุบันไม่น่าจะตรวจสอบข้อมูลที่ AI มอบให้เพื่อความถูกต้อง และพวกเขาก็เชื่อใจมันด้วยเหตุผลที่ยากจะอธิบาย.