AI worm
คำสั่งอันตรายที่ซ่อนในเอกสารแล้วถูก AI คัดลอกลงในเอกสารที่มันสร้างใหม่ ทำให้แพร่ต่อเองเมื่อคนแชร์กันตามปกติ
AI worm คือการโจมตีแบบ prompt-injection ที่ยกระดับขึ้นอีกขั้น คือคำสั่งอันตรายที่ซ่อนอยู่ในเอกสารหนึ่งไม่ได้หยุดอยู่แค่เอกสารนั้น แต่ถูกผู้ช่วย AI คัดลอกต่อลงในเอกสารชิ้นใหม่ที่มันสร้างหรือแก้ให้ ทำให้เอกสารชิ้นใหม่กลายเป็นพาหะไปด้วย เมื่อคนในองค์กรแชร์เอกสารนั้นให้เพื่อนร่วมงานตามปกติ การโจมตีก็ขยายวงต่อไปเองโดยที่ผู้โจมตีไม่ต้องทำอะไรเพิ่มอีกเลย คำว่า worm ยืมมาจากศัพท์ความปลอดภัยดั้งเดิมที่หมายถึงมัลแวร์ที่แพร่กระจายตัวเองได้ ต่างจากไวรัสที่ต้องอาศัยคนพาไป
เคสที่ทำให้คำนี้เป็นที่รู้จักในวงกว้างคืองานของ Håkon Måløy ที่เผยแพร่เมื่อ 28 กรกฎาคม 2026 ในบทความชื่อ "Context Collapse, Part 3 - AI Worming through Word" ซึ่งสาธิตกับ Copilot ใน Microsoft Word กลไกคือฝังคำสั่งไว้ในเอกสารด้วยข้อความสีขาวขนาดเล็กที่ตามนุษย์แทบมองไม่เห็น แต่โมเดลอ่านเจอเพราะระบบตัดสีและขนาดฟอนต์ออกก่อนส่งเนื้อหาเข้าโมเดล คำสั่งนั้นสั่งให้แก้ตัวเลขทางการเงินในเอกสาร และสั่งให้คัดลอกตัวคำสั่งเองลงไปท้ายเอกสารที่ Copilot สร้างขึ้นใหม่ด้วย เอกสารรอบสองจึงเป็นเอกสารที่คนในองค์กรสร้างเองและไว้ใจตามธรรมชาติ ทั้งที่มันเป็นพาหะแล้ว การเปิดเผยครั้งนี้ใช้เวลาประสานงานกับผู้ผลิต 144 วัน จากเดิม 90 วันและขอเลื่อนอีกสองครั้ง Microsoft ตอบว่า "We have addressed the findings reported by the researcher and thank them for working with us through coordinated vulnerability disclosure" และย้ำว่าใช้แนวทางป้องกันหลายชั้น ส่วนผู้วิจัยยืนยันว่าปัญหาระดับรากยังเปิดอยู่ เพราะผู้ช่วย AI จำเป็นต้องอ่านอีเมล เอกสาร หน้าเว็บ และผลลัพธ์จาก tool ที่ผู้โจมตีอาจควบคุมได้ คำตอบทั้งสองฝั่งนี้เข้ากันได้ คือจุดที่รายงานถูกปิดไปแล้ว แต่ช่องโหว่ทั้งชนิดยังไม่มีวิธีแก้ที่แน่นอน
มีสองเรื่องที่ต้องระวังเวลาพูดถึงเคสนี้ เรื่องแรกคือมันไม่ใช่ AI worm ตัวแรกของโลก ผู้เขียนเองระบุอย่างระมัดระวังว่า "to my knowledge, this is among the first public demonstrations of document-borne AI-worm self-propagation through normal workflows in a mainstream commercial productivity suite" คือเป็นหนึ่งในการสาธิตต่อสาธารณะครั้งแรกๆ ที่เกิดผ่านเอกสารในชุดโปรแกรมทำงานเชิงพาณิชย์กระแสหลัก และเขาอ้างอิงงานก่อนหน้าชื่อ Morris II จากเปเปอร์ "Here Comes The AI Worm: Unleashing Zero-click Worms that Target GenAI-Powered Applications" ซึ่งส่งขึ้น arXiv เมื่อ 5 มีนาคม 2024 และสาธิตการแพร่กระจายคำสั่งด้วยตัวเองในระบบผู้ช่วยอีเมลที่ใช้ rag ไว้ก่อนแล้ว เรื่องที่สองคือ ณ วันที่รายงานเผยแพร่ ยังไม่มีการออกรหัส CVE และไม่มีหลักฐานว่าถูกใช้โจมตีจริงในโลกภายนอก ผู้วิจัยยังเลือกไม่เปิดเผยรายละเอียดของ payload เพราะเห็นว่ายังไม่มีวิธีป้องกันที่ได้ผล สำหรับคนทำงานทั่วไป สิ่งที่ควรจำจากเรื่องนี้คือหลักการเดียวสั้นๆ ว่าการซ่อนข้อความจากสายตามนุษย์ไม่ได้แปลว่าซ่อนจากโมเดล และเอกสารที่คนในบริษัทสร้างเองก็เป็นพาหะได้เหมือนกัน
ตัวอย่างจากบทสนทนาจริง
ฝ่ายบัญชี: "พี่คะ หนูให้ Copilot สรุปเอกสารเสนอราคาที่ได้จากคู่ค้ามาเป็นสไลด์ แล้วแชร์ให้ทีมต่อ มันมีความเสี่ยงอะไรไหมคะ ก็แค่ให้มันสรุปเอง"
ฝ่าย IT: "มีครับ มีการสาธิตแล้วว่าถ้าเอกสารต้นทางมีคำสั่งซ่อนอยู่เป็นข้อความสีขาวตัวเล็ก โมเดลจะอ่านเจอทั้งที่เรามองไม่เห็น แล้วมันอาจคัดลอกคำสั่งนั้นลงในไฟล์ที่มันสร้างให้เราด้วย พอเราแชร์ต่อ ไฟล์ของเราก็กลายเป็นพาหะ วิธีลดความเสี่ยงคืออย่าให้ AI ประมวลผลไฟล์จากภายนอกโดยตรงถ้าไม่จำเป็น ถ้าจำเป็นให้ก็อปเฉพาะข้อความที่ต้องใช้ไปวางในไฟล์ใหม่ก่อน แล้วตัวเลขสำคัญต้องเช็กกับต้นฉบับด้วยตาทุกครั้งครับ"
ระวังสับสนกับ
- prompt-injection : prompt injection คือการฝังคำสั่งในข้อมูลที่โมเดลอ่าน เพื่อให้มันทำสิ่งที่ผู้ใช้ไม่ได้สั่ง ซึ่งเป็นกลไกพื้นฐานของเรื่องนี้ ส่วน AI worm คือ prompt injection ที่เพิ่มความสามารถในการทำสำเนาตัวเองลงในผลลัพธ์ จึงแพร่ต่อได้โดยผู้โจมตีไม่ต้องอยู่ในภาพ
- jailbreak : jailbreak คือการหลอกให้โมเดลข้ามข้อจำกัดด้านเนื้อหาของตัวเอง โดยผู้ใช้เป็นคนพิมพ์คำสั่งนั้นเอง ส่วน AI worm เหยื่อไม่ได้พิมพ์อะไรผิด คำสั่งมาจากเอกสารที่เขาแค่เปิดอ่าน
- guardrails : guardrails คือชั้นป้องกันที่วางไว้กรองคำสั่งและผลลัพธ์อันตราย ซึ่งเป็นสิ่งที่ผู้ผลิตใช้รับมือกับเคสแบบนี้ แต่กรณีนี้ชี้ว่าการกรองอย่างเดียวยังไม่พอเมื่อโมเดลจำเป็นต้องอ่านเนื้อหาที่ผู้โจมตีควบคุมได้
Sources (3)
- https://enklypesalt.com/posts/context-collapse-part3-ai-worming-through-word/ fetched 2026-08-05
- https://www.theregister.com/security/2026/07/29/word-worm-crawls-into-copilot-spreads-chaos/5280588 fetched 2026-08-05
- https://arxiv.org/abs/2403.02817 fetched 2026-08-05
อ่านจบแล้วอยากตามเรื่อง AI แบบนี้ต่อทุกวัน เรามีสรุปข่าวภาษาไทยส่งทาง LINE ทุกเช้า กดเพิ่มเพื่อนไว้ได้เลย ไม่มีค่าใช้จ่าย