MCP โปรโตคอลสื่อสารระหว่างเอเจนต์ AI อาจเป็นจุดเสี่ยงสำคัญขององค์กร
บทความของ Ars Technica ชี้ว่าการใช้งาน AI agents ที่แพร่หลายมากขึ้นในองค์กรต่าง ๆ กำลังเปิดช่องให้ผู้โจมตีใช้เอเจนต์ตัวหนึ่งเป็นจุดเริ่มต้นเพื่อส่งต่อคำสั่งอันตรายไปยังเอเจนต์ตัวอื่นภายในระบบเดียวกัน…

บทความของ Ars Technica ชี้ว่าการใช้งาน AI agents ที่แพร่หลายมากขึ้นในองค์กรต่าง ๆ กำลังเปิดช่องให้ผู้โจมตีใช้เอเจนต์ตัวหนึ่งเป็นจุดเริ่มต้นเพื่อส่งต่อคำสั่งอันตรายไปยังเอเจนต์ตัวอื่นภายในระบบเดียวกันได้ โดยเป้าหมายไม่ใช่การเจาะตัวโมเดลภาษาตรง ๆ แต่เป็นการใช้ช่องโหว่เชิงความไว้วางใจระหว่างเอเจนต์ ซึ่งอาจนำไปสู่การดึงข้อมูลฐานข้อมูล การรั่วไหลของข้อมูลธุรกิจ และข้อมูลส่วนบุคคลสำคัญ
รายงานระบุว่าในช่วงไม่กี่เดือนที่ผ่านมา มีอย่างน้อยหลายองค์กร รวมถึง Google ที่ยอมรับปัญหาลักษณะนี้แล้ว โดยลักษณะการโจมตีเป็นรูปแบบหนึ่งของ prompt injection ที่ออกแบบมาเพื่อหลอกเอเจนต์เฉพาะทาง เช่น เอเจนต์แปลภาษา หรือเอเจนต์วิเคราะห์ข้อมูล ให้รับคำสั่งที่ฝังมา และจากนั้นส่งต่อคำสั่งดังกล่าวไปยังเอเจนต์อื่นในสายงานต่อไป เนื่องจากระบบมักถือว่าเอเจนต์ต้นทางเป็นแหล่งข้อมูลที่เชื่อถือได้ จึงทำให้คำสั่งอันตรายถูกปฏิบัติตามได้ง่าย
ประเด็นสำคัญคือปัญหานี้ไม่ได้เกิดจากการตั้งค่าที่ผิดพลาดเพียงอย่างเดียว แต่สะท้อนข้อจำกัดเชิงโครงสร้างของการสื่อสารระหว่างเอเจนต์ผ่าน MCP หรือ Model Context Protocol ซึ่งถูกออกแบบมาให้แอปและเอเจนต์ AI ภายในเครือข่ายองค์กรคุยกันได้อย่างเป็นระบบ แต่ในทางปฏิบัติกลับสร้างพื้นผิวการโจมตีใหม่ เพราะการถ่ายโอนบริบทและความไว้วางใจระหว่างระบบอัตโนมัติหลายชั้นอาจไม่แข็งแรงพอ
นักวิจัยอิสระ Syed Anas Mohiuddin ได้ทดสอบเอเจนต์ของหลายองค์กรที่หลากหลาย ตั้งแต่บริษัทเทคโนโลยี การเงิน หน่วยงานภาครัฐ และองค์กรด้านความปลอดภัยไซเบอร์ เพื่อพิสูจน์แนวทางโจมตีแบบต้นแบบ (proof of concept) ผลการทดสอบชี้ว่าเอเจนต์ที่ออกแบบมาเพื่อทำงานเฉพาะด้านมักมีมาตรการป้องกันไม่เข้มงวดเท่ากับโมเดลหลัก และเมื่อถูกใช้เป็นตัวกลางในห่วงโซ่การสื่อสาร ก็อาจกลายเป็นช่องทางส่งต่อคำสั่งอันตรายได้โดยไม่รู้ตัว
แก่นของปัญหาคือความยากในการป้องกัน: ต่อให้มีการกรองคำสั่งที่ตัวโมเดลหลักแล้ว การโจมตีแบบนี้ยังสามารถแทรกผ่านเอเจนต์ตัวกลางที่องค์กรเชื่อใจได้ และใช้เส้นทางการสื่อสารภายในเพื่อขยายผลไปยังระบบอื่น ๆ ได้ ทำให้ความเสี่ยงไม่ได้อยู่แค่ความผิดพลาดของผู้ใช้ แต่รวมถึงการออกแบบสถาปัตยกรรมเอเจนต์และมาตรฐานการสื่อสารระหว่างกันด้วย
สำหรับองค์กรที่เริ่มนำ AI agents ไปใช้ในงานจริง บทความนี้สะท้อนว่าควรทบทวนทั้งสิทธิ์การเข้าถึง ขอบเขตความไว้ใจ และการควบคุมการส่งต่อคำสั่งระหว่างเอเจนต์อย่างจริงจัง เพราะเมื่อเอเจนต์จำนวนมากทำงานร่วมกันมากขึ้น ช่องโหว่แบบนี้อาจกระทบความปลอดภัยของข้อมูลและกระบวนการภายในในวงกว้างกว่าที่คาดคิดไว้มาก


