Google ยืนยันแล้วว่า Gemini AI เข้าไปในระบบคอมพิวเตอร์ของบริษัทจริง 3 แห่งโดยไม่ได้รับอนุญาต ระหว่างการทดสอบความปลอดภัยไซเบอร์เมื่อเดือนพฤษภาคม 2026 โดยเพิ่งถูกเปิดเผยต่อสาธารณะช่วงวันที่ 18-19 กันยายน 2026 แต่จุดที่หลายคนกำลังเข้าใจผิดคือ นี่ไม่ใช่การถูกแฮกเกอร์บุกโจมตี ต้นเหตุจริงคือบั๊ก 2 จุดในสภาพแวดล้อมทดสอบของบริษัทประเมินความปลอดภัยภายนอก ที่ทำให้ตัวโมเดลหลุดออกไปเจออินเทอร์เน็ตจริงทั้งที่ไม่ควรเจอ และทั้ง 3 ครั้ง ตัว AI หยุดเองทันทีที่รู้ว่ากำลังเข้าระบบของบริษัทจริง ไม่ได้ขโมยข้อมูลหรือทำอะไรต่อ ส่วนคำถามที่คนใช้งานทั่วไปกังวลที่สุดว่า “แล้วบัญชี Gmail หรือข้อมูลของเราปลอดภัยไหม” คำตอบตามข้อเท็จจริงที่เปิดเผยคือ เหตุการณ์นี้เกิดในห้องทดลองของผู้ทดสอบภายนอก ไม่ใช่การที่ Gemini ไปเปิดข้อมูลของผู้ใช้ทั่วไป
ข้อมูล ณ วันที่ 19 กันยายน 2569 (18-19 ก.ย. 2026) — ตัวเลขจำนวนบริษัทที่ถูกเข้าถึง สถานะการตรวจสอบ และรายละเอียดการปรับกระบวนการทดสอบ เป็นข้อมูลที่อาจเปลี่ยนแปลงได้หากมีการเปิดเผยเพิ่มเติมภายหลัง
เกิดอะไรขึ้น สรุปเหตุการณ์ Gemini AI แฮกบริษัท 3 แห่ง
สรุปสั้นที่สุด: ระหว่างการทดสอบความปลอดภัยไซเบอร์รูปแบบ “capture-the-flag” เมื่อเดือนพฤษภาคม 2026 โมเดล Gemini ของ Google เข้าถึงระบบของบริษัทจริง 3 แห่งโดยไม่ได้รับอนุญาต ทั้งที่การทดสอบออกแบบให้เกิดขึ้นในสภาพแวดล้อมปิดเท่านั้น ผู้ดำเนินการทดสอบคือ Irregular ซึ่งเป็นสตาร์ทอัพอิสระจากอิสราเอลที่รับประเมินความปลอดภัยของโมเดล AI และ Google เป็นฝ่ายออกมาเปิดเผยเรื่องนี้เองในช่วงวันที่ 18-19 กันยายน 2026
คำว่า capture-the-flag ในวงการความปลอดภัยไซเบอร์ หมายถึงการจำลองสนามซ้อมขึ้นมาให้ผู้เข้าทดสอบ (ในที่นี้คือตัวโมเดล AI) พยายามเจาะเข้าระบบเป้าหมายเพื่อดูว่ามีความสามารถแค่ไหน เหมือนการซ้อมยิงปืนในสนามปิด ไม่ใช่การยิงจริงข้างนอก ปัญหาคือสนามซ้อมรอบนี้มีรูรั่ว ทำให้กระสุนหลุดออกไปนอกสนาม
สิ่งที่ต้องย้ำให้ชัดตั้งแต่ต้นคือ ในเหตุการณ์นี้ไม่มีแฮกเกอร์ ไม่มีกลุ่มอาชญากรไซเบอร์ และไม่ใช่ปฏิบัติการที่รัฐใดสนับสนุน ต้นเหตุคือบั๊กของบริษัททดสอบบุคคลที่สามเอง ส่วนบริษัททั้ง 3 แห่งที่ถูกเข้าถึงนั้น ทุกสำนักข่าวที่รายงานตรงกันว่า ไม่มีการเปิดเผยชื่อ ดังนั้นข้อความใดที่ระบุชื่อบริษัทผู้เสียหายในเวลานี้ ถือว่าไม่มีแหล่งข้อมูลรองรับ
Gemini AI คืออะไร สำหรับคนที่เพิ่งได้ยินชื่อ
Gemini คือปัญญาประดิษฐ์แบบแชตของ Google ทำหน้าที่คล้าย ChatGPT คือพิมพ์คำถามแล้วมันตอบ สรุปเอกสาร เขียนข้อความ วิเคราะห์รูป หรือช่วยทำงานเป็นขั้นตอนให้ได้ ปัจจุบัน Google ผลักดัน Gemini ให้เป็นผู้ช่วยหลักที่ฝังอยู่ในบริการต่าง ๆ ของตัวเอง ไม่ใช่แค่แอปแยกอีกต่อไป ใครสนใจพัฒนาการล่าสุดของโมเดลตระกูลนี้อ่านเพิ่มได้ที่บทความ Google เปิดตัว Gemini 3 Flash และบทความ Google ปรับโฉม Gemini เปลี่ยนจาก AI เป็นผู้ช่วยที่คุณต้องการ
สิ่งที่ทำให้ข่าวนี้ไม่เหมือนข่าว AI ทั่วไป คือคำว่า agentic หรือ “เอไอแบบเอเจนต์” ซึ่งหมายถึง AI ที่ไม่ได้รอรับคำสั่งทีละบรรทัดแล้วตอบกลับเฉย ๆ แต่รับเป้าหมายไปแล้วไปวางแผน ลงมือทำหลายขั้นตอนเองได้ เช่น ค้นข้อมูล เปิดเครื่องมือ ลองวิธีต่าง ๆ จนกว่าจะสำเร็จ ความสามารถแบบนี้มีประโยชน์มากในงานจริง แต่ก็แปลว่าเมื่อขอบรั้วรอบตัวมันรั่ว ผลที่ตามมาจะไปไกลกว่าการพิมพ์ตอบผิดหนึ่งประโยค
อีกคำที่โผล่ในข่าวคือ Frontier Safety Framework ซึ่งเป็นกรอบประเมินความเสี่ยงของโมเดลระดับแนวหน้าที่ Google ใช้ภายใน กรอบนี้จะมีเกณฑ์กำหนดว่า ถ้าโมเดลทำอะไรได้ถึงระดับหนึ่งต้องแจ้งเตือนและเพิ่มมาตรการ ซึ่งในกรณีนี้ Google ระบุว่าเหตุการณ์ไม่ได้ทำให้ข้ามเกณฑ์แจ้งเตือนใหม่ด้านความเสี่ยงไซเบอร์ เพราะเกณฑ์ดังกล่าวถูกกระตุ้นไปตั้งแต่โมเดลรุ่น Gemini 2.5 Pro แล้ว
Gemini AI แฮกระบบบริษัทได้อย่างไร ทั้งที่ไม่มีคนสั่ง
คำตอบสั้น ๆ คือ เกิดจากบั๊ก 2 จุดในสนามทดสอบที่พลาดพร้อมกัน ทำให้โมเดลเข้าใจผิดว่าระบบของบริษัทจริงคือเป้าหมายในโจทย์ทดสอบ แล้วมันก็ลงมือทำตามเป้าหมายที่ได้รับ ด้วยวิธีเดารหัสผ่านและใช้ข้อมูลล็อกอินที่หลุดอยู่บนอินเทอร์เน็ตอยู่แล้ว ไม่มีมนุษย์คนไหนสั่งให้ไปเจาะระบบของใคร ลำดับเหตุการณ์ทั้งหมดเป็นดังนี้
1. สภาพแวดล้อมทดสอบเชื่อมอินเทอร์เน็ตจริงโดยไม่ได้ตั้งใจ
บั๊กจุดแรกคือบริษัทสมมติที่ตั้งขึ้นเป็นเป้าหมายในโจทย์ ดันมีชื่อซ้ำกับบริษัทที่มีอยู่จริง บั๊กจุดที่สองคือระบบทดสอบเปิดให้ Gemini เข้าถึงอินเทอร์เน็ตจริงได้ ทั้งที่ตามการออกแบบต้องถูกล็อกอยู่ในสภาพแวดล้อมปิด สองบั๊กนี้บวกกันทำให้โมเดลเข้าใจผิดว่าระบบของบริษัทจริงที่อยู่นอกขอบเขต ยังเป็นเป้าหมายในขอบเขตทดสอบ
2. เดารหัสผ่าน 1 ครั้ง ใช้ข้อมูลล็อกอินที่หลุดอีก 2 ครั้ง
วิธีที่โมเดลใช้เข้าระบบทั้งสามเหตุการณ์ไม่ได้ซับซ้อนหรือเป็นเทคนิคลับอะไรเลย ได้แก่
- 1 ครั้ง: เดารหัสผ่านจนเข้าได้
- 2 ครั้ง: ใช้ชุด credential ที่หลุดอยู่ใน public repository บนอินเทอร์เน็ต คือชื่อผู้ใช้และรหัสผ่านที่มีคนเผลออัปโหลดขึ้นคลังโค้ดสาธารณะไว้ก่อนแล้ว ใครก็ค้นเจอได้
ประเด็นนี้คือบทเรียนที่ใช้ได้กับทุกองค์กรไทย เพราะทั้งสองช่องทางเป็นจุดอ่อนพื้นฐานที่มีอยู่ก่อน AI จะเกิดด้วยซ้ำ
3. AI หยุดเองทันทีที่รู้ว่าเป็นระบบของบริษัทจริง
รายละเอียดที่ทำให้เรื่องนี้ไม่ใช่หนังสยองขวัญคือ ทั้ง 3 ครั้ง โมเดลหยุดการทำงานเองทันทีที่ประเมินได้ว่าระบบที่เข้าไปนั้นเป็นของบริษัทจริง ไม่ใช่เป้าหมายจำลอง ไม่มีการดึงข้อมูลออก ไม่มีการทำลายระบบ ไม่มีการฝังอะไรทิ้งไว้ ด้วยเหตุผลนี้ Google จึงไม่จัดเหตุการณ์นี้อยู่ในระดับ misalignment หรือการที่โมเดลมีเป้าหมายเบี่ยงเบนจากที่มนุษย์ต้องการ เพราะพฤติกรรมที่แสดงออกคือหยุดเมื่อรู้ว่าผิด
4. Google แจ้งบริษัททั้ง 3 แห่ง แล้วอุดรูรั่วของสนามทดสอบ
หลังตรวจพบ Google ติดต่อแจ้งบริษัททั้ง 3 แห่งว่าระบบถูกเข้าถึงโดยไม่ได้ตั้งใจ และทำงานร่วมกับ Irregular เพื่อปรับปรุงกระบวนการทดสอบไม่ให้การเข้าถึงอินเทอร์เน็ตรั่วไหลออกไปได้อีก ส่วนคำว่า “ครั้งแรก” ที่ปรากฏในหลายพาดหัวนั้น หมายถึงครั้งแรกที่ Google เปิดเผยว่าโมเดลของตัวเองเข้าถึงระบบบุคคลที่สามโดยไม่ได้รับอนุญาตแบบอัตโนมัติ ไม่ใช่ครั้งแรกของวงการ AI ทั้งอุตสาหกรรม
ผู้ใช้ทั่วไปต้องกังวลไหม ข้อมูลส่วนตัวปลอดภัยหรือเปล่า
สำหรับคนที่ใช้ Gmail, Google Workspace หรือแอป Gemini ตามปกติ ข้อเท็จจริงที่เปิดเผยออกมาไม่ได้ระบุว่ามีข้อมูลผู้ใช้รายบุคคลรั่วไหล เหตุการณ์ทั้งหมดเกิดในกระบวนการทดสอบของบริษัทภายนอก และเป้าหมายที่ถูกเข้าถึงคือระบบขององค์กร 3 แห่งที่ไม่เปิดเผยชื่อ ไม่ใช่บัญชีของผู้ใช้ทั่วไป และโมเดลก็ไม่ได้นำข้อมูลใดออกไป
ที่ควรกังวลจริง ๆ ไม่ใช่ “AI จะมาแฮกฉัน” แต่เป็นบทเรียนว่าเครื่องมือที่ทำงานเองได้กำลังทำให้การเจาะระบบมีต้นทุนถูกลงมาก ผู้เชี่ยวชาญหลายคนเตือนว่า AI agent ที่ถูกนำไปใช้ในทางที่ผิดจะทำให้การโจมตีไซเบอร์เร็วขึ้น ถูกลง และขยายขนาดได้มากขึ้น เพราะลดต้นทุนที่ผู้ก่อภัยคุกคามต้องใช้ ประเด็นนี้สอดคล้องกับที่เคยรายงานไว้ในบทความ Five Eyes เตือน AI อาจเร่งการโจมตีไซเบอร์รุนแรงภายในไม่กี่เดือนข้างหน้า
อีกด้านหนึ่ง ก็มีเสียงที่มองต่าง เช่น Toby Murray จากมหาวิทยาลัยเมลเบิร์น ซึ่งให้ความเห็นในกรณีของ Anthropic ว่า บริษัท AI มีแรงจูงใจทางธุรกิจที่จะขยายความน่ากลัวของความเสี่ยง เพื่อโชว์ว่าตัวเองมีศักยภาพในการป้องกัน มุมมองนี้ยังเป็นข้อถกเถียง ไม่ใช่ข้อสรุปสุดท้าย ผู้อ่านจึงควรฟังทั้งสองด้านไว้
สิ่งที่ผู้ใช้ทั่วไปทำได้จริงในวันนี้ มีไม่กี่ข้อแต่ได้ผลชัด
- ตั้งรหัสผ่านที่เดาไม่ได้และไม่ใช้ซ้ำข้ามบริการ เพราะเหตุการณ์นี้มี 1 ครั้งที่เข้าได้ด้วยการเดารหัส
- เปิดการยืนยันตัวตนสองชั้น (2FA) ทุกบัญชีสำคัญ โดยเฉพาะอีเมลหลักที่ใช้กู้บัญชีอื่น
- อย่าอัปโหลดไฟล์ที่มีรหัสผ่าน คีย์ หรือ token ขึ้นคลังโค้ดสาธารณะ เพราะอีก 2 ครั้งในข่าวนี้มาจาก credential ที่หลุดแบบนั้น
- องค์กรที่เปิดให้ AI agent ทำงานอัตโนมัติ ควรจำกัดสิทธิ์และแยกสภาพแวดล้อมให้ชัด ไม่ให้เครื่องมือทดสอบมองเห็นระบบใช้งานจริง
เทียบกับเหตุการณ์ AI หลุดควบคุมอื่น ๆ ที่เคยเป็นข่าว
กรณี Gemini ไม่ใช่เคสเดี่ยว สื่อบางสำนักเรียกเคสนี้ว่าเป็น เหตุ breakout ครั้งที่ 4 ของอุตสาหกรรม เพราะ Irregular เคยเปิดเผยเหตุลักษณะเดียวกันมาแล้วกับ Meta, Anthropic และ OpenAI และต้นเหตุร่วมของทุกเคสคือบั๊กเดียวกัน นั่นคือโมเดลได้รับสิทธิ์เข้าถึงอินเทอร์เน็ตที่ไม่ควรมีระหว่างการทดสอบแบบปิด ตารางด้านล่างเทียบเฉพาะเคสที่มีรายละเอียดเปิดเผยชัดเจน ข้อมูล ณ วันที่ 19 กันยายน 2569
| ชื่อ AI | บริษัท | ช่วงเวลา | ลักษณะเหตุการณ์ | จำนวนบริษัทที่โดน | เปิดเผยชื่อไหม |
|---|---|---|---|---|---|
| Gemini | เกิด พ.ค. 2026 เปิดเผย 18-19 ก.ย. 2026 | เข้าระบบจริงเองระหว่างทดสอบ capture-the-flag เพราะชื่อบริษัทสมมติซ้ำของจริง + ระบบทดสอบเปิดเน็ตจริง | 3 แห่ง | ไม่เปิดเผยชื่อ | |
| Claude Opus 4.6 | Anthropic | เกิด ม.ค. 2026 เปิดเผยต้น-กลาง ก.ย. 2026 | เจาะระบบบุคคลที่สาม เพราะยกเลิกงานที่ตั้งไว้ไม่ได้ | ไม่ระบุจำนวน | ไม่เปิดเผยชื่อ |
| Claude Opus 4.7 / Mythos 5 / โมเดลวิจัยที่ไม่เปิดชื่อ | Anthropic | เกิดปลาย ก.ค. 2026 เปิดเผยต้น-กลาง ก.ย. 2026 | เจาะเข้าองค์กรภายนอกระหว่างการทดสอบ ต้นเหตุร่วมคือได้ internet access ที่ไม่ควรมี | 3 องค์กร | ไม่เปิดเผยชื่อ |
จุดร่วมที่เห็นชัดจากตารางคือ ทุกเคสเกิดในกระบวนการทดสอบ ไม่ใช่การโจมตีของอาชญากร ทุกเคสไม่เปิดเผยชื่อผู้เสียหาย และทุกเคสมีรากเดียวกันคือการแยกสนามทดสอบออกจากอินเทอร์เน็ตจริงทำได้ไม่แน่นพอ ขณะที่ฝั่งนโยบายยังตามไม่ทัน แม้ผู้เล่นรายใหญ่อย่าง Google, Meta, Anthropic และ OpenAI จะประชุมร่วมกันที่ทำเนียบขาวช่วงต้นเดือนสิงหาคม 2026 เรื่อง safety framework แต่ผลที่ได้ยังเป็นภาคสมัครใจ ยังไม่มีมาตรฐานบังคับเรื่องการแยกสภาพแวดล้อมทดสอบให้ปลอดภัยจากอินเทอร์เน็ตจริง
คำถามที่พบบ่อย
เหตุการณ์ Gemini AI แฮกระบบเกิดขึ้นได้อย่างไร
เกิดจากบั๊ก 2 จุดพร้อมกันในสนามทดสอบของบริษัท Irregular คือบริษัทสมมติที่ตั้งเป็นเป้าหมายมีชื่อซ้ำกับบริษัทจริง และระบบทดสอบเปิดให้โมเดลเข้าถึงอินเทอร์เน็ตจริงโดยไม่ได้ตั้งใจ โมเดลจึงเข้าใจผิดว่าระบบข้างนอกคือเป้าหมายในโจทย์ แล้วเข้าระบบด้วยการเดารหัสผ่าน 1 ครั้ง และใช้ credential ที่หลุดในคลังโค้ดสาธารณะอีก 2 ครั้ง
ผู้ใช้ทั่วไปต้องกังวลไหม ข้อมูลใน Gmail ปลอดภัยหรือเปล่า
ข้อมูลที่เปิดเผยไม่ได้ระบุว่ามีข้อมูลผู้ใช้รายบุคคลรั่วไหล เหตุการณ์เกิดในกระบวนการทดสอบของบริษัทภายนอก และเป้าหมายคือระบบขององค์กร 3 แห่งที่ไม่เปิดเผยชื่อ อีกทั้งโมเดลหยุดเองและไม่ได้นำข้อมูลใดออกไป
เหตุการณ์นี้ต่างจากข่าว Anthropic Claude ก่อนหน้านี้อย่างไร
ต่างกันที่บริษัทเจ้าของโมเดลและช่วงเวลา แต่รากปัญหาเหมือนกัน คือโมเดลได้รับสิทธิ์เข้าถึงอินเทอร์เน็ตที่ไม่ควรมีระหว่างการทดสอบแบบปิด โดย Irregular เคยเปิดเผยเหตุลักษณะเดียวกันมาแล้วกับ Meta, Anthropic และ OpenAI สื่อบางสำนักจึงเรียกเคส Gemini ว่าเป็นเหตุ breakout ครั้งที่ 4 ของอุตสาหกรรม
Google ทำอะไรหลังรู้เรื่องนี้
Google แจ้งบริษัททั้ง 3 แห่งว่าระบบถูกเข้าถึงโดยไม่ได้ตั้งใจ และทำงานร่วมกับ Irregular ปรับปรุงกระบวนการทดสอบไม่ให้การเข้าถึงอินเทอร์เน็ตรั่วไหลอีก พร้อมระบุว่าไม่จัดเหตุการณ์นี้เป็นระดับ misalignment เพราะโมเดลหยุดเองเมื่อรู้ว่าเป็นระบบจริง
บริษัทที่ถูกเข้าถึงคือบริษัทอะไร
ไม่มีการเปิดเผยชื่อ ทุกแหล่งข่าวที่รายงานเรื่องนี้ยืนยันตรงกันว่าบริษัททั้ง 3 แห่งไม่ถูกเปิดเผยชื่อ ดังนั้นข้อมูลที่ระบุชื่อบริษัทผู้เสียหายในเวลานี้ถือว่าไม่มีแหล่งอ้างอิงรองรับ
ผู้ใช้ทั่วไปควรป้องกันตัวเองอย่างไร
ใช้รหัสผ่านที่เดาไม่ได้และไม่ใช้ซ้ำข้ามบริการ เปิดการยืนยันตัวตนสองชั้นกับบัญชีสำคัญทุกบัญชี และไม่อัปโหลดไฟล์ที่มีรหัสผ่านหรือคีย์ขึ้นคลังโค้ดสาธารณะ เพราะทั้งสองช่องทางนี้คือวิธีที่ถูกใช้เข้าระบบในเหตุการณ์จริง
