ครั้งต่อไปที่คุณถามเครื่องมือค้นคว้าอัจฉริยะว่าแอปหาคู่ไหนดีที่สุด หรือจะยกเลิก subscription อย่างไร คำตอบที่คุณได้อาจถูกวางยาพิษโดยมิจฉาชีพ โดยใช้แค่ประโยคสั้นๆ ประโยคเดียวที่ถูกฝังไว้ในคอมเมนต์บน Reddit งานวิจัยก่อนตีพิมพ์ (Preprint) ล่าสุดจาก Cornell Tech โดย Tingwei Zhang, Harold Triedman และ Vitaly Shmatikov ได้แสดงให้เห็นว่าเหล่าเอไอค้นคว้าเชิงลึกนั้นถูกครอบงำได้ง่ายอย่างน่าตกใจ ผ่านการโจมตีที่นักวิจัยเรียกว่า WARP หรือ Web Agent Retrieval Poisoning ![]()
![]()
กลไกการโจมตีแบบ WARP ทำงานอย่างไร
ตัวแทนวิจัยเชิงลึก (Deep-Research Agents) อย่าง STORM, Co-STORM และ OmniThink ทำงานโดยการป้อนคำค้นหาที่เกี่ยวข้องกันจำนวนมาก จากนั้นจึงสังเคราะห์ข้อมูลที่ดึงมาได้ให้กลายเป็นรายงานที่ครอบคลุม แต่นักวิจัยจาก Cornell ได้ค้นพบจุดอ่อนสำคัญ นั่นคือ เอไอเหล่านี้พึ่งพาเนื้อหาที่ผู้ใช้สร้างขึ้น (User-Generated Content - UGC) อย่างมหาศาล โดยระหว่าง 54% ถึง 71% ของ URL ทั้งหมดที่ถูกเรียกใช้ในระหว่างการค้นคว้า ล้วนมาจากแพลตฟอร์ม UGC โดยมี Reddit และ Wikipedia เป็นแหล่งข้อมูลที่ถูกเปิดดูบ่อยที่สุด ![]()
การพึ่งพาอย่างหนาแน่นนี้ได้สร้างพื้นผิวการโจมตีที่ง่ายต่อการถูกใช้ประโยชน์ ผู้โจมตีแค่เพียงโพสต์ข้อความที่สร้างขึ้นเป็นพิเศษลงในกระทู้ Reddit ยอดนิยมที่มีอยู่แล้ว หรือแอบแก้ไขหน้า Wikipedia อย่างแนบเนียน โดยมีเป้าหมายเพื่อโปรโมตสิ่งที่ตนต้องการ เช่น สินค้าปลอมหรือบริการฉ้อโกง เนื่องจากเอไอมักจะกลับไปดึงหน้า UGC ยอดนิยมเดิมๆ ซ้ำแล้วซ้ำเล่าในการค้นหาที่หลากหลายเกี่ยวกับหัวข้อนั้นๆ การวางยาพิษเพียงหน้าเดียวจึงสามารถแพร่เชื้อไปยังบริบทการวิจัยทั้งหมดของเอไอได้ ![]()
ความพยายามเพียงน้อยนิด แต่อัตราความสำเร็จสูงลิบ
ผลลัพธ์ที่ได้นั้นมีประสิทธิภาพอย่างน่าทึ่ง งานวิจัยพบว่าข้อความพิษที่สั้นเพียง ก็สามารถสร้างอัตราการปรากฏ (Mention Rate) ได้ถึง 38% ถึง 62% แล้ว นั่นหมายความว่า สิ่งที่ผู้โจมตีต้องการให้เอไอพูดถึง ถูกอ้างอิงโดยตรงในผลลัพธ์สุดท้ายของเอไอสำหรับกลุ่มคำถามนั้นๆ ในสัดส่วนดังกล่าว เอกสารยืนยันว่าประสิทธิภาพนี้เกิดขึ้นจริงในชุดคำถาม (Query Clusters) ที่หลากหลาย และบนสถาปัตยกรรมของ agent ที่แตกต่างกัน แสดงให้เห็นว่าช่องโหว่นี้เป็นปัญหาเชิงโครงสร้าง ไม่ได้จำกัดอยู่แค่ในระบบเดียว