แนวโน้มนี้เกิดขึ้นต่อเนื่องจากปีก่อน ซึ่งการใช้ช่องโหว่แบบ zero-day ก่อนการเปิดเผยต่อสาธารณะเพิ่มขึ้น 42% และเร่งตัวชัดเจนในปี 2026
กลุ่มที่เชื่อมโยงกับจีนอย่าง VAULT PANDA และ GENESIS PANDA เคลื่อนไหวเร็วยิ่งกว่าเดิม โดยเริ่มโจมตีช่องโหว่ร้ายแรงในเว็บแอปพลิเคชันภายใน 24 ชั่วโมงหลังมีการเปิดเผย ด้วยเหตุนี้ CrowdStrike จึงเริ่มประเมิน “ช่วงเวลาที่ช่องโหว่ถูกนำไปใช้โจมตี” เป็นหน่วยชั่วโมง แทนที่จะเป็นวันเหมือนในอดีต
ข้อมูลของ CrowdStrike ระบุว่า การโจมตีโดยฝ่ายตรงข้ามที่ใช้ AI เพิ่มขึ้น 89% ในปี 2025 นอกจากนี้ยังพบองค์กรกว่า 90 แห่งที่เครื่องมือ AI ถูกใช้งานในทางมิชอบ เพื่อสร้างคำสั่งอันตรายและขโมยข้อมูลสำคัญ
ขณะเดียวกัน เวลาเฉลี่ยในการแตกขยายของอาชญากรรมไซเบอร์ หรือ eCrime breakout time ซึ่งหมายถึงช่วงเวลาตั้งแต่ผู้โจมตีเข้าถึงระบบครั้งแรกจนเริ่มเคลื่อนที่ไปยังระบบอื่น ลดลงเหลือเพียง 29 นาที ส่วนกรณีที่เร็วที่สุดใช้เวลาแค่ 27 วินาที คิดเป็นความเร็วที่เพิ่มขึ้น 65% เมื่อเทียบกับปี 2024
แนวโน้มสำคัญที่ผลักดันให้การโจมตีเร็วและขยายวงกว้างขึ้น ได้แก่
รายงาน CrowdStrike ยังระบุว่า ฝ่ายตรงข้ามที่เชื่อมโยงกับเกาหลีเหนือ หรือ DPRK-nexus ได้ทำให้แพ็กเกจเฟรมเวิร์ก AI ที่น่าเชื่อถือจำนวน 131 แพ็กเกจ มีโค้ดอันตรายปะปนอยู่ รวมถึงการแทรกแพ็กเกจมุ่งร้ายเข้าไปในเฟรมเวิร์ก Mastra AI
เหตุการณ์นี้ชี้ให้เห็นว่า ห่วงโซ่อุปทานซอฟต์แวร์และกระบวนการพัฒนา AI เองได้กลายเป็นเป้าหมายมูลค่าสูงสำหรับกลุ่มที่ได้รับการสนับสนุนจากรัฐ ไม่ใช่เพียงระบบปลายทางของผู้ใช้งานเท่านั้น
รายงาน Dataminr 2026 Mid-Year Cyber Threat Landscape Report เน้นให้เห็นความไม่สมดุลระหว่างฝ่ายป้องกันกับฝ่ายโจมตี
ภาพรวมจึงชัดเจนมาก: ผู้โจมตีอาจใช้เวลาเพียงไม่กี่นาทีในการขยายการบุกรุก แต่ฝ่ายป้องกันยังต้องใช้เวลาหลายสัปดาห์หรือหลายเดือนในการแก้ไขช่องโหว่
งานวิจัยจาก Cisco Talos ที่นำเสนอใน Black Hat ชี้ว่า ระบบควบคุมความปลอดภัยของ AI เชิงพาณิชย์ยังถูกหลบเลี่ยงได้ง่ายอย่างน่ากังวล
ข้อค้นพบเหล่านี้ไม่ได้หมายความว่าระบบป้องกัน AI ไม่มีประโยชน์ แต่ชี้ว่าการพึ่งพากลไกป้องกันที่ตรวจสอบคำขอทีละรายการอาจไม่เพียงพอ เมื่อผู้โจมตีสามารถแบ่งงานและเปลี่ยนบริบทของคำสั่งได้
ประกาศต่าง ๆ ใน Black Hat 2026 แสดงให้เห็นว่าอุตสาหกรรมกำลังขยับพ้นแนวคิดการ “เติม copilot” เข้าไปในผลิตภัณฑ์เดิม และหันไปฝัง AI ไว้ในกระบวนการปฏิบัติงานด้านความปลอดภัยโดยตรง
ข้อสรุปที่ปรากฏร่วมกันในรายงานสำคัญจาก Black Hat 2026 คือ AI กำลังเป็นทั้งตัวเร่งการโจมตีอย่างมหาศาล และเครื่องมือที่ฝ่ายป้องกันขาดไม่ได้
ในฝั่งโจมตี AI ช่วยให้ผู้ไม่หวังดีสามารถพัฒนาโค้ดโจมตีแบบอัตโนมัติ ค้นหาช่องโหว่ได้รวดเร็ว ดำเนินการโจมตีด้วย agentic AI สร้างฟิชชิงในวงกว้าง และใช้ระบบ AI เองเป็นเป้าหมายที่มีมูลค่าสูง
ในฝั่งป้องกัน ผู้ให้บริการกำลังฝัง AI เข้าไปในงานตรวจจับ การสืบสวน การตอบสนอง ข่าวกรองภัยคุกคาม และ microsegmentation ที่อิงตัวตน เพื่อช่วยลดช่องว่างด้านความเร็ว
รายงานฉบับหนึ่งสรุปบทบาทที่ซ้อนทับกันนี้ไว้ว่า “AI กำลังมุ่งหน้าจะกลายเป็นส่วนหนึ่งของทีมรักษาความปลอดภัย ส่วนหนึ่งของพื้นที่เสี่ยง และส่วนหนึ่งของปัญหาในเวลาเดียวกัน”
โจทย์ใหญ่ของปี 2026 จึงไม่ใช่แค่ว่าองค์กรจะนำ AI มาใช้หรือไม่ แต่คือจะนำมาใช้เร็วและรัดกุมพอหรือเปล่า เพราะผู้โจมตีเริ่มใช้ AI เพื่อเพิ่มความเร็วและขนาดของปฏิบัติการแล้ว ขณะที่ฝ่ายป้องกันยังต้องไล่ตามคู่ต่อสู้ที่สามารถขยายการบุกรุกได้ภายในไม่กี่นาที และนำช่องโหว่ที่เพิ่งถูกเปิดเผยไปใช้โจมตีได้ภายในไม่กี่ชั่วโมง