ตั้งแต่ FCC บังคับใช้ STIR/SHAKEN framework ในปี 2021 อุตสาหกรรม VoIP ก็พยายามแก้ปัญหา robocall และ caller-ID spoofing แต่รายงาน TNS 2026 Robocall Investigation Report เปิดเผยว่า framework นี้ทำงานได้ดีในบาง segment ของเครือข่ายเท่านั้น — และพอ AI voice cloning เข้ามาในเกม robocall ปี 2026 ก็ซับซ้อนกว่าเดิม
STIR/SHAKEN ทำอะไรได้และทำอะไรไม่ได้
STIR (Secure Telephony Identity Revisited) กับ SHAKEN (Signature-based Handling of Asserted Information Using toKENs) คือ framework ที่ผู้ให้บริการต้นทาง เซ็น cryptographically signature บน caller-ID เพื่อให้ผู้ให้บริการปลายทางตรวจสอบได้ว่าหมายเลขที่แสดงเป็นของผู้โทรจริง
มี 3 ระดับการตรวจ (attestation):
- A-level (Full attestation): ผู้ให้บริการรู้จัก subscriber และยืนยันว่าหมายเลขเป็นของเขาจริง
- B-level (Partial attestation): รู้จัก subscriber แต่ไม่ confirmed ว่าเป็นเจ้าของหมายเลข
- C-level (Gateway attestation): traffic transit ผ่าน gateway ไม่รู้จัก subscriber
STIR/SHAKEN บอกว่า identity claim ถูกเซ็น — แต่ไม่บอกว่าผู้โทรมีเหตุผลโดยชอบที่จะโทรหรือไม่
ตัวเลขจริงจาก TNS 2026 Report
ในรายงาน TNS วิเคราะห์ traffic ระหว่าง Tier-1 carrier (Verizon, T-Mobile, AT&T, Lumen, Comcast, Charter, US Cellular):
- 85% ของ voice traffic ระหว่าง Tier-1 ถูกเซ็นและ verify ในปี 2025 โดย 93% ได้ A-level
- แต่ระหว่าง smaller provider การ sign ลงเหลือเพียง 17.5%
- ยังมี over-attestation 20% ในบางเครือข่าย — calls จาก "known invalid" หรือ Do-Not-Originate (DNO) number ถูกเซ็น A-level ผิดพลาด
- 13% ของ traffic ที่ใช้ invalid number ถูกเซ็น A-level
ปัญหาเหล่านี้ทำให้ enterprise ที่พึ่ง STIR/SHAKEN อย่างเดียวยังถูก robocall เล็ดลอด
ทำไม FCC เปิด proposal KYUP ในปี 2026
FCC ในปี 2026 ออก Further Notice of Proposed Rulemaking ที่เพิ่ม Know-Your-Upstream-Provider (KYUP) obligation — ผู้ให้บริการที่ได้รับ traffic จาก upstream ต้องตรวจสอบและ document ผู้ให้บริการต้นทาง ครอบคลุม:
- Originating provider
- Intermediate provider
- Gateway provider
- Terminating provider
- Wholesale, Reseller, VoIP, CMRS, MVNO และ enterprise voice provider
นั่นแปลว่าองค์กรไทยที่ทำธุรกิจ outbound calling ไปสหรัฐ — เช่น call center, telemarketing legitimate, SaaS notification — ต้องเตรียมเอกสาร upstream provider และ trace path ทั้งหมด ไม่งั้นเสี่ยงถูก block ที่ปลายสาย
AI Voice Cloning — Robocall ยุคใหม่ที่ STIR/SHAKEN จับไม่ได้
ปลายปี 2025 ถึง 2026 เป็นปีที่ "grandparent fraud" รูปแบบใหม่ระบาด — AI cloning เสียงสมาชิกในครอบครัว จากคลิป TikTok หรือ Facebook live แล้วโทรเข้ามือถือเหยื่อพร้อมเรื่องเร่งด่วน (อุบัติเหตุ, ถูกจับ, ต้องการเงินด่วน) STIR/SHAKEN ไม่ช่วยตรงนี้เพราะ:
- หมายเลขผู้โทรอาจถูก spoof แบบ legal ผ่าน CLI rewrite ถูกต้องตามกฎ
- แม้ STIR/SHAKEN ตรวจสอบและ flag แต่ผู้รับสายไม่เห็น metadata นั้น
- AI Voice ในปี 2026 clone ได้จากเสียง 3-5 วินาที — มาตรการเก่าใช้ไม่ได้
เทคโนโลยีที่ enterprise ใช้เสริม STIR/SHAKEN ปี 2026
จากการสังเกต deployment ของลูกค้า enterprise ใหญ่ๆ พบ pattern การวาง layered defense:
Layer 1: AI Voice Agent ที่หน้าระบบ
ก่อน traffic ถึงระบบ ACD/PBX ใช้ AI agent สอบถามและ verify caller intent ในภาษาธรรมชาติ คัด robocall + AI clone ที่ตอบไม่สอดคล้องออก แพลตฟอร์มเช่น Viirtue, PolyAI ทำได้ที่ระดับนี้
Layer 2: Voice Biometrics
สำหรับลูกค้าประจำ (banking, insurance) ใช้ voice print เปรียบเทียบกับ template ที่เก็บไว้ — AI clone ที่ดีพอจะหลอก human ได้แต่ pitch contour และ formant ที่ละเอียดยังต่าง
Layer 3: Predictive Call Analytics
ผู้ให้บริการอย่าง TNS, Neural Technologies, First Orion วิเคราะห์ pattern ของ originator (ความถี่การโทร, regional spread, call duration) ก่อนตัดสินใจ deliver ให้ end-user
Layer 4: Network-Level Blocking
Carrier ตัดสายที่มาจาก originator ที่ถูก flag ในระดับเครือข่ายตั้งแต่ก่อนเข้า PSTN
องค์กรไทยควรทำอะไร
แม้ STIR/SHAKEN เป็น mandate ของ FCC สหรัฐ แต่ traffic ระหว่างประเทศที่ผ่าน Tier-1 ปลายทางก็ถูก enforce — ขณะที่ในไทย กสทช. ยังไม่ได้บังคับใช้ระดับเดียวกัน แต่ผู้ให้บริการรายใหญ่ (AIS, True, NT) เริ่ม pilot ในปี 2025-2026
ในมุม practical สำหรับ enterprise ไทย:
- ถ้าทำ outbound call ไปสหรัฐ: ขอ STIR/SHAKEN certificate จาก SIP trunk provider และตรวจดูว่ามาเซ็น A-level จริงๆ — ดูได้ใน PCAP ของ INVITE message
- ถ้ารับ inbound จากต่างประเทศ: ใช้ session border controller (SBC) ที่ทำ SIP header inspection เช่น Audiocodes Mediant, Ribbon SBC, Oracle ACME — มีฟีเจอร์ flag invalid PAI/PAID header
- กรณี contact center: เพิ่ม AI front-end ที่ verify intent ก่อน route — ลด robocall ที่หาช่องโหว่ของ IVR
- อัปเดต call recording policy: เก็บ voice biometric template สำหรับ VIP customer (โดยมี PDPA consent) เพื่อ verify ในกรณี high-value transaction
STIR/SHAKEN เป็นจุดเริ่มต้น ไม่ใช่ปลายทาง — ป้องกัน robocall ปี 2026 ต้องเป็น defense-in-depth
ปีนี้คือปีที่ "trust แต่ verify" ของวงการ voice security เข้ามาแทน "trust because authenticated" — ผู้บริหารที่ยังอ่าน vendor brochure ว่า "STIR/SHAKEN พอ" ควรอัปเดตข้อมูลด่วน