เจาะช่องโหว่ Zoom ครั้งใหญ่ด้วย AI ไม่ถึง 20 คำสั่ง
ทีมนักวิจัยความปลอดภัยค้นพบช่องโหว่ความปลอดภัยระดับวิกฤตใน Zoom ที่เปิดทางให้แฮกเกอร์ควบคุมอุปกรณ์ของผู้ร่วมประชุมทุกคนได้โดยไม่ต้องคลิก

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- ทีมนักวิจัยจาก A Security ค้นพบช่องโหว่ความปลอดภัยบนแอปพลิเคชัน Zoom
- ใช้คำสั่งบนโมเดล AI สาธารณะไม่ถึง 20 ครั้งเพื่อสร้างชุดคำสั่งเจาะระบบ
- การโจมตีไม่จำเป็นต้องให้เหยื่อมีส่วนร่วมและไม่มีสัญญาณเตือนใดๆ บนหน้าจอ
- Zoom ได้ออกแพตช์อัปเดตแก้ไขช่องโหว่นี้แล้วในวันอังคารที่ผ่านมา
บริษัท Zoom ได้เร่งปล่อยแพตช์ความปลอดภัยเพื่ออุดช่องโหว่ครั้งใหญ่ที่อาจยอมให้ผู้ไม่หวังดีเข้าควบคุมอุปกรณ์ของทุกคนที่อยู่ในห้องประชุมเดียวกันได้ โดยข้อมูลจากบล็อกโพสต์ที่เผยแพร่เมื่อวันอังคารโดยทีมนักวิจัยความปลอดภัยจาก A Security ระบุว่าพวกเขาพบจุดอ่อนนี้จากการใช้โมเดลปัญญาประดิษฐ์สาธารณะไม่ถึง 20 คำสั่ง ซึ่งสำนักข่าว Wired ได้รายงานออกมาก่อนหน้านี้
ช่องโหวิดังกล่าวเกี่ยวข้องกับฟีเจอร์การใส่คำอธิบายประกอบหรือ annotation บนหน้าจอของ Zoom ที่เปิดโอกาสให้ผู้ใช้งานวาดภาพหรือเขียนข้อความลงบนหน้าจอขณะแชร์ให้ผู้ร่วมประชุมคนอื่นมองเห็นได้ หากถูกใช้เป็นช่องทางโจมตี ผู้บุกรุกสามารถเข้ามาในห้องประชุมหรือเปิดประชุมเอง แล้วรันโค้ดอันตรายบนอุปกรณ์ของเหยื่อได้ทันที ส่งผลให้สามารถขโมยข้อมูล เปิดกล้องหรือไมโครโฟนแอบฟัง หรือแม้แต่ติดตั้งมัลแวร์ลงในเครื่อง โดยที่เหยื่อไม่ต้องกดคลิกกระทำการใดๆ และระบบไม่มีการแสดงภาพแจ้งเตือนความผิดปกติให้เห็นเลย
"การสร้างช่องโหว่แบบนี้ขึ้นมาใช้งานได้จริงเดิมทีเป็นงานระดับรัฐชาติ ทีมงานระดับทุ่มเท เวลาหลายเดือน และงบประมาณที่ภาครัฐควบคุมเหมือนอาวุธ แต่ A Security ทำได้ภายในวันเดียว ด้วยเอเจนต์ AI และโมเดลที่ใครๆ ก็เข้าถึงได้ในปัจจุบัน"
Idan Levcovich
Idan Levcovich นักวิจัยด้านช่องโหว่จาก A Security ได้อธิบายเพิ่มเติมในบล็อกโพสต์ว่า การพัฒนาช่องโหว่ลักษณะนี้ในอดีตมักจะต้องใช้ทีมงานระดับทุ่มเทและใช้เวลาหลายเดือน แต่ในปัจจุบัน AI เข้ามาพลิกโฉมหน้าความปลอดภัยทางไซเบอร์ทำให้กระบวนการรวดเร็วยิ่งขึ้น
เหตุการณ์นี้นับเป็นหลักฐานสำคัญที่แสดงให้เห็นถึงความเปลี่ยนแปลงครั้งใหญ่ในการโจมตีทางไซเบอร์ เมื่อเครื่องมือปัญญาประดิษฐ์ถูกนำมาใช้ลดทอนเวลาและทรัพยากรในการหาช่องโหว่ซอฟต์แวร์จากระดับหลายเดือนเหลือเพียงชั่ววันเดียว ซึ่งสร้างความท้าทายมหาศาลให้กับทีมรักษาความปลอดภัยของทุกองค์กรในการอุดช่องโหว่ให้ทันท่วงทีก่อนที่ผู้ไม่หวังดีจะใช้ AI ในรูปแบบเดียวกัน
การอัปเดตแพตช์ความปลอดภัยที่ Zoom ปล่อยออกมาในวันอังคารครอบคลุมการใช้งานบนระบบปฏิบัติการหลากหลายแพลตฟอร์ม ได้แก่ Windows, macOS, Linux, Android และ iOS เพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้นกับผู้ใช้งานทั่วโลก
ที่มา: The Verge
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น