Zoom เผยช่องโหว่ Annotation ให้โจมตีผ่าน AI เพียง 20 คำสั่ง

ที่มาภาพ: The Verge

Security-อ่าน 7 นาทีThe Verge

Zoom เผยช่องโหว่ Annotation ให้โจมตีผ่าน AI เพียง 20 คำสั่ง

⚡ สรุป 30 วิ

การวิจัยของ A Security พบว่าช่องโหว่ Annotation ของ Zoom สามารถทำให้ผู้โจมตีรันโค้ดระยะไกลได้โดยใช้ AI น้อยกว่า 20 prompts หลังจากนั้น Zoom…

Zoom แก้ไขช่องโหว่ด้านความปลอดภัยที่อาจทำให้ผู้ไม่ประสงค์ดีแย่งครอบครองอุปกรณ์ของผู้ใช้ระหว่างการประชุมได้ หลังจากทีมวิจัยจาก A Security พบช่องโหว่นี้โดยใช้ AI prompts น้อยกว่า 20 ครั้งในโมเดล AI สาธารณะ รายงานนี้เป็นที่สนใจอย่างมากเนื่องจากแสดงให้เห็นถึงความเสี่ยงใหม่ที่เกิดจากการผสมผสานระหว่างเทคโนโลยีการสื่อสารและปัญญาประดิษฐ์

Overview

ช่องโหว่ดังกล่าวเกี่ยวข้องกับ ฟีเจอร์ Annotation ของ Zoom ซึ่งอนุญาตให้ผู้ใช้วาดบนหน้าจอขณะแชร์ภาพให้ผู้เข้าร่วมคนอื่นเห็น ปกติแล้วฟังก์ชันนี้ออกแบบมาเพื่อเพิ่มความร่วมมือในระหว่างการประชุม แต่ด้วยบั๊กที่พบ ผู้โจมตีสามารถใช้ประโยชน์จากการแทรกโค้ดอันตรายลงในกระบวนการวาดได้

การโจมตีไม่จำเป็นต้องให้ผู้ใช้ทำการคลิกหรือยืนยันใด ๆ เพียงแค่เข้าร่วมหรือเป็นเจ้าภาพของการประชุมที่เปิดใช้งาน Annotation ผู้โจมตีก็สามารถส่งโค้ดอันตรายไปยังอุปกรณ์ของเหยื่อได้ทันที การควบคุมนี้ทำให้ผู้โจมตีมีอิสระในการขโมยข้อมูล, เปิดกล้องหรือไมโครโฟนโดยไม่ได้รับอนุญาต, หรือแม้กระทั่งติดตั้งมัลแวร์เพิ่มเติม

Zoom ได้ออกคำประกาศว่าได้ปล่อยแพตช์แก้ไขช่องโหว่ดังกล่าวทันทีหลังจากได้รับรายงานจากทีม A Security และกำลังดำเนินการตรวจสอบว่ามีผู้ใช้ใดที่อาจได้รับผลกระทบแล้วหรือไม่

How the Vulnerability Works

ฟังก์ชัน Annotation ทำงานโดยรับข้อมูลกราฟิกจากผู้ใช้และส่งต่อไปยังเซิร์ฟเวอร์ของ Zoom เพื่อทำการประมวลผล ก่อนที่ข้อมูลนี้จะถูกแสดงบนหน้าจอของผู้เข้าร่วมคนอื่น การตรวจสอบความปลอดภัยในขั้นตอนนี้ไม่เพียงพอ ทำให้โค้ดที่ฝังอยู่ในไฟล์กราฟิกสามารถรันได้โดยตรงบนเครื่องของผู้รับ

ช่องโหว่นี้เป็นรูปแบบ **Remote Code Execution (RCE) ซึ่งหมายถึงการที่ผู้โจมตีส่งคำสั่งไปยังระบบเป้าหมายจากระยะไกล โดยไม่มีความจำเป็นต้องมีสิทธิ์เข้าถึงล่วงหน้า การทำงานผ่าน Annotation ทำให้บรรยากาศของการประชุมปลอดภัยถูกละเมิดโดยตรง

นอกจากนี้ การที่ฟีเจอร์นี้สามารถเปิดใช้ได้โดยอัตโนมัติเมื่อผู้จัดตั้งการประชุมเลือกใช้งาน ทำให้จำนวนผู้ใช้ที่อาจเผชิญความเสี่ยงเพิ่มขึ้นอย่างรวดเร็ว โดยเฉพาะในองค์กรที่ใช้ Zoom เป็นเครื่องมือหลักในการทำงานร่วมกัน

Discovery Using AI

ทีมวิจัยของ A Security รายงานว่าได้ค้นพบช่องโหว่นี้โดยใช้ “น้อยกว่า 20 prompts” บนโมเดล AI สาธารณะที่เข้าถึงได้ทั่วไป การทดสอบเริ่มจากการถามโมเดลให้สร้างสคริปต์ที่อาจทำงานร่วมกับฟีเจอร์ Annotation แล้วค่อยๆ ปรับปรุงจนพบวิธีการแทรกโค้ดอันตราย

กระบวนการนี้เป็นตัวอย่างของ AI‑assisted vulnerability research ที่กำลังเป็นที่นิยมในวงการความปลอดภัย เนื่องจาก AI สามารถช่วยสำรวจพื้นที่โค้ดจำนวนมหาศาลได้เร็วกว่าเดิม อย่างไรก็ตาม การใช้ AI เพื่อค้นหาช่องโหว่ก็อาจทำให้ผู้โจมตีที่ไม่มีทักษะเชิงลึกสามารถเข้าถึงเทคนิคเหล่านี้ได้ง่ายขึ้น

ตามรายงานของ Wired ที่อ้างอิงข้อมูลจากทีม A Security การใช้ AI ในการสำรวจช่องโหว่นี้แสดงถึงแนวโน้มใหม่ที่บริษัทซอฟต์แวร์ต้องเตรียมพร้อมรับมือ ไม่เพียงแต่การตรวจสอบโค้ดแบบเดิมเท่านั้น แต่ต้องมีมาตรการป้องกันที่ครอบคลุมทั้งการพัฒนาและการทดสอบด้วย AI

Impact & Risks

ผลกระทบของช่องโหว่นี้สามารถสรุปได้ดังต่อไปนี้

  • ข้อมูลส่วนตัว ของผู้ใช้ถูกขโมย เช่น รายละเอียดบัญชี, เอกสารสำคัญที่แชร์ระหว่างประชุม
  • การเปิดกล้องหรือไมโครโอนโดยไม่ได้รับความยินยอม ทำให้เกิดการละเมิดความเป็นส่วนตัวอย่างรุนแรง
  • การติดตั้ง มัลแวร์ ที่อาจใช้เพื่อโจมตีต่อเนื่อง เช่น ransomware หรือ spyware

องค์กรที่พึ่งพา Zoom ในการประชุมระยะไกลหรือทำงานร่วมกันโดยตรงอาจต้องเผชิญกับความเสี่ยงด้านการละเมิดข้อมูลและค่าใช้จ่ายในการตอบโต้เหตุการณ์ไซเบอร์ นอกจากนี้ การเปิดเผยช่องโหว่นี้ยังส่งสัญญาณให้ผู้โจมตีหันไปสำรวจฟีเจอร์อื่น ๆ ของแอปพลิเคชันที่อาจมีความคล้ายคลึงกัน

แม้ว่า Zoom จะได้ปล่อยแพตช์แล้ว แต่การตรวจสอบว่าผู้ใช้ทุกคนได้อัปเดตเวอร์ชั่นล่าสุดหรือไม่ยังคงเป็นงานที่ท้าทาย เนื่องจากหลายองค์กรมักมีระบบจัดการอุปกรณ์ที่ซับซ้อนและอาจล่าช้าในการกระจายอัพเดต

Response & Mitigation

Zoom ได้เผยแพร่ แพตช์สำคัญ เพื่อแก้ไขปัญหา Annotation โดยแนะนำให้ผู้ใช้ทุกคนทำการอัปเดตเป็นเวอร์ชั่นล่าสุดภายใน 24 ชั่วโมงหลังจากที่ประกาศ การอัปเดตนี้รวมถึงการเพิ่มการตรวจสอบความปลอดภัยของไฟล์กราฟิกและจำกัดสิทธิ์การรันโค้ดบนฝั่งไคลเอนต์

ผู้ดูแลระบบองค์กรควรดำเนินการตามขั้นตอนต่อไปนี้เพื่อลดความเสี่ยง:

  • ตรวจสอบว่า Zoom client ทั้งหมดอยู่ในเวอร์ชั่นที่ได้รับการแก้ไขแล้ว
  • ปิดหรือจำกัดการใช้ฟีเจอร์ Annotation ในกรณีที่ไม่จำเป็นสำหรับการประชุมสำคัญ
  • ฝึกอบรมผู้ใช้งานให้ระมัดระวังลิงก์และไฟล์ที่แชร์ในระหว่างการประชุม

ตามข้อมูลจาก Zoom การตรวจสอบภายในของบริษัทพบว่าไม่มีหลักฐานว่ามีการใช้ช่องโหว่นี้ในการโจมตีจริงจนถึงขณะนี้ อย่างไรก็ตาม บริษัทเตือนผู้ใช้ให้ดำเนินการอัปเดตโดยเร็วเพื่อป้องกันเหตุการณ์ในอนาคต

Summary

Zoom ได้แก้ไขช่องโหว่ที่ทำให้ผู้โจมตีสามารถแทรกโค้ดอันตรายผ่านฟีเจอร์ Annotation ด้วยการใช้ AI prompts น้อยกว่า 20 ครั้ง การอัปเดตแพตช์เป็นขั้นตอนสำคัญในการป้องกันการละเมิดข้อมูลและความเป็นส่วนตัว ผู้ใช้ควรตรวจสอบและอัปเดตซอฟต์แวร์โดยทันทีเพื่อหลีกเลี่ยงความเสี่ยงที่อาจเกิดขึ้น.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
‘Zoomsday’ hack uncovered using fewer than 20 AI prompts
ผู้เขียน
Emma Roth
แหล่ง
The Verge
วันที่เผยแพร่
11 สิงหาคม 2569 เวลา 21:45

Related

บทความที่เกี่ยวข้อง

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติSecurity
2 สิงหาคม 2569 เวลา 17:30

การต่อสู้จริญใน Agentic Commerce คือ การให้อำนาจ ไม่ใช่ความอัตโนมัติ

AI agents กำลังเปลี่ยนรูปแบบการช็อปปิ้งออนไลน์ โดยย้ายโฟกัสจากความอิสระไปสู่ระบบการอนุญาต. Stripe, Visa และ Mastercard…

TechRadar7 นาที
Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอินSecurity
27 กรกฎาคม 2569 เวลา 17:00

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…

The Hacker News6 นาที
ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
27 กรกฎาคม 2569 เวลา 15:30

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิมSecurity
12 กรกฎาคม 2569 เวลา 08:30

Microsoft เตือน AI จะทำให้วัน Patch Tuesday แพทช์เพิ่มขึ้นและซับซ้อนยิ่งกว่าเดิม

Microsoft เตือนว่าการใช้ AI จะเพิ่มจำนวนและความซับซ้อนของแพทช์ในวัน Patch Tuesday มากกว่าเดิม บริษัทกำลังนำระบบสแกนหลายโมเดล MDASH…

The Register6 นาที
คัดลอกลิงก์แล้ว!