
ที่มาภาพ: The Verge
Zoom เผยช่องโหว่ Annotation ให้โจมตีผ่าน AI เพียง 20 คำสั่ง
⚡ สรุป 30 วิ
การวิจัยของ A Security พบว่าช่องโหว่ Annotation ของ Zoom สามารถทำให้ผู้โจมตีรันโค้ดระยะไกลได้โดยใช้ AI น้อยกว่า 20 prompts หลังจากนั้น Zoom…
Zoom แก้ไขช่องโหว่ด้านความปลอดภัยที่อาจทำให้ผู้ไม่ประสงค์ดีแย่งครอบครองอุปกรณ์ของผู้ใช้ระหว่างการประชุมได้ หลังจากทีมวิจัยจาก A Security พบช่องโหว่นี้โดยใช้ AI prompts น้อยกว่า 20 ครั้งในโมเดล AI สาธารณะ รายงานนี้เป็นที่สนใจอย่างมากเนื่องจากแสดงให้เห็นถึงความเสี่ยงใหม่ที่เกิดจากการผสมผสานระหว่างเทคโนโลยีการสื่อสารและปัญญาประดิษฐ์
Overview
ช่องโหว่ดังกล่าวเกี่ยวข้องกับ ฟีเจอร์ Annotation ของ Zoom ซึ่งอนุญาตให้ผู้ใช้วาดบนหน้าจอขณะแชร์ภาพให้ผู้เข้าร่วมคนอื่นเห็น ปกติแล้วฟังก์ชันนี้ออกแบบมาเพื่อเพิ่มความร่วมมือในระหว่างการประชุม แต่ด้วยบั๊กที่พบ ผู้โจมตีสามารถใช้ประโยชน์จากการแทรกโค้ดอันตรายลงในกระบวนการวาดได้
การโจมตีไม่จำเป็นต้องให้ผู้ใช้ทำการคลิกหรือยืนยันใด ๆ เพียงแค่เข้าร่วมหรือเป็นเจ้าภาพของการประชุมที่เปิดใช้งาน Annotation ผู้โจมตีก็สามารถส่งโค้ดอันตรายไปยังอุปกรณ์ของเหยื่อได้ทันที การควบคุมนี้ทำให้ผู้โจมตีมีอิสระในการขโมยข้อมูล, เปิดกล้องหรือไมโครโฟนโดยไม่ได้รับอนุญาต, หรือแม้กระทั่งติดตั้งมัลแวร์เพิ่มเติม
Zoom ได้ออกคำประกาศว่าได้ปล่อยแพตช์แก้ไขช่องโหว่ดังกล่าวทันทีหลังจากได้รับรายงานจากทีม A Security และกำลังดำเนินการตรวจสอบว่ามีผู้ใช้ใดที่อาจได้รับผลกระทบแล้วหรือไม่
How the Vulnerability Works
ฟังก์ชัน Annotation ทำงานโดยรับข้อมูลกราฟิกจากผู้ใช้และส่งต่อไปยังเซิร์ฟเวอร์ของ Zoom เพื่อทำการประมวลผล ก่อนที่ข้อมูลนี้จะถูกแสดงบนหน้าจอของผู้เข้าร่วมคนอื่น การตรวจสอบความปลอดภัยในขั้นตอนนี้ไม่เพียงพอ ทำให้โค้ดที่ฝังอยู่ในไฟล์กราฟิกสามารถรันได้โดยตรงบนเครื่องของผู้รับ
ช่องโหว่นี้เป็นรูปแบบ **Remote Code Execution (RCE) ซึ่งหมายถึงการที่ผู้โจมตีส่งคำสั่งไปยังระบบเป้าหมายจากระยะไกล โดยไม่มีความจำเป็นต้องมีสิทธิ์เข้าถึงล่วงหน้า การทำงานผ่าน Annotation ทำให้บรรยากาศของการประชุมปลอดภัยถูกละเมิดโดยตรง
นอกจากนี้ การที่ฟีเจอร์นี้สามารถเปิดใช้ได้โดยอัตโนมัติเมื่อผู้จัดตั้งการประชุมเลือกใช้งาน ทำให้จำนวนผู้ใช้ที่อาจเผชิญความเสี่ยงเพิ่มขึ้นอย่างรวดเร็ว โดยเฉพาะในองค์กรที่ใช้ Zoom เป็นเครื่องมือหลักในการทำงานร่วมกัน
Discovery Using AI
ทีมวิจัยของ A Security รายงานว่าได้ค้นพบช่องโหว่นี้โดยใช้ “น้อยกว่า 20 prompts” บนโมเดล AI สาธารณะที่เข้าถึงได้ทั่วไป การทดสอบเริ่มจากการถามโมเดลให้สร้างสคริปต์ที่อาจทำงานร่วมกับฟีเจอร์ Annotation แล้วค่อยๆ ปรับปรุงจนพบวิธีการแทรกโค้ดอันตราย
กระบวนการนี้เป็นตัวอย่างของ AI‑assisted vulnerability research ที่กำลังเป็นที่นิยมในวงการความปลอดภัย เนื่องจาก AI สามารถช่วยสำรวจพื้นที่โค้ดจำนวนมหาศาลได้เร็วกว่าเดิม อย่างไรก็ตาม การใช้ AI เพื่อค้นหาช่องโหว่ก็อาจทำให้ผู้โจมตีที่ไม่มีทักษะเชิงลึกสามารถเข้าถึงเทคนิคเหล่านี้ได้ง่ายขึ้น
ตามรายงานของ Wired ที่อ้างอิงข้อมูลจากทีม A Security การใช้ AI ในการสำรวจช่องโหว่นี้แสดงถึงแนวโน้มใหม่ที่บริษัทซอฟต์แวร์ต้องเตรียมพร้อมรับมือ ไม่เพียงแต่การตรวจสอบโค้ดแบบเดิมเท่านั้น แต่ต้องมีมาตรการป้องกันที่ครอบคลุมทั้งการพัฒนาและการทดสอบด้วย AI
Impact & Risks
ผลกระทบของช่องโหว่นี้สามารถสรุปได้ดังต่อไปนี้
- ข้อมูลส่วนตัว ของผู้ใช้ถูกขโมย เช่น รายละเอียดบัญชี, เอกสารสำคัญที่แชร์ระหว่างประชุม
- การเปิดกล้องหรือไมโครโอนโดยไม่ได้รับความยินยอม ทำให้เกิดการละเมิดความเป็นส่วนตัวอย่างรุนแรง
- การติดตั้ง มัลแวร์ ที่อาจใช้เพื่อโจมตีต่อเนื่อง เช่น ransomware หรือ spyware
องค์กรที่พึ่งพา Zoom ในการประชุมระยะไกลหรือทำงานร่วมกันโดยตรงอาจต้องเผชิญกับความเสี่ยงด้านการละเมิดข้อมูลและค่าใช้จ่ายในการตอบโต้เหตุการณ์ไซเบอร์ นอกจากนี้ การเปิดเผยช่องโหว่นี้ยังส่งสัญญาณให้ผู้โจมตีหันไปสำรวจฟีเจอร์อื่น ๆ ของแอปพลิเคชันที่อาจมีความคล้ายคลึงกัน
แม้ว่า Zoom จะได้ปล่อยแพตช์แล้ว แต่การตรวจสอบว่าผู้ใช้ทุกคนได้อัปเดตเวอร์ชั่นล่าสุดหรือไม่ยังคงเป็นงานที่ท้าทาย เนื่องจากหลายองค์กรมักมีระบบจัดการอุปกรณ์ที่ซับซ้อนและอาจล่าช้าในการกระจายอัพเดต
Response & Mitigation
Zoom ได้เผยแพร่ แพตช์สำคัญ เพื่อแก้ไขปัญหา Annotation โดยแนะนำให้ผู้ใช้ทุกคนทำการอัปเดตเป็นเวอร์ชั่นล่าสุดภายใน 24 ชั่วโมงหลังจากที่ประกาศ การอัปเดตนี้รวมถึงการเพิ่มการตรวจสอบความปลอดภัยของไฟล์กราฟิกและจำกัดสิทธิ์การรันโค้ดบนฝั่งไคลเอนต์
ผู้ดูแลระบบองค์กรควรดำเนินการตามขั้นตอนต่อไปนี้เพื่อลดความเสี่ยง:
- ตรวจสอบว่า Zoom client ทั้งหมดอยู่ในเวอร์ชั่นที่ได้รับการแก้ไขแล้ว
- ปิดหรือจำกัดการใช้ฟีเจอร์ Annotation ในกรณีที่ไม่จำเป็นสำหรับการประชุมสำคัญ
- ฝึกอบรมผู้ใช้งานให้ระมัดระวังลิงก์และไฟล์ที่แชร์ในระหว่างการประชุม
ตามข้อมูลจาก Zoom การตรวจสอบภายในของบริษัทพบว่าไม่มีหลักฐานว่ามีการใช้ช่องโหว่นี้ในการโจมตีจริงจนถึงขณะนี้ อย่างไรก็ตาม บริษัทเตือนผู้ใช้ให้ดำเนินการอัปเดตโดยเร็วเพื่อป้องกันเหตุการณ์ในอนาคต
Summary
Zoom ได้แก้ไขช่องโหว่ที่ทำให้ผู้โจมตีสามารถแทรกโค้ดอันตรายผ่านฟีเจอร์ Annotation ด้วยการใช้ AI prompts น้อยกว่า 20 ครั้ง การอัปเดตแพตช์เป็นขั้นตอนสำคัญในการป้องกันการละเมิดข้อมูลและความเป็นส่วนตัว ผู้ใช้ควรตรวจสอบและอัปเดตซอฟต์แวร์โดยทันทีเพื่อหลีกเลี่ยงความเสี่ยงที่อาจเกิดขึ้น.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- ‘Zoomsday’ hack uncovered using fewer than 20 AI prompts
- ผู้เขียน
- Emma Roth
- แหล่ง
- The Verge
- วันที่เผยแพร่
- 11 สิงหาคม 2569 เวลา 21:45



