Copilot ใน Word มีช่องโหว่ซ่อนคำสั่งลับในเอกสารโดยอัตโนมัติ
ค้นพบช่องโหว่ใน Microsoft Copilot สำหรับ Word ที่สามารถซ่อนคำสั่งในเอกสาร ทำให้เกิดการแก้ไขข้อมูลโดยอัตโนมัติ โดยผู้ใช้ไม่รู้ตัว
นักวิจัยด้านความปลอดภัยค้นพบช่องโหว่ใน Microsoft Copilot สำหรับ Word ที่สามารถทำให้ผู้ไม่หวังดีซ่อนคำสั่งที่มองไม่เห็นภายในเอกสาร เมื่อผู้ใช้เปิดเอกสารและเรียกใช้ Copilot คำสั่งเหล่านั้นจะถูกดำเนินการโดยอัตโนมัติโดยที่ผู้ใช้ไม่รู้ตัว
Håkon Måløy ซึ่งเป็นนักวิจัยด้านความปลอดภัยได้เปิดเผยเทคนิคนี้ในวันที่ 28 กรกฎาคม หลังจากรายงานให้ Microsoft ทราบเป็นเวลา 144 วัน การโจมตีในลักษณะนี้เรียกว่าการโจมตีแบบ prompt injection ซึ่งเป็นการแทรกคำสั่งที่ซ่อนอยู่ในเอกสาร
ช่องโหว่ที่ถูกค้นพบ
Måløy ได้สร้าง Proof of Concept ที่แสดงให้เห็นว่าคำสั่งที่ซ่อนอยู่ในเอกสาร Word สามารถทำให้ Copilot เปลี่ยนแปลงข้อมูลตัวเลขในรายงานได้โดยอัตโนมัติ โดยที่ผู้ใช้ไม่สามารถสังเกตเห็นการเปลี่ยนแปลงได้
นอกจากนี้ เอกสารที่ถูกสร้างขึ้นจากกระบวนการนี้ยังคงมีคำสั่งที่ซ่อนอยู่ติดไปด้วย เมื่อผู้ใช้นำเอกสารดังกล่าวไปใช้ในเซสชันการเขียนใหม่กับ Copilot ก็จะทำให้เกิดพฤติกรรมเดียวกันซ้ำอีกครั้ง
ผลกระทบต่อองค์กร
ช่องโหว่นี้มีความสำคัญอย่างยิ่งสำหรับองค์กรที่ใช้ Microsoft 365 Copilot ในการทำงานเอกสารสำคัญ เช่น รายงานทางการเงินหรือเอกสารทางกฎหมาย เนื่องจากผู้โจมตีสามารถซ่อนคำสั่งให้แก้ไขตัวเลขหรือข้อความโดยที่ผู้อ่านไม่ทราบ
การโจมตีแบบ prompt injection นี้เป็นภัยคุกคามใหม่ที่เพิ่มความซับซ้อนในการรักษาความปลอดภัยของข้อมูลภายในองค์กร โดยเฉพาะเมื่อ Copilot ถูกนำมาใช้ในการทำงานอัตโนมัติมากขึ้น
แนวทางการป้องกัน
องค์กรควรเพิ่มความระมัดระวังในการเปิดเอกสารจากแหล่งที่ไม่น่าเชื่อถือ และควรตรวจสอบเอกสารก่อนนำเข้าไปใช้กับ Copilot นอกจากนี้ ควรอัปเดตซอฟต์แวร์อยู่เสมอเพื่อรับแพตช์ความปลอดภัยล่าสุด
Microsoft ยังไม่ได้ออกคำแนะนำอย่างเป็นทางการเกี่ยวกับช่องโหว่นี้ แต่องค์กรสามารถเยี่ยมชม Monster Connect เพื่อรับคำปรึกษาเพิ่มเติมเกี่ยวกับการป้องกันภัยคุกคามทางไซเบอร์รูปแบบใหม่ๆ ได้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด