ช่องโหว่ Telegram Desktop ฝัง JavaScript ขโมยข้อความจากไฟล์ส่งออก HTML
ช่องโหว่ใน Telegram Desktop อนุญาตให้บอทฝัง JavaScript ซ่อนในข้อความ เมื่อผู้ใช้ส่งออกแชทเป็น HTML และเปิดในเบราว์เซอร์ สคริปต์จะคัดลอกข้อความทั้งหมด
นักวิจัยด้านความปลอดภัยจาก ExPatch เปิดเผยช่องโหว่ร้ายแรงในแอปพลิเคชัน Telegram Desktop ที่เปิดทางให้ผู้โจมตีฝังโค้ด JavaScript อันตรายลงในข้อความแชทได้ โดยรายงานดังกล่าวเผยแพร่เมื่อวันที่ 12 กันยายนที่ผ่านมา ช่องโหว่นี้ส่งผลกระทบต่อผู้ใช้งานที่ส่งออกบทสนทนาในรูปแบบไฟล์ HTML เพื่อนำไปเปิดอ่านในเว็บเบราว์เซอร์
จุดอันตรายของช่องโหว่นี้อยู่ที่การทำงานของระบบส่งออกแชทของ Telegram Desktop ซึ่งปกติจะสร้างไฟล์ HTML ที่ผู้ใช้สามารถเปิดดูข้อความย้อนหลังได้อย่างสะดวก อย่างไรก็ตาม หากในแชทมีข้อความจากบอทที่ถูกออกแบบมาเพื่อโจมตี ข้อความเหล่านั้นอาจแฝงโค้ดอันตรายเอาไว้โดยที่ผู้ใช้ไม่ทันสังเกต
ลักษณะของการโจมตี
ข้อความที่ถูกฝังโค้ดอันตรายจะแสดงผลในหน้าต่างแชทของ Telegram ในรูปแบบปกติ มีเพียงปุ่มลิงก์ที่ดูเหมือนไม่มีอะไรผิดปกติ ผู้ใช้ส่วนใหญ่จึงไม่อาจสังเกตได้ว่ามีสิ่งแปลกปลอมซ่อนอยู่ สคริปต์ที่ถูกฝังจะไม่ทำงานในทันที แต่จะรอจนกว่าผู้ใช้จะส่งออกแชทเป็นไฟล์ HTML และเปิดไฟล์นั้นผ่านเว็บเบราว์เซอร์เท่านั้น
เมื่อเปิดไฟล์ HTML ที่ส่งออกมาในเบราว์เซอร์ สคริปต์จะเริ่มทำงานทันที โดยไม่จำเป็นต้องคลิกลิงก์ใดๆ หรือดำเนินการใดเพิ่มเติม พฤติกรรมดังกล่าวทำให้ผู้ใช้ตกอยู่ในความเสี่ยงโดยไม่รู้ตัว แม้จะระมัดระวังในการเปิดไฟล์จากแหล่งที่ไม่รู้จัก
ผลกระทบที่เกิดขึ้น
เมื่อสคริปต์ทำงาน จะสามารถคัดลอกข้อความทั้งหมดที่อยู่ในไฟล์ HTML ที่ส่งออกมาได้ ซึ่งรวมถึงบทสนทนาส่วนตัว รูปภาพ ลิงก์ และข้อมูลอื่นๆ ที่ผู้ใช้เคยแลกเปลี่ยนกับเพื่อนหรือกลุ่มแชท ข้อมูลเหล่านี้อาจถูกส่งไปยังเซิร์ฟเวอร์ของผู้โจมตีโดยที่ผู้ใช้ไม่ทันรู้ตัว
ความร้ายแรงของช่องโหว่นี้อยู่ที่การที่ผู้ใช้อาจสูญเสียข้อมูลสำคัญจำนวนมากโดยไม่รู้ตัว โดยเฉพาะผู้ที่มักส่งออกแชทเพื่อเก็บบันทึกหรือใช้เป็นหลักฐานอ้างอิง นอกจากนี้ยังอาจนำไปสู่การเปิดเผยข้อมูลที่ละเอียดอ่อน เช่น รหัสผ่าน หรือข้อมูลทางการเงินที่อาจเคยถูกแชร์ผ่านแอปพลิเคชัน
กลไกการทำงานของบอทอันตราย
บอทที่ถูกใช้ในการโจมตีสามารถส่งข้อความเข้ามาในแชทของผู้ใช้ได้หลายรูปแบบ ทั้งในแชทส่วนตัวและแชทกลุ่ม ข้อความเหล่านี้จะถูกประมวลผลโดย Telegram Desktop และถูกบันทึกลงในไฟล์ HTML เมื่อผู้ใช้ทำการส่งออก ทำให้โค้ดอันตรายแฝงมากับไฟล์โดยไม่มีการกรองหรือตรวจสอบ
นักวิจัยจาก ExPatch ระบุว่าเทคนิคดังกล่าวอาศัยช่องว่างในการแสดงผลข้อความบางประเภทของ Telegram เพื่อซ่อนโค้ดที่สามารถทำงานได้ในสภาพแวดล้อมของเว็บเบราว์เซอร์ เมื่อผู้ใช้เปิดไฟล์ HTML สคริปต์จะเริ่มกระบวนการคัดลอกข้อมูลโดยอัตโนมัติ
คำแนะนำเบื้องต้น
ผู้ใช้งาน Telegram Desktop ควรติดตามข่าวสารการอัปเดตจากทาง Telegram อย่างใกล้ชิด และทำการอัปเดตแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดโดยเร็วที่สุด เพื่อรับการแก้ไขช่องโหว่ที่อาจมีการปล่อยแพตช์ออกมา
นอกจากนี้ ควรหลีกเลี่ยงการเปิดไฟล์ HTML ที่ส่งออกมาจากแชทที่มีข้อความจากบอทหรือแหล่งที่ไม่น่าเชื่อถือ หากจำเป็นต้องเปิด ควรพิจารณาใช้เครื่องมือที่ไม่ได้เชื่อมต่อกับระบบที่มีข้อมูลสำคัญ หรือปิดการใช้งาน JavaScript ในเบราว์เซอร์ก่อนเปิดไฟล์ เพื่อลดความเสี่ยงจากการถูกขโมยข้อมูล
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th