การแฮ็กเบราว์เซอร์ AI แบบ Zero-Click เล่นงาน Claude และ ChatGPT Atlas

นักวิจัยด้านความปลอดภัยจาก Zenity ได้เปิดเผยเทคนิคการแฮ็กเบราว์เซอร์ AI แบบ zero-click สองเทคนิค ที่สามารถเข้าควบคุม Claude ในส่วนขยาย Chrome ของ Anthropic และเบราว์เซอร์ ChatGPT Atlas ของ OpenAI ได้ ซึ่งแตกต่างจากการโจมตีฟิชชิ่งแบบดั้งเดิมที่ต้องให้ผู้ใช้คลิกลิงก์อันตรายหรือเปิดไฟล์แนบ วิธีการเหล่านี้รายงานว่าทำงานได้เพียงแค่ให้เอเจนต์ AI อ่านอีเมลที่ถูกสร้างขึ้นเป็นพิเศษหรือโพสต์บน X โดยไม่ต้องมีการโต้ตอบจากผู้ใช้ใด ๆ นอกจาก AI จะทำในสิ่งที่ถูกออกแบบมาให้ทำ นั่นคือการท่องเนื้อหาแทนคุณ

ความแตกต่างนี้มีความสำคัญ การแฮ็กเบราว์เซอร์ AI แบบ zero-click เปลี่ยนพื้นผิวการโจมตีจากผู้ใช้ที่เป็นมนุษย์ไปยังตัวเอเจนต์ AI เอง หากผู้ช่วยได้รับอนุญาตให้อ่านกล่องขาเข้าของคุณ สรุปหน้าเว็บ หรือดำเนินการต่าง ๆ ภายในเซสชันเบราว์เซอร์ เนื้อหาใด ๆ ที่มันพบเจอจะกลายเป็นช่องทางในการส่งคำสั่งที่ซ่อนไว้ได้ ทีมวิจัยของ Zenity ตามที่รายงานโดย SecurityWeek แสดงให้เห็นว่า ทั้ง Claude ใน Chrome และ ChatGPT Atlas ต่างมีช่องโหว่ต่อการถูกครอบงำในลักษณะนี้

วิธีการโจมตีทำงานอย่างไรตามรายงาน

ส่วนขยายเบราว์เซอร์ AI และเบราว์เซอร์แบบเอเจนต์อย่าง Atlas ถูกออกแบบมาให้อ่าน ตีความ และดำเนินการกับเนื้อหาทั่วทั้งเว็บ รวมถึงอีเมล โพสต์โซเชียล และข้อความที่ฝังอยู่ในหน้าเว็บ ฟังก์ชันการทำงานนี้คือจุดขายหลักของเครื่องมือเหล่านี้ แต่มันก็หมายความว่า AI ไม่สามารถแยกแยะระหว่างคำสั่งที่ถูกต้องจากผู้ใช้กับคำสั่งที่ซ่อนอยู่ในหน้าเว็บ เนื้อหาอีเมล หรือโพสต์โซเชียลมีเดียที่มันกำลังประมวลผลอยู่ได้เสมอไป

ช่องโหว่ประเภทนี้มักถูกเรียกว่า prompt injection ผู้โจมตีสร้างเนื้อหาที่ดูไม่มีพิษภัยสำหรับผู้อ่านที่เป็นมนุษย์ แต่มีข้อความที่ออกแบบมาให้ตีความเป็นคำสั่งโดยโมเดล AI เมื่อเบราว์เซอร์ AI หรือส่วนขยายประมวลผลเนื้อหานั้นเป็นส่วนหนึ่งของงานประจำ (เช่น การสรุปชุดอีเมล การตรวจสอบเว็บไซต์ การเลื่อนดูไทม์ไลน์) มันอาจถูกหลอกให้ดำเนินการตามคำสั่งที่ผู้ใช้ไม่เคยอนุมัติ

ตามการรายงาน ข้อค้นพบของ Zenity ไม่ได้จำกัดอยู่แค่เพียงบั๊กสองตัวที่แยกกันเท่านั้น บริษัทกำลังตรวจสอบกลุ่มจุดอ่อนที่กว้างขึ้นในเบราว์เซอร์ AI และงานของพวกเขาเสริมให้กับงานวิจัยที่เพิ่มมากขึ้นซึ่งแสดงให้เห็นว่าเครื่องมือการท่องเว็บแบบเอเจนต์ซึ่งยังใหม่ต่อตลาด กำลังถูกตรวจสอบหาช่องว่างด้านความปลอดภัยก่อนที่การป้องกันของพวกมันจะพัฒนาเต็มที่ ซึ่งสะท้อนรูปแบบที่พบเห็นในด้านอื่น ๆ ของความปลอดภัยซอฟต์แวร์ ที่ซึ่งช่องโหว่ zero-day ในแพลตฟอร์มที่เชื่อถือได้ถูกนำไปใช้โจมตีก่อนที่แพตช์จะตามทัน ดังเช่นกรณี แฮกเกอร์ที่รัฐรัสเซียหนุนหลังใช้ประโยชน์จาก Zimbra zero-day เพื่อโจมตีบัญชีอีเมลที่เชื่อมโยงกับ NATO

เหตุใดสิ่งนี้จึงสำคัญสำหรับความเป็นส่วนตัว

ผู้ช่วยเบราว์เซอร์ AI ถูกทำตลาดในฐานะเครื่องมือเพิ่มประสิทธิภาพ พวกมันอ่านอีเมลของคุณ สรุปแท็บต่าง ๆ ของคุณ และยังสามารถดำเนินการเช่นกรอกแบบฟอร์มหรือนำทางเว็บไซต์แทนคุณได้ ระดับการเข้าถึงนั้นคือสิ่งที่ทำให้การแฮ็กเบราว์เซอร์ AI แบบ zero-click น่ากังวลอย่างยิ่งจากมุมมองด้านความเป็นส่วนตัว หากผู้โจมตีสามารถเข้าควบคุมกระบวนการตัดสินใจของ AI ผ่านเนื้อหาที่มันเพียงแค่พบเจอ พวกเขาอาจได้รับจุดยึดเข้าสู่สิ่งใดก็ตามที่ AI ได้รับอนุญาตให้เห็นหรือทำ โดยไม่จำเป็นต้องให้เหยื่อคลิกอะไรเลยแม้แต่น้อย

นี่คือโมเดลภัยคุกคามที่แตกต่างโดยพื้นฐานจากการโจมตีขโมยข้อมูลประจำตัวหรือการส่งมัลแวร์ที่คนส่วนใหญ่คุ้นเคยกับการป้องกัน มันไม่ได้อาศัยการหลอกล่อบุคคล แต่อาศัยการหลอกซอฟต์แวร์ที่ทำหน้าที่แทนบุคคลนั้น พลวัตที่คล้ายคลึงกันได้เกิดขึ้นแล้วในบริบทอื่น ๆ ที่ซอฟต์แวร์ท้องถิ่นที่เชื่อถือได้กลายเป็นเป้าหมาย เช่นเมื่อ เครื่องมือรักษาความปลอดภัยธนาคารของเกาหลีที่ถูกต้องตามกฎหมายถูกเปลี่ยนเป็นเวกเตอร์โจมตี ผ่านช่องโหว่ zero-day สิ่งที่เหมือนกันคือ: เครื่องมือที่ออกแบบมาเพื่อช่วยเหลือผู้ใช้สามารถถูกนำไปใช้ในทางที่ผิดโดยผู้โจมตี เมื่อขอบเขตความไว้วางใจของพวกมันไม่รัดกุมเพียงพอ

สิ่งนี้มีความหมายอย่างไรสำหรับคุณ

หากคุณใช้ส่วนขยายเบราว์เซอร์ AI หรือเครื่องมือท่องเว็บแบบเอเจนต์อย่าง Claude ใน Chrome หรือ ChatGPT Atlas การเปิดเผยข้อมูลครั้งนี้เป็นเครื่องเตือนใจให้คิดอย่างรอบคอบเกี่ยวกับสิทธิ์ที่คุณอนุญาตให้พวกมัน เครื่องมือเหล่านี้ทรงพลังเพราะสามารถอ่านและดำเนินการกับเนื้อหาได้โดยอัตโนมัติ แต่ระบบอัตโนมัติเดียวกันนั้นก็ได้ลบชั้นของการตัดสินใจของมนุษย์ที่เคยทำหน้าที่เป็นตัวตรวจสอบตามธรรมชาติต่อการถูกครอบงำออกไป

สำหรับตอนนี้ การตอบสนองเชิงปฏิบัติคือความระมัดระวัง ไม่ใช่ความตื่นตระหนก จำกัดขอบเขตการเข้าถึงที่คุณให้กับเอเจนต์เบราว์เซอร์ AI โดยเฉพาะอย่างยิ่งไปยังบัญชีที่ละเอียดอ่อน เช่น อีเมลหรือแพลตฟอร์มการเงิน อัปเดตส่วนขยายและเบราว์เซอร์เหล่านี้ให้ทันสมัยอยู่เสมอ เนื่องจากผู้จำหน่ายมักจะออกแพตช์สำหรับช่องโหว่ที่ถูกเปิดเผยหลังจากที่นักวิจัยรายงานอย่างมีความรับผิดชอบ และโปรดจำไว้ว่าเนื้อหาจากผู้ส่งหรือบัญชีที่ไม่คุ้นเคย แม้ว่ามันจะดูเหมือนข้อความธรรมดา ก็อาจถูกสร้างขึ้นเพื่อให้ AI อ่าน ไม่ใช่คุณ

ประเด็นสำคัญ

  • การแฮ็กเบราว์เซอร์ AI แบบ zero-click ทำให้ผู้โจมตีสามารถเข้าควบคุมเอเจนต์ AI เช่น Claude ใน Chrome และ ChatGPT Atlas ได้โดยไม่ต้องให้ผู้ใช้คลิกอะไรเลย เพียงแค่อ่านอีเมลหรือโพสต์โซเชียลที่ถูกสร้างขึ้นเป็นพิเศษ
  • เทคนิคนี้ใช้ประโยชน์จากวิธีที่เอเจนต์ AI ประมวลผลและดำเนินการกับเนื้อหา ซึ่งเป็นกลุ่มช่องโหว่ที่รู้จักกันในชื่อ prompt injection
  • ตรวจสอบและจำกัดสิทธิ์ที่คุณอนุญาตให้กับผู้ช่วยเบราว์เซอร์ AI โดยเฉพาะอย่างยิ่งในส่วนที่เกี่ยวกับอีเมลและการเข้าถึงบัญชี
  • อัปเดตเครื่องมือเบราว์เซอร์ AI ให้ทันสมัยอยู่เสมอ และติดตามแพตช์ความปลอดภัยจากผู้จำหน่ายหลังจากการเปิดเผยนี้
  • ปฏิบัติต่อเอเจนต์ AI ในฐานะอีกส่วนหนึ่งของพื้นผิวการโจมตีของคุณ ไม่ใช่แค่คุณลักษณะอำนวยความสะดวก เมื่อประเมินท่าทีด้านความเป็นส่วนตัวส่วนบุคคลหรือขององค์กรของคุณ