Microsoft Copilot เปิดเผยอินพุตลับที่ทำให้ถูกแฮกได้

หัวข้อ: Microsoft Copilot เปิดเผยอินพุตลับที่ทำให้ถูกแฮกได้
ไม่ใช่เรื่องปกติที่ผู้โจมตีจะสามารถบังคับให้โมเดล AI ระดับแนวหน้า (frontier AI model) เปิดเผยรหัสผ่านของผู้ใช้และข้อมูลละเอียดอ่อนอื่นๆ โดยไม่ต้องได้รับการยืนยันจากผู้ใช้ และนั่นคือสิ่งที่นักวิจัยเพิ่งทำกับ Microsoft 365 Copilot Enterprise
ที่แปลกยิ่งกว่านั้นคือแหล่งข้อมูลที่พวกเขาใช้เพื่อค้นหาช่องโหว่ร้ายแรงที่ทำให้การโจมตีของพวกเขาเป็นไปได้ แทนที่จะใช้วิศวกรรมย้อนกลับ (reverse engineering) หรือวิธีการล่าช่องโหว่แบบดั้งเดิมอื่นๆ พวกเขาถาม Copilot เอง ผู้ช่วย LLM ก็ตอบอย่างเต็มใจ
นักวิจัยจากบริษัทรักษาความปลอดภัย Varonis ต้องการสร้าง exploit ที่จะขโมยข้อมูลผู้ใช้เมื่อผู้ใช้เพียงแค่คลิกลิงก์เท่านั้น เช่นเดียวกับผู้ช่วย AI ส่วนใหญ่ในปัจจุบัน Copilot ปฏิเสธอย่างแข็งขันและชี้แจงว่า prompt ที่ละเอียดอ่อนเช่นนั้นจำเป็นต้องได้รับความยินยอมจากผู้ใช้อย่างชัดเจนในรูปแบบของการกดปุ่ม เช่น กดปุ่ม Enter หรือปุ่มอื่นๆ
เพื่อตอบสนอง นักวิจัยจึงยิงคำถามใส่ Copilot เกี่ยวกับ guardrails ที่ต้องให้ผู้ใช้ยืนยันก่อนที่ผู้ช่วยจะดำเนินการคำสั่งที่ทรงพลัง
ปากพล่อยทำให้เรือล่ม บทสนทนานี้เหมือนการเล่นเกม 20 คำถาม แต่ละคำตอบเป็นเงื่อนงำใหม่ที่เปิดเผยข้อมูลเกี่ยวกับกลไกความปลอดภัยที่ซับซ้อน พวกเขาถามว่าทำไม auto-execution จึงเป็นไปไม่ได้ โครงสร้าง URL และ deep link ใดบ้างที่เกี่ยวข้อง จะเกิดอะไรขึ้นเมื่อโหลดหน้าเว็บโดยมี input อยู่ใน prompt field แล้ว แต่ละคำตอบให้มุมมองที่ลึกซึ้งยิ่งขึ้นเกี่ยวกับ guardrails และขีดจำกัดของมัน
ในที่สุด Copilot ก็เปิดเผยความลับทางการค้าของ Microsoft ที่น่าตกตะลึง นั่นคือ undocumented prompt parameter ซึ่งข้ามข้อกำหนดการยินยอมของผู้ใช้ได้อย่างสิ้นเชิง
แหล่งที่มา: arstechnica
คำศัพท์เทคนิคที่น่าสนใจ
- frontier AI model – โมเดล AI ที่ทันสมัยและมีความสามารถสูงสุดในปัจจุบัน มักใช้ในงานระดับองค์กร เช่น การช่วยเหลือพนักงานทำงาน
- reverse engineering – การย้อนรอยเพื่อศึกษาโครงสร้างหรือโค้ดของระบบ เพื่อทำความเข้าใจวิธีทำงานหรือหาจุดอ่อน
- LLM (Large Language Model) – โมเดลภาษาขนาดใหญ่ที่ฝึกฝนจากข้อมูลจำนวนมากเพื่อสร้างและเข้าใจข้อความได้เหมือนมนุษย์ เช่น ChatGPT หรือ Copilot
- exploit – ชิ้นส่วนโค้ดหรือวิธีการที่ใช้ประโยชน์จากช่องโหว่ของระบบ เพื่อโจมตีหรือขโมยข้อมูล
- prompt – ข้อความหรือคำสั่งที่ผู้ใช้ป้อนให้ AI เพื่อให้ทำงานตามที่ต้องการ
- guardrails – กลไกหรือกฎที่ตั้งไว้เพื่อป้องกันไม่ให้ AI ทำสิ่งที่ไม่ปลอดภัย หรือกระทำการที่ละเมิดสิทธิ์ผู้ใช้
- deep link – ลิงก์ที่พาไปยังหน้าหรือฟังก์ชันเฉพาะภายในแอปพลิเคชัน แทนที่จะเป็นแค่หน้าแรก
- undocumented parameter – ตัวเลือกหรือค่าที่ซ่อนอยู่ซึ่งไม่มีในเอกสารทางการ แต่สามารถใช้เพื่อควบคุมการทำงานของระบบได้