Microsoft Copilot เปิดเผยอินพุตลับที่ทำให้ถูกแฮกได้

หัวข้อ: Microsoft Copilot เปิดเผยอินพุตลับที่ทำให้ถูกแฮกได้

ไม่ใช่เรื่องปกติที่ผู้โจมตีจะสามารถบังคับให้โมเดล AI ระดับแนวหน้า (frontier AI model) เปิดเผยรหัสผ่านของผู้ใช้และข้อมูลละเอียดอ่อนอื่นๆ โดยไม่ต้องได้รับการยืนยันจากผู้ใช้ และนั่นคือสิ่งที่นักวิจัยเพิ่งทำกับ Microsoft 365 Copilot Enterprise

ที่แปลกยิ่งกว่านั้นคือแหล่งข้อมูลที่พวกเขาใช้เพื่อค้นหาช่องโหว่ร้ายแรงที่ทำให้การโจมตีของพวกเขาเป็นไปได้ แทนที่จะใช้วิศวกรรมย้อนกลับ (reverse engineering) หรือวิธีการล่าช่องโหว่แบบดั้งเดิมอื่นๆ พวกเขาถาม Copilot เอง ผู้ช่วย LLM ก็ตอบอย่างเต็มใจ

นักวิจัยจากบริษัทรักษาความปลอดภัย Varonis ต้องการสร้าง exploit ที่จะขโมยข้อมูลผู้ใช้เมื่อผู้ใช้เพียงแค่คลิกลิงก์เท่านั้น เช่นเดียวกับผู้ช่วย AI ส่วนใหญ่ในปัจจุบัน Copilot ปฏิเสธอย่างแข็งขันและชี้แจงว่า prompt ที่ละเอียดอ่อนเช่นนั้นจำเป็นต้องได้รับความยินยอมจากผู้ใช้อย่างชัดเจนในรูปแบบของการกดปุ่ม เช่น กดปุ่ม Enter หรือปุ่มอื่นๆ

เพื่อตอบสนอง นักวิจัยจึงยิงคำถามใส่ Copilot เกี่ยวกับ guardrails ที่ต้องให้ผู้ใช้ยืนยันก่อนที่ผู้ช่วยจะดำเนินการคำสั่งที่ทรงพลัง

ปากพล่อยทำให้เรือล่ม บทสนทนานี้เหมือนการเล่นเกม 20 คำถาม แต่ละคำตอบเป็นเงื่อนงำใหม่ที่เปิดเผยข้อมูลเกี่ยวกับกลไกความปลอดภัยที่ซับซ้อน พวกเขาถามว่าทำไม auto-execution จึงเป็นไปไม่ได้ โครงสร้าง URL และ deep link ใดบ้างที่เกี่ยวข้อง จะเกิดอะไรขึ้นเมื่อโหลดหน้าเว็บโดยมี input อยู่ใน prompt field แล้ว แต่ละคำตอบให้มุมมองที่ลึกซึ้งยิ่งขึ้นเกี่ยวกับ guardrails และขีดจำกัดของมัน

ในที่สุด Copilot ก็เปิดเผยความลับทางการค้าของ Microsoft ที่น่าตกตะลึง นั่นคือ undocumented prompt parameter ซึ่งข้ามข้อกำหนดการยินยอมของผู้ใช้ได้อย่างสิ้นเชิง


แหล่งที่มา: arstechnica

คำศัพท์เทคนิคที่น่าสนใจ

  • frontier AI model – โมเดล AI ที่ทันสมัยและมีความสามารถสูงสุดในปัจจุบัน มักใช้ในงานระดับองค์กร เช่น การช่วยเหลือพนักงานทำงาน
  • reverse engineering – การย้อนรอยเพื่อศึกษาโครงสร้างหรือโค้ดของระบบ เพื่อทำความเข้าใจวิธีทำงานหรือหาจุดอ่อน
  • LLM (Large Language Model) – โมเดลภาษาขนาดใหญ่ที่ฝึกฝนจากข้อมูลจำนวนมากเพื่อสร้างและเข้าใจข้อความได้เหมือนมนุษย์ เช่น ChatGPT หรือ Copilot
  • exploit – ชิ้นส่วนโค้ดหรือวิธีการที่ใช้ประโยชน์จากช่องโหว่ของระบบ เพื่อโจมตีหรือขโมยข้อมูล
  • prompt – ข้อความหรือคำสั่งที่ผู้ใช้ป้อนให้ AI เพื่อให้ทำงานตามที่ต้องการ
  • guardrails – กลไกหรือกฎที่ตั้งไว้เพื่อป้องกันไม่ให้ AI ทำสิ่งที่ไม่ปลอดภัย หรือกระทำการที่ละเมิดสิทธิ์ผู้ใช้
  • deep link – ลิงก์ที่พาไปยังหน้าหรือฟังก์ชันเฉพาะภายในแอปพลิเคชัน แทนที่จะเป็นแค่หน้าแรก
  • undocumented parameter – ตัวเลือกหรือค่าที่ซ่อนอยู่ซึ่งไม่มีในเอกสารทางการ แต่สามารถใช้เพื่อควบคุมการทำงานของระบบได้