โปรดอัพเดตเบราว์เซอร์

เบราว์เซอร์ที่คุณใช้เป็นเวอร์ชันเก่าซึ่งไม่สามารถใช้บริการของเราได้ เราขอแนะนำให้อัพเดตเบราว์เซอร์เพื่อการใช้งานที่ดีที่สุด

ไอที ธุรกิจ

Man-in-the-Prompt การโจมตีแบบใหม่ภัยคุกคาม ChatGPT- AI

ฐานเศรษฐกิจ

อัพเดต 9 ชั่วโมงที่ผ่านมา • เผยแพร่ 2 ชั่วโมงที่ผ่านมา

ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ได้ออกมาเตือนภัยถึงภัยคุกคามทางไซเบอร์รูปแบบใหม่ที่เรียกว่า “Man-in-the-Prompt” สามารถเจาะระบบปัญญาประดิษฐ์ (AI) ยอดนิยม เช่น ChatGPT, Gemini, Copilot และ Claude ได้ โดยไม่ต้องใช้เทคนิคซับซ้อน

แต่ใช้ประโยชน์จากส่วนขยายของเบราว์เซอร์ (browser extension) ที่เข้าถึงส่วนประกอบของหน้าเว็บ (Document Object Model หรือ DOM) เพื่อแก้ไขหรือแทรกคำสั่ง (prompt) ลงในกล่องข้อความสนทนาของ AI โดยที่ผู้ใช้ไม่ทันสังเกต

จากการวิจัยของ LayerX พบว่าส่วนขยายใด ๆ ก็ตาม แม้จะไม่มีสิทธิ์พิเศษ ก็สามารถเข้าถึงและแก้ไขคำสั่งใน LLM (Large Language Models) ทั้งแบบเชิงพาณิชย์และภายในองค์กรได้ ทำให้สามารถขโมยข้อมูลหรือแทรกคำสั่งเพื่อดึงข้อมูลลับออกมาได้

การโจมตีนี้จะเริ่มขึ้นเมื่อผู้ใช้เปิดใช้งานเครื่องมือAI ในเบราว์เซอร์ จากนั้นส่วนขยายที่เป็นอันตรายจะทำการแทรกแซงข้อความที่กำลังจะถูกส่งไปยัง AI โดยจะมีการปรับเปลี่ยนคำสั่งต้นฉบับ เช่น การเพิ่มคำสั่งที่ซ่อนไว้เพื่อโจมตีแบบ Prompt Injection หรือเพื่อขโมยข้อมูลจากคำตอบของ AI แม้ว่าผู้ใช้งานจะได้รับคำตอบที่ดูเหมือนปกติ

แต่ในเบื้องหลังนั้นข้อมูลอาจถูกขโมยไปแล้ว หรือเซสชันการใช้งานอาจถูกเจาะระบบไปแล้ว ความเสี่ยงที่เกิดขึ้นมีความร้ายแรง โดยเฉพาะในสภาพแวดล้อมทางธุรกิจ ซึ่งอาจนำไปสู่การขโมยข้อมูลสำคัญ เช่น ข้อมูลทางการเงิน หรือรายงานที่เป็นความลับภายในองค์กร รวมถึงการหลีกเลี่ยงระบบรักษาความปลอดภัย เช่น ไฟร์วอลล์ หรือระบบป้องกันข้อมูลรั่วไหล (DLP) เนื่องจากเป็นปัญหาที่เกิดขึ้นก่อนที่ข้อมูลจะถูกส่งไปยังเซิร์ฟเวอร์ของ AI

เพื่อป้องกันภัยคุกคามนี้ ผู้ใช้งานทั่วไปควรตรวจสอบส่วนขยายที่ติดตั้งในเบราว์เซอร์อย่างสม่ำเสมอ และถอนการติดตั้งส่วนขยายที่ไม่จำเป็น หลีกเลี่ยงการติดตั้งส่วนขยายจากแหล่งที่ไม่น่าเชื่อถือ และจำกัดสิทธิ์การเข้าถึงของส่วนขยายให้มากที่สุด สำหรับองค์กร ควรมีการบล็อกหรือเฝ้าระวังส่วนขยายในอุปกรณ์ของบริษัทอย่างจริงจัง แยกเครื่องมือ AI ออกจากข้อมูลที่ละเอียดอ่อน และใช้มาตรการรักษาความปลอดภัยแบบใหม่ เช่น การใช้ "prompt signing" เพื่อตรวจสอบความถูกต้องของคำสั่งก่อนส่ง

รายงานของ LayerX ชี้ให้เห็นว่าการรักษาความปลอดภัยของ AI ไม่ได้จำกัดอยู่แค่ตัวโมเดลหรือเซิร์ฟเวอร์เท่านั้น แต่ยังต้องครอบคลุมถึงส่วนต่อประสานกับผู้ใช้ (user interface) และสภาพแวดล้อมของเบราว์เซอร์ด้วย เนื่องจากกล่องข้อความ HTML ที่ดูเรียบง่ายอาจกลายเป็นจุดอ่อนสำคัญของระบบทั้งหมดได้

ที่มา Securityaffairs

ดูข่าวต้นฉบับ
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...

ล่าสุดจาก ฐานเศรษฐกิจ

ผวา รายได้เกษตรวูบ สศช.เผยราคาสินค้าเกษตรร่วงหนักสุดรอบ 12 ปี 9 เดือน

27 นาทีที่แล้ว

ตารางแข่ง-ถ่ายทอดสด 'วอลเลย์บอลหญิงชิงแชมป์โลก 2025' สนามเชียงใหม่

31 นาทีที่แล้ว

คกก.โรคติดต่อฯ เร่งรัดกวาดล้าง 4 โรคป้องกันได้ด้วยวัคซีน

39 นาทีที่แล้ว

ศูนย์วิจัยกสิกรไทยคงประมาณการเศรษฐกิจไทยปี 2568 ที่ 1.5%

55 นาทีที่แล้ว

วิดีโอแนะนำ

ข่าวและบทความไอที ธุรกิจอื่นๆ

“บ้านเพื่อคนไทย” เชียงใหม่เฟส 2 เตรียมเปิดจอง 25 ส.ค.นี้ อีก 250 ยูนิต หลังเฟสแรกทะลุ 2.4 หมื่นคน

efinanceThai

4 ข้อผิดพลาด ที่นักลงทุนส่วนใหญ่มองข้าม เมื่อลงทุนด้วยตัวเอง

Finnomena

กำหนด 5 แนวทางจัดหาแรงงานทดแทน หลังแรงงานกัมพูชาทยอยกลับประเทศ

The Bangkok Insight

25 ส.ค.นี้ เปิดจอง 'บ้านเพื่อคนไทย' เฟส 2 คอนโดเชียงใหม่ 250 ยูนิต

กรุงเทพธุรกิจ

ANAN ปักธงครึ่งปีหลังโตต่อเนื่อง หนุนยอดขาย-โอนพุ่ง มั่นใจทั้งปีเข้าเป้า

StockRadars

แอ็คมี่ วรวัฒน์ จับมือ ACT Warriors บริจาคหุ่นยนต์กวาดทุ่นระเบิด เสริมแกร่งกองทัพไทย

MATICHON ONLINE

“ซีพี” ผนึกทุกกลุ่มธุรกิจ เดินหน้าสู่ Carbon Neutral 2030 ชูนวัตกรรม-พลังงานสะอาด

ข่าวหุ้นธุรกิจ

เทเลนอร์เผย คนไทย 91% ใช้ AI ทุกวัน Gen Z กลุ่มแนวหน้าเรียกร้องการกำกับดูแล

กรุงเทพธุรกิจ

ข่าวและบทความยอดนิยม

Loading...
Loading...
Loading...
Loading...