Back to Blog

ไมโครซอฟท์ โคไพลอต ส่วนตัว มีช่องโหว่ เปิดข้อมูลรั่วได้ด้วยการคลิกเดียว

นักวิจัยพบช่องโหว่ในไมโครซอฟท์ โคไพลอต เวอร์ชันส่วนบุคคล ทำให้แฮกเกอร์ดึงข้อมูลจากแอปที่เชื่อมต่อได้ด้วยคลิกเดียว ควรระวังลิงก์แปลกปลอม

Sales
1 min read
ไมโครซอฟท์ โคไพลอต ส่วนตัว มีช่องโหว่ เปิดข้อมูลรั่วได้ด้วยการคลิกเดียว

นักวิจัยจากวาโรนิส Threat Labs เปิดเผยช่องโหว่ 3 จุดในไมโครซอฟท์ โคไพลอต เวอร์ชันส่วนบุคคล ซึ่งอาจทำให้ผู้โจมตีใช้ลิงก์ปลอมเพียงคลิกเดียว ดึงข้อมูลจากแอปพลิเคชันที่เชื่อมต่อและข้อมูลอื่น ๆ ที่เข้าถึงได้ในการสนทนาของเหยื่อได้อย่างเงียบเชียบ

ช่องโหว่เหล่านี้ถูกตั้งชื่อว่า โคสนิทช์ โดยมีจุดร่วมสำคัญคือการใช้พารามิเตอร์ URL ที่ไม่ได้มีการบันทึกไว้ ซึ่งตัวผู้ช่วยอัจฉริยะเองก็เผยให้เห็นระหว่างการใช้งาน



จุดเสี่ยงจากการคลิกเพียงครั้งเดียว


การโจมตีเริ่มต้นเมื่อผู้ใช้คลิกลิงก์ที่ถูกสร้างขึ้นมาอย่างพิเศษ ซึ่งอาจถูกส่งมาทางอีเมล ข้อความ หรือแชตบอตต่าง ๆ เมื่อคลิกแล้ว โคไพลอตจะถูกหลอกให้เข้าถึงข้อมูลในแอปพลิเคชันที่เชื่อมต่อ เช่น อีเมล เอกสาร หรือข้อมูลส่วนตัวอื่น ๆ โดยที่ผู้ใช้ไม่ทันรู้ตัว



ช่องโหว่ที่ซ่อนอยู่ในพารามิเตอร์ URL


หนึ่งในสาเหตุที่ทำให้ช่องโหว่นี้เป็นอันตราย คือการใช้พารามิเตอร์ URL ที่ไม่มีการเปิดเผยต่อสาธารณะ ซึ่งโคไพลอตแสดงให้เห็นเมื่อผู้ใช้ถามคำถามบางอย่าง นักวิจัยค้นพบว่าพารามิเตอร์นี้สามารถถูกนำไปใช้ในทางที่ผิดเพื่อเปลี่ยนพฤติกรรมของโคไพลอตได้



ผลกระทบต่อผู้ใช้ทั่วไป


สำหรับผู้ใช้ทั่วไปที่ใช้งานไมโครซอฟท์ โคไพลอตส่วนตัว อาจไม่รู้ตัวว่าข้อมูลของตนกำลังถูกดึงออกไปโดยไม่ได้รับอนุญาต การโจมตีนี้ไม่จำเป็นต้องใช้เทคนิคซับซ้อน เพียงแค่เหยื่อคลิกลิงก์ที่เป็นอันตรายเท่านั้น



แนวทางป้องกันเบื้องต้น


ผู้ใช้ควรระมัดระวังการคลิกลิงก์จากแหล่งที่ไม่น่าเชื่อถือ และควรตรวจสอบสิทธิ์การเชื่อมต่อแอปพลิเคชันของโคไพลอตเป็นประจำ รวมถึงติดตามข่าวสารความปลอดภัยจากไมโครซอฟท์เพื่อรับการอัปเดตความปลอดภัย



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด