ไมโครซอฟท์ โคไพลอต ส่วนตัว มีช่องโหว่ เปิดข้อมูลรั่วได้ด้วยการคลิกเดียว
นักวิจัยพบช่องโหว่ในไมโครซอฟท์ โคไพลอต เวอร์ชันส่วนบุคคล ทำให้แฮกเกอร์ดึงข้อมูลจากแอปที่เชื่อมต่อได้ด้วยคลิกเดียว ควรระวังลิงก์แปลกปลอม
นักวิจัยจากวาโรนิส Threat Labs เปิดเผยช่องโหว่ 3 จุดในไมโครซอฟท์ โคไพลอต เวอร์ชันส่วนบุคคล ซึ่งอาจทำให้ผู้โจมตีใช้ลิงก์ปลอมเพียงคลิกเดียว ดึงข้อมูลจากแอปพลิเคชันที่เชื่อมต่อและข้อมูลอื่น ๆ ที่เข้าถึงได้ในการสนทนาของเหยื่อได้อย่างเงียบเชียบ
ช่องโหว่เหล่านี้ถูกตั้งชื่อว่า โคสนิทช์ โดยมีจุดร่วมสำคัญคือการใช้พารามิเตอร์ URL ที่ไม่ได้มีการบันทึกไว้ ซึ่งตัวผู้ช่วยอัจฉริยะเองก็เผยให้เห็นระหว่างการใช้งาน
จุดเสี่ยงจากการคลิกเพียงครั้งเดียว
การโจมตีเริ่มต้นเมื่อผู้ใช้คลิกลิงก์ที่ถูกสร้างขึ้นมาอย่างพิเศษ ซึ่งอาจถูกส่งมาทางอีเมล ข้อความ หรือแชตบอตต่าง ๆ เมื่อคลิกแล้ว โคไพลอตจะถูกหลอกให้เข้าถึงข้อมูลในแอปพลิเคชันที่เชื่อมต่อ เช่น อีเมล เอกสาร หรือข้อมูลส่วนตัวอื่น ๆ โดยที่ผู้ใช้ไม่ทันรู้ตัว
ช่องโหว่ที่ซ่อนอยู่ในพารามิเตอร์ URL
หนึ่งในสาเหตุที่ทำให้ช่องโหว่นี้เป็นอันตราย คือการใช้พารามิเตอร์ URL ที่ไม่มีการเปิดเผยต่อสาธารณะ ซึ่งโคไพลอตแสดงให้เห็นเมื่อผู้ใช้ถามคำถามบางอย่าง นักวิจัยค้นพบว่าพารามิเตอร์นี้สามารถถูกนำไปใช้ในทางที่ผิดเพื่อเปลี่ยนพฤติกรรมของโคไพลอตได้
ผลกระทบต่อผู้ใช้ทั่วไป
สำหรับผู้ใช้ทั่วไปที่ใช้งานไมโครซอฟท์ โคไพลอตส่วนตัว อาจไม่รู้ตัวว่าข้อมูลของตนกำลังถูกดึงออกไปโดยไม่ได้รับอนุญาต การโจมตีนี้ไม่จำเป็นต้องใช้เทคนิคซับซ้อน เพียงแค่เหยื่อคลิกลิงก์ที่เป็นอันตรายเท่านั้น
แนวทางป้องกันเบื้องต้น
ผู้ใช้ควรระมัดระวังการคลิกลิงก์จากแหล่งที่ไม่น่าเชื่อถือ และควรตรวจสอบสิทธิ์การเชื่อมต่อแอปพลิเคชันของโคไพลอตเป็นประจำ รวมถึงติดตามข่าวสารความปลอดภัยจากไมโครซอฟท์เพื่อรับการอัปเดตความปลอดภัย
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด