
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบการโจมตีในส่วนขยาย (Extension) Adobe Acrobat ซึ่งเปิดโอกาส
ให้ผู้ไม่หวังดีสามารถลักลอบดึงข้อมูลการสนทนาส่วนตัวและข้อมูลผู้ติดต่อจาก WhatsApp Web ได้โดยที่ผู้ใช้งานไม่รู้ตัว [1]
1. รายละเอียดลักษณะการทำงานของการโจมตี
1.1 แฮกเกอร์ใช้เทคนิคการโจมตีผ่านกลไกการสื่อสารภายในของส่วนขยายที่ขาดการตรวจสอบความปลอดภัย เพื่อเขียนข้อมูลลงในพื้นที่จัดเก็บข้อมูล (Local storage)
1.2 ลักลอบเปิดการทำงานของเอนจิน “Hermes” ซึ่งเป็นเครื่องมือสำหรับเชื่อมต่อการทำงานของส่วนขยายเข้ากับ WhatsApp Web
1.3 ส่งคำสั่งผ่านสคริปต์เพื่อเข้าควบคุม DOM (Document Object Model) ของแท็บ WhatsApp Web ที่เปิดอยู่
1.4 ทำการคัดลอกข้อมูลสำคัญ เช่น รายชื่อแชท ชื่อผู้ติดต่อ ข้อความการสนทนา และข้อมูลโปรไฟล์ ส่งกลับไปยังเซิร์ฟเวอร์ของผู้โจมตีในรูปแบบข้อความธรรมดา (Plain text)
1.5 มีการประยุกต์ใช้เทคนิคการสลับคิวอาร์โค้ดในหน้าเชื่อมต่ออุปกรณ์ เพื่อทำการเข้ายึดบัญชี (Hijack) WhatsApp ของผู้ใช้งาน [2]
2. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ
2.1 ผู้ใช้งานเบราว์เซอร์ Google Chrome ที่มีการติดตั้งส่วนขยาย Adobe Acrobat
2.2 ส่วนขยาย Adobe Acrobat เวอร์ชัน 26.5.2.1 และเวอร์ชันที่ต่ำกว่า
3. รูปแบบการโจมตี
การโจมตีนี้เป็นการใช้ประโยชน์จากช่องโหว่รหัส CVE-2026-48294 (CVSS v3.1: 7.4) [3] โดยอาศัยข้อผิดพลาดในการตรวจสอบความปลอดภัยภายในส่วนขยาย (Extension) ของ Adobe ซึ่งมีรูปแบบการโจมตี ดังนี้
3.1 แฮกเกอร์จะใช้วิธีหลอกล่อให้ผู้ใช้งานคลิกเข้าสู่เว็บไซต์อันตรายที่ถูกเตรียมไว้ เช่น ผ่านการส่งลิงก์แนบในอีเมลฟิชชิง หรือข้อความแชท
3.2 เมื่อเปิดหน้าเว็บไซต์ดังกล่าว โค้ดที่ถูกซ่อนไว้จะทำงานโดยอัตโนมัติทันที โดยที่ผู้ใช้งานไม่ต้องคลิกปุ่ม
กดยืนยัน ดาวน์โหลดไฟล์ หรือติดตั้งมัลแวร์ใดๆ
3.3 โค้ดดังกล่าวจะหลอกส่วนขยาย Adobe Acrobat ให้ยอมรับคำสั่งที่ไม่ได้รับการยืนยันตัวตน ทำให้ผู้โจมตีสามารถเปิดใช้งานการทำงานเบื้องหลัง เพื่อเชื่อมต่อไปยังแท็บ WhatsApp Web และแอบขโมยข้อมูลแชท รวมถึงรายชื่อผู้ติดต่อออกมาได้
4. แนวทางการป้องกัน
4.1 ตรวจสอบและอัปเดตส่วนขยาย Adobe Acrobat บนเบราว์เซอร์ Google Chrome ให้เป็นเวอร์ชัน 26.5.2.3 หรือใหม่กว่า
4.2 หลีกเลี่ยงการคลิกลิงก์ที่น่าสงสัย หรือเข้าชมเว็บไซต์ที่ไม่น่าเชื่อถือ
4.3 สำหรับผู้ดูแลระบบควรตรวจสอบการใช้งานส่วนขยายภายในองค์กร และบังคับใช้นโยบายการอัปเดตซอฟต์แวร์รวมถึงส่วนขยายของเบราว์เซอร์ ให้เป็นเวอร์ชันล่าสุดอยู่เสมอเพื่ออุดช่องโหว่
แหล่งอ้างอิง
[1] https://dg.th/e2yvkwb69i
[2] https://dg.th/ezp6gartmc
[3] https://dg.th/pgfrhbcumo
