517/69 (IT) ประจำวันจันทร์ที่ 21 กันยายน 2569

นักวิจัยด้านความมั่นคงปลอดภัยจาก Forever Security ได้เปิดเผยรายงานการค้นพบเทคนิคการโจมตีรูปแบบใหม่ที่ชื่อว่า “BragJack” ซึ่งเป็นวิธีการที่ผู้ไม่หวังดีสามารถเข้าควบคุมผู้ช่วยปัญญาประดิษฐ์ (AI Assistant) ที่ติดตั้งมาพร้อมกับเว็บเบราว์เซอร์ยอดนิยมได้สำเร็จ โดยอาศัยส่วนขยาย (Extension) อันตรายที่แฝงตัวอยู่ในโปรแกรมของเหยื่อ การโจมตีดังกล่าวส่งผลกระทบต่อเบราว์เซอร์หรือเครื่องมือที่ทำงานบนพื้นฐานของ Chromium เป็นหลัก ได้แก่ Google Chrome (Gemini Live), Perplexity Comet, Microsoft Edge, Opera Neon และระบบ Anthropic Claude ใน Chrome โดยสาระสำคัญของเทคนิคนี้คือความสามารถในการสั่งการระบบ AI ให้เข้าถึงข้อมูลสำคัญหรือกระทำการใด ๆ แทนผู้ใช้งานได้โดยตรง ซึ่งกระบวนการทั้งหมดสามารถเกิดขึ้นได้โดยไม่จำเป็นต้องมีการโต้ตอบหรือการอนุญาตเพิ่มเติมจากเหยื่อ
รูปแบบของการโจมตีอาศัยช่องโหว่จากการที่ระบบผู้ช่วย AI ได้รับสิทธิ์ระดับสูงจากเบราว์เซอร์ในการดำเนินการต่าง ๆ โดยผู้โจมตีจะใช้ส่วนขยายที่ติดตั้งไว้แล้วเข้าไปควบคุมกลไก declarativeNetRequest (DNR) เพื่อดักจับและปรับแต่งคำขอเครือข่ายที่เชื่อมโยงกับระบบ AI นักวิจัยเรียกเทคนิคย่อยนี้ว่า “Prompt Forcing” ซึ่งช่วยให้ผู้โจมตีสามารถส่งกลุ่มคำสั่งเบ็ดเสร็จไปให้โปรแกรม AI ที่มีความน่าเชื่อถือรับช่วงไปดำเนินการโจมตีเอง เช่น การอ่านไฟล์ในเครื่อง การเข้าถึงประวัติการท่องเว็บไซต์ การจับภาพหน้าจอ การใช้งานกล้องและไมโครโฟน ไปจนถึงการบังคับให้ AI สรุปเนื้อหาอีเมลส่วนตัวแล้วส่งข้อมูลออกไปยังบุคคลภายนอก ในเบื้องต้นช่องโหว่ที่ตรวจสอบพบได้รับการขึ้นทะเบียนรหัส CVE-2026-0628 สำหรับระบบของ Google และ CVE-2026-55945 สำหรับ Microsoft ซึ่งปัจจุบันทั้งสองผู้ให้บริการได้ดำเนินการแพตช์เพื่อแก้ไขข้อบกพร่องดังกล่าวเรียบร้อยแล้ว
เหตุการณ์นี้สะท้อนให้เห็นถึงความท้าทายด้านความมั่นคงปลอดภัยรูปแบบใหม่ เมื่อซอฟต์แวร์เริ่มผสานการทำงานเข้ากับเทคโนโลยี AI จะส่งผลให้ส่วนขยายที่เคยมีขอบเขตจำกัด อาจกลายเป็นช่องทางที่สามารถควบคุมระบบได้ลึกและอันตรายยิ่งขึ้น เพื่อเป็นการลดความเสี่ยง ผู้ใช้งานและผู้ดูแลระบบควรเร่งตรวจสอบและถอนการติดตั้งส่วนขยายบนเบราว์เซอร์ที่ไม่ได้ใช้งานหรือไม่รู้จักแหล่งที่มาอย่างแน่ชัด พร้อมทั้งเพิ่มความระมัดระวังเป็นพิเศษในการอนุมัติสิทธิ์การเข้าถึงแบบวงกว้าง เช่น สิทธิ์ในการอ่านและเปลี่ยนแปลงข้อมูลบนทุกเว็บไซต์ นอกจากนี้ สิ่งสำคัญที่ควรดำเนินการในลำดับแรกคือการอัปเดตเว็บเบราว์เซอร์และระบบปฏิบัติการให้เป็นเวอร์ชันล่าสุดอย่างสม่ำเสมอ เพื่อให้แน่ใจว่าอุปกรณ์ได้รับการติดตั้งระบบป้องกันช่องโหว่ที่ค้นพบใหม่ได้อย่างทันท่วงที
