ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

21 ข่าว

หน้าเว็บอันตรายยึดโมเดล AI ในเครื่องผ่าน NVIDIA NemoClaw — แก้เทมเพลตแชตเพื่อฝังคำสั่งลับในทุกบทสนทนา

oasis security openclaw dns ai a malicious webpage could poison your local ai model behind nvidia nemoclaw nemoclaw
บริษัท Oasis Security เปิดเผยจุดอ่อนใน NVIDIA NemoClaw ที่เปิดทางให้หน้าเว็บของผู้โจมตีสั่งงาน Ollama ในเครื่องได้โดยไม่ต้องยืนยันตัวตน ต้นเหตุคือ NemoClaw ตั้งค่าให้ Ollama ผูกกับทุกอินเทอร์เฟซ ทำให้การตรวจ Host header ถูกข้าม แล้วอาศัย DNS rebinding ปิดช่องที่เหลือ ผู้โจมตีจึงเขียนเทมเพลตแชตของโมเดลใหม่เพื่อแนบคำสั่งซ่อนเข้าไปทุกครั้งที่มีการประมวลผล งานวิจัยนี้ไม่มีหมายเลข CVE และยังไม่มีรายงานการโจมตีจริง

MCP server กลายเป็นถังเก็บกุญแจขององค์กรโดยไม่ตั้งใจ — ไฟล์ตั้งค่าเก็บ credential เป็นข้อความธรรมดา สิทธิ์เกินจำเป็น และ prompt injection

MCP servers holding enterprise credentials exposed through plaintext config files over-permissioning and prompt injection
บทวิเคราะห์ชี้ว่า MCP server ซึ่งเป็นตัวกลางให้ AI agent เข้าถึงเครื่องมือและข้อมูลขององค์กร กลายเป็นจุดรวมข้อมูลยืนยันตัวตนโดยที่ทีมความปลอดภัยมักไม่รู้ว่ามันทำงานอยู่ เส้นทางที่ความลับรั่วมีทั้งไฟล์ตั้งค่าที่เก็บโทเคนเป็นข้อความธรรมดา การกระจัดกระจายของ credential ที่ไม่มีใครหมุนเวียน การให้สิทธิ์เกินจำเป็น และ prompt injection ที่หลอกให้ agent ส่งมอบความลับ กรณี CVE-2025-6514 ใน mcp-remote คือตัวอย่างที่เกิดขึ้นจริงแล้ว

ช่องโหว่เชิงสถาปัตยกรรมใน API ของ OpenAI, Anthropic และ Google — ส่งซองความคิดที่เข้ารหัสไปให้โมเดลรุ่นเล็กถอดออกมาเป็นข้อความธรรมดาได้

LLM API flaw lets encrypted reasoning envelopes be replayed into weaker sibling models
ทีมวิจัยจาก ELLIS Institute Tübingen, Max Planck Institute, MATS Research และ Snyk พบว่าซองข้อมูลความคิดภายในที่ API ของผู้ให้บริการ LLM เข้ารหัสไว้ ถูกเซ็นด้วยกุญแจระดับผู้ให้บริการโดยไม่ผูกกับโมเดล เซสชัน หรือผู้ใช้ ผู้โจมตีจึงนำซองจากโมเดลเรือธงไปป้อนให้โมเดลรุ่นเล็กที่มีการ์ดน้อยกว่าถอดเป็นข้อความธรรมดาได้ การวิเคราะห์บันทึกเอเจนต์สาธารณะพบข้อมูลส่วนบุคคลและข้อมูลรับรองซ่อนอยู่หลายร้อยรายการ ทีมวิจัยระบุว่าการโจมตีใช้ไม่ได้แล้วหลังมีการแก้ไข แต่ยังไม่มีผู้ให้บริการรายใดยืนยันต่อสาธารณะ

Atlassian Rovo ถูกหลอกให้ส่งข้อมูล Jira และ Confluence ออกนอกองค์กร — สองเส้นทาง ปิดไปแล้วหนึ่ง

Atlassian Rovo tricked into sending Jira and Confluence data to attackers
บริษัทความปลอดภัยสองรายพบโดยอิสระว่าคำสั่งที่ผู้โจมตีควบคุมสามารถทำให้ผู้ช่วย AI ชื่อ Rovo ของ Atlassian รวบรวมข้อมูล Jira และ Confluence เท่าที่ผู้ใช้ที่ล็อกอินอยู่เข้าถึงได้ แล้วส่งออกไปยังเซิร์ฟเวอร์ภายนอก PromptArmor ซ่อนคำสั่งไว้ในไฟล์ที่ผู้ใช้อัปโหลด ส่วน Varonis ฝังไว้ในพารามิเตอร์ URL ชื่อ rovoChatPrompt ที่ต้องการเพียงคลิกเดียว Atlassian แก้ช่องทางลิงก์บนฝั่งเซิร์ฟเวอร์แล้วเมื่อ 8 กรกฎาคม แต่เส้นทางผ่านเนื้อหายังไม่ยืนยันว่าปิดหรือยัง

งานวิจัยใหม่ชี้ CSS ในอีเมลทะลุกรอบข้อความ เจาะหน้าเว็บเมลขโมยรหัสผ่านและโทเคน

New CSS attacks can break webmail defenses to steal passwords and tokens
งานวิจัยใหม่จาก PortSwigger แสดงให้เห็นว่าเนื้อหาภายในอีเมลสามารถหลุดออกจากกรอบข้อความไปแทรกแซงหน้าเว็บเมลได้ สายการโจมตีครอบคลุม Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail โดยสามารถดักรหัสผ่าน ยึดบัญชีบริการอื่น ทำให้โทเคนรั่ว และหลอกให้ผู้ใช้กดปุ่มที่ไม่ได้ตั้งใจ ยังมีสายที่ใช้ prompt injection หลอกเครื่องมือ AI ที่อ่านอีเมลให้ดึงข้อมูลออกมา งานนี้เป็นการพิสูจน์แนวคิดและยังไม่พบการนำไปใช้โจมตีจริง

OpenAI แก้ช่องโหว่ AgentForger ใน ChatGPT Agent — เปิดทางแฮ็กเกอร์ปลอม "คนวงใน" AI เข้าควบคุมองค์กรด้วยคลิกเดียว

OpenAI ChatGPT AgentForger CSRF vulnerability forged AI insider agent
บริษัท Zenity Labs พบและเปิดเผยช่องโหว่ร้ายแรงชื่อ AgentForger ใน ChatGPT Workspace Agents ของ OpenAI ซึ่งเป็นการโจมตีแบบ CSRF ที่ออกแบบมาเฉพาะ เพียงหลอกให้พนักงานที่ล็อกอิน ChatGPT อยู่คลิกลิงก์ที่ฝังพารามิเตอร์อันตราย ผู้โจมตีก็สร้างเอเจนต์อัตโนมัติที่มองไม่เห็นและควบคุมจากระยะไกลได้ทันที เอเจนต์นี้จะสวมสิทธิ์และตัวตนของเหยื่อ เชื่อมต่อ Gmail หรือ Outlook เพื่อรับคำสั่งและส่งข้อมูลกลับ OpenAI แก้ไขช่องโหว่ภายใน 3 วันหลังรับรายงาน

นักวิจัยเตือน AI Agent บน Android โอเพนซอร์ส 5 ตัว ถูกหลอกด้วยข้อความมองไม่เห็นบนหน้าจอ — ร้ายสุดรันโค้ดบนพีซีเจ้าของได้

open source android ai agent prompt injection rce
งานวิจัยจากมหาวิทยาลัย Simon Fraser, CUHK, Shandong และ QAX ทดสอบ AI agent บน Android โอเพนซอร์ส 5 ตัว พบว่าทั้งหมดเสี่ยงต่อการโจมตีอย่างน้อย 6 ใน 7 รูปแบบ ตั้งแต่การแทรกข้อความโปร่งใส 2% ที่ AI อ่านได้แต่คนมองไม่เห็น ไปจนถึงการแก้ไขภาพหน้าจอระหว่างส่ง และการฉีดคำสั่งลงเชลล์บนเครื่องพีซีที่ควบคุม agent ได้สำเร็จ 20 จาก 20 ครั้ง ยังไม่มีการแก้ไขจากผู้พัฒนาทั้ง 5 โครงการ

พบช่องโหว่ใน AWS Kiro IDE — หน้าเว็บที่ซ่อนข้อความอันตรายสั่งเขียนทับไฟล์ตั้งค่าและรันโค้ดบนเครื่องนักพัฒนาได้โดยไม่ต้องอนุมัติ

aws kiro ide prompt injection rce mcp config
บริษัท Intezer ร่วมกับ Kodem Security พบช่องโหว่ใน AWS Kiro IDE ที่ทำให้หน้าเว็บซ่อนข้อความอันตรายสั่ง agent เขียนทับไฟล์ตั้งค่า MCP แล้วรันโค้ดบนเครื่องนักพัฒนาได้ทันที โดยขั้นตอนอนุมัติที่เป็นกลไกความปลอดภัยหลักของ Kiro ถูกข้ามไปอย่างสมบูรณ์ AWS ออกแพตช์แก้ไขแล้วในเวอร์ชัน 0.11.130 แต่ไม่มีการกำหนดหมายเลข CVE นี่เป็นครั้งที่ 3 ในรอบ 1 ปีที่นักวิจัยพบบั๊กรูปแบบเดียวกันใน Kiro

อียูสั่ง Google เปิดไมค์ กล้อง และหน้าจอ Android ให้ผู้ช่วย AI คู่แข่งเข้าถึงเทียบเท่า Gemini

eu google android open mic camera screen rival ai assistants dma
คณะกรรมาธิการยุโรปสั่งให้ Google เปิดให้ผู้ช่วย AI คู่แข่งเข้าถึง Android ได้เท่ากับ Gemini ทั้งกล้อง ไมโครโฟน เนื้อหาบนหน้าจอ wake word และการสั่งงานแอปอื่นเบื้องหลัง ภายใต้กฎ Digital Markets Act ต้องส่งมอบใน Android 18 ภายใน 1 สิงหาคม 2570 Google คัดค้านว่ากระทบความปลอดภัยของอุปกรณ์ โดยอ้างกรณี SafeBreach ที่เคยเจาะ Gemini ผ่าน prompt injection ครอบคลุม 11 ฟีเจอร์ แบ่งเป็นต้องผ่านการรับรอง 5 และเปิดเสรี 6 ฟีเจอร์

Agent Data Injection (ADI) — เทคนิคโจมตีใหม่หลอก AI Agent ให้คลิกผิดหรือรันคำสั่งของผู้โจมตี

agent data injection adi ai agent misclick attacker command prompt injection
นักวิจัยจาก Seoul National University, UIUC และ Largosoft เปิดโปงการโจมตีคลาสใหม่ชื่อ Agent Data Injection (ADI) ที่ปลอมข้อมูลซึ่ง AI agent เชื่อถืออยู่แล้ว เช่น ชื่อผู้ส่ง หรือ ID ปุ่ม ทำให้ agent ทำงานตามคำสั่งเดิมแต่บนข้อมูลที่ถูกวางยา ต่างจาก prompt injection ที่ป้องกันได้ดีแล้ว เทคนิคใช้ probabilistic delimiter injection หลอกโมเดลด้วยเครื่องหมายวรรคตอนปลอม โจมตีสำเร็จ 31-43% ทดสอบได้ผลกับ Claude, GPT, Gemini ทุกตัว