ความเสี่ยงด้านความปลอดภัยในเบราว์เซอร์ที่มีเอเจนต์ AI

การปรับปรุงครั้งล่าสุด: 19 2025 ธันวาคม
  • เบราว์เซอร์ที่มีระบบ AI ในตัวจะเพิ่มช่องโหว่ด้านความปลอดภัยโดยการทำงานด้วยสิทธิ์การเข้าถึงและเซสชันผู้ใช้เดียวกัน
  • เทคนิคการแทรกโค้ดอย่างรวดเร็ว การจัดการคลิปบอร์ด และ OCR ช่วยให้ผู้โจมตีสามารถควบคุมเอเจนต์เพื่อขโมยข้อมูลและดำเนินการที่ไม่พึงประสงค์ได้
  • การผสานรวมส่วนขยายเข้ากับ AI, Shadow AI และข้อมูลที่ละเอียดอ่อน ทำให้ทั้งผู้ใช้และบริษัทต่างๆ เผชิญกับปัญหาด้านความเป็นส่วนตัวและการปฏิบัติตามกฎระเบียบอย่างร้ายแรง
  • การลดความเสี่ยงต้องอาศัยการควบคุมที่เข้มงวดภายในเบราว์เซอร์เอง นโยบายการใช้งาน AI ที่ชัดเจน และโซลูชันด้านความปลอดภัยที่เน้นเว็บเป็นหลักเพิ่มเติม

ความเสี่ยงด้านความปลอดภัยในเบราว์เซอร์ที่มีเอเจนต์ AI

เบราว์เซอร์ที่มีระบบ AI ในตัวกำลังได้รับความนิยมมากขึ้นเรื่อยๆ เช่น Atlas ของ OpenAI, Comet ของ Perplexity, Brave กับ Leo, Chrome กับ Gemini, Edge กับ Copilot, Firefox ที่เพิ่มฟีเจอร์อัจฉริยะ...และยังมีอีกมากมายที่จะตามมา ซอฟต์แวร์รุ่นใหม่นี้สัญญาว่าเราจะไม่เพียงแค่ "ท่องเว็บ" อีกต่อไป แต่จะเริ่มบอกเครื่องว่าเราต้องการให้มันทำอะไร เช่น อ่านให้เราฟัง กรอกแบบฟอร์ม จัดการการซื้อ หรือแม้แต่ทำงานที่ซับซ้อนบนเว็บโดยอัตโนมัติ

อย่างไรก็ตาม ความสะดวกสบายนี้ก็มีด้านมืดเช่นกัน นั่นคือตัวเบราว์เซอร์เองจะกลายเป็นตัวแทนอิสระที่สามารถเข้าถึงสิทธิ์การเข้าถึงเซสชันที่เปิดอยู่ ไฟล์ และในหลายกรณี ข้อมูลส่วนบุคคลหรือข้อมูลองค์กรของคุณ หากเกิดข้อผิดพลาดขึ้น ไม่ว่าจะเป็นเพราะข้อบกพร่องในการออกแบบ ช่องโหว่ด้านความปลอดภัย หรือการโจมตีที่วางแผนมาเป็นอย่างดี ผลกระทบอาจรุนแรงกว่าเบราว์เซอร์แบบดั้งเดิมหรือแชทบอทบนคลาวด์ทั่วไปมาก

เบราว์เซอร์ที่ขับเคลื่อนด้วย AI คืออะไร และเหตุใดจึงเปลี่ยนแปลงวงการเบราว์เซอร์ไปอย่างสิ้นเชิง?

เบราว์เซอร์ที่ขับเคลื่อนด้วย AI นั้นโดยพื้นฐานแล้วคือเบราว์เซอร์ "ปกติ" ที่มีโมเดลภาษาที่ผสานรวมอย่างลึกซึ้งซึ่งสามารถมองเห็นหน้าเว็บที่คุณเยี่ยมชม เข้าใจเนื้อหา และได้รับอนุญาตให้ดำเนินการต่างๆ ราวกับว่าเป็นผู้ใช้เอง มันไม่ได้แค่สรุปเว็บไซต์เท่านั้น แต่ยังสามารถคลิกปุ่ม กรอกแบบฟอร์ม ดาวน์โหลดไฟล์ จัดการแท็บ หรือโต้ตอบกับบริการต่างๆ ที่คุณเข้าสู่ระบบอยู่แล้วได้

สิ่งนี้สร้างความแตกต่างอย่างมากเมื่อเทียบกับการใช้แชทบอทแบบคลาสสิกในแท็บอื่น ซึ่งคุณต้องคัดลอกและวางเนื้อหา: ตอนนี้เอเจนต์จะอยู่ "ภายใน" เบราว์เซอร์โดยสามารถเข้าถึงบริบทการท่องเว็บ เซสชันที่เปิดอยู่ และอาจรวมถึงไฟล์ในเครื่องหรือทรัพยากรระบบอื่นๆ ของคุณได้โดยตรง

สถาปัตยกรรมนี้ดึงดูดบริษัทเทคโนโลยีขนาดใหญ่เป็นอย่างมากPerplexity ได้เปิดตัวเบราว์เซอร์ Comet และเคยพิจารณาที่จะซื้อ Chromeในขณะที่ Google และ Microsoft กำลังนำโมเดล Gemini และ Copilot ของตนมาผสานรวมเข้ากับ Chrome และ Edge โดยตรง ส่วน OpenAI ก็ได้นำเสนอ ChatGPT Atlas ซึ่งเป็นเบราว์เซอร์ที่ใช้ Chromium เป็นพื้นฐาน โดยมีเลเยอร์ AI ที่ทำงานในกระบวนการแยกต่างหากเพื่อลดความเสี่ยง

แรงจูงใจทางธุรกิจนั้นชัดเจน: ผู้ใช้หลายล้านคน การใช้งานอย่างต่อเนื่อง และข้อมูลจำนวนมหาศาลเบราว์เซอร์แบบนี้สร้างความภักดีของผู้ใช้ได้อย่างมหาศาล ( การเปลี่ยนเบราว์เซอร์ทำได้ยาก ซึ่งเป็นเหตุผลว่าทำไมจึงนิยมใช้เบราว์เซอร์หลายตัว ) และยิ่งไปกว่านั้น ยังให้ข้อมูลการใช้งานเว็บทั้งหมดและวิธีที่ผู้ใช้โต้ตอบกับเครือข่าย ซึ่งมีค่าอย่างยิ่งสำหรับการฝึกฝนโมเดล การทดสอบคุณสมบัติใหม่ และลดต้นทุนโครงสร้างพื้นฐานโดยการย้ายงานบางส่วนไปยังอุปกรณ์ของผู้ใช้เอง

เบราว์เซอร์พร้อมตัวแทน AI และระบบรักษาความปลอดภัยทางไซเบอร์

OpenAI Atlas: คุณสมบัติหลักและขอบเขตความปลอดภัยเบื้องต้น

เมื่อวันที่ 21 ตุลาคม 2025 OpenAI ได้เปิดตัวChatGPT Atlas เวอร์ชันสาธารณะแรกสำหรับ macOSซึ่งเป็นเบราว์เซอร์ที่ขับเคลื่อนด้วย AI และตามที่บริษัทระบุ จะขยายไปยัง Windows, Android และ iOS ต่อไป แนวคิดคือการทำให้การนำทาง "เป็น" ChatGPT: ผู้ใช้ไม่จำเป็นต้องคัดลอกและวางข้อความเพื่อให้โมเดลประมวลผลอีกต่อไป แต่สามารถร้องขอภารกิจโดยตรงบนหน้าเว็บที่กำลังดูอยู่ได้

เพื่อลดความเสี่ยง OpenAI ได้นำข้อจำกัดทางเทคนิคหลายประการมาใช้ ซึ่งออกแบบมาโดยเฉพาะสำหรับเอเจนต์ในเบราว์เซอร์ Atlas ใช้ Chromium เป็นพื้นฐาน แต่ AI ทำงานในกระบวนการแยกต่างหาก ซึ่งถูกห่อหุ้มไว้ในสิ่งที่เรียกว่า OpenAI Web Layer (OWL) ตามเอกสารเบื้องต้น เอเจนต์นี้มีคุณสมบัติดังนี้:

  • คุณไม่สามารถรันโค้ดหรือติดตั้งส่วนขยายได้ ด้วยตัวคุณเอง
  • มันขาดความสามารถในการ ดาวน์โหลดไฟล์โดยอิสระ หรือเข้าถึงแอปพลิเคชันท้องถิ่นอื่นๆ.
  • เขาไม่เห็นและไม่ได้ใช้ รหัสผ่านที่บันทึกไว้ หรือข้อมูลการเติมข้อความอัตโนมัติ เบราว์เซอร์
  • คุณไม่สามารถเข้าถึงได้ ข้อมูลอุปกรณ์ที่อยู่นอกขอบเขตการใช้งาน การนำทาง

ในส่วนของความเป็นส่วนตัว OpenAI สัญญาว่าจะใช้แนวทาง "ความเป็นส่วนตัวโดยค่าเริ่มต้น" กล่าวคือการโต้ตอบกับ Atlas จะไม่ถูกนำไปใช้ในการฝึกโมเดลเว้นแต่จะได้รับอนุญาตอย่างชัดเจนจากผู้ใช้ นอกจากนี้ หน่วยความจำของเบราว์เซอร์ ซึ่งเป็นความสามารถในการจดจำหน้าเว็บและบริบทต่างๆ จะถูกปิดใช้งานโดยค่าเริ่มต้น และต้องเปิดใช้งานด้วยตนเอง

ผู้ใช้ยังสามารถลบประวัติและความทรงจำกำหนดเว็บไซต์ที่ ChatGPT สามารถโต้ตอบด้วยได้ หรือแม้กระทั่งบล็อก AI ได้อย่างสมบูรณ์ด้วยการคลิกเพียงครั้งเดียว สำหรับเว็บไซต์ที่สำคัญ เช่น ธนาคารหรือบริการที่มีความละเอียดอ่อนAtlas จะต้องการการยืนยันด้วยตนเองก่อนที่ตัวแทนจะดำเนินการเพื่อป้องกันการทำธุรกรรมที่ไม่พึงประสงค์หรือการโอนเงินอัตโนมัติ

  วิธีสร้างโลโก้ของคุณด้วยปัญญาประดิษฐ์: คำแนะนำและตัวอย่างที่สมบูรณ์

มาตรการป้องกันเหล่านี้เป็นก้าวที่ถูกต้อง แต่ไม่ได้ขจัดปัญหาพื้นฐาน: เบราว์เซอร์ที่ขับเคลื่อนด้วย AI มีประสิทธิภาพมากกว่าเบราว์เซอร์แบบดั้งเดิมมากและช่องโหว่ การตั้งค่าที่ไม่ถูกต้อง หรือการตัดสินใจด้านการออกแบบเพียงเล็กน้อยก็เพียงพอที่จะเปลี่ยนมันให้กลายเป็นช่องทางโจมตีที่สร้างผลกำไรมหาศาลได้

ความเสี่ยงด้านความปลอดภัยเฉพาะของเบราว์เซอร์ที่มีเอเจนต์ AI

การบูรณาการ AI สร้างช่องโหว่การโจมตีรูปแบบใหม่ทั้งหมด เราไม่ได้พูดถึงแค่บั๊กของเบราว์เซอร์แบบคลาสสิกเท่านั้น แต่ยังรวมถึงข้อบกพร่องในการทำงานร่วมกันระหว่างโมเดลภาษา เนื้อหาเว็บ และการกระทำอัตโนมัติด้วย นี่คือความเสี่ยงที่สำคัญที่สุดที่ระบุได้จนถึงขณะนี้

การฉีดอย่างรวดเร็วและคำแนะนำที่ซ่อนอยู่

การโจมตี แบบ " Prompt Injection" นั้นประกอบด้วยการซ่อนคำสั่งที่เป็นอันตรายไว้ภายในหน้าเว็บเอง ในรูปแบบของข้อความที่ดูเหมือนไม่มีพิษภัย โค้ด HTML ที่ซ่อนอยู่ ความคิดเห็นในฟอรัม แท็ก Markdown และแม้กระทั่งรูปภาพที่ถูกประมวลผลผ่าน OCR

เมื่อผู้ใช้ขอให้เอเจนต์สรุป วิเคราะห์ หรือโต้ตอบกับหน้าเว็บนั้นโมเดลสามารถตีความคำสั่งเหล่านั้นว่าเป็นคำสั่งของผู้ใช้ที่ถูกต้องตามกฎหมายและดำเนินการตามคำสั่งเหล่านั้นด้วยสิทธิ์ทั้งหมดของเซสชันนั้น เช่น การไปยัง URL ใหม่ การคลิกปุ่ม การคัดลอกข้อมูลส่วนตัว การกรอกแบบฟอร์ม หรือการโพสต์ข้อมูลที่ละเอียดอ่อน

ตัวอย่างที่เป็นรูปธรรมได้รับการบันทึกไว้โดย Brave ด้วย Perplexity Comet: ผู้ใช้เปิดกระทู้ Reddit ที่ซ่อนชุดคำสั่งที่เป็นอันตรายไว้ภายในข้อความ "สปอยล์"เมื่อผู้ใช้คลิกปุ่ม "กลับไปยังหน้าเดิม" โดยที่เอเจนต์เปิดใช้งานอยู่ เบราว์เซอร์จะดำเนินการดังนี้:

  • เข้าไปที่การตั้งค่าบัญชี Perplexity และรับอีเมลของผู้ใช้
  • จำลองการเข้าสู่ระบบสำหรับ สร้างรหัส OTP การตรวจสอบ
  • เปิด Gmail (หากคุณเข้าสู่ระบบอยู่แล้ว) ค้นหาข้อความที่มีรหัส และอ่านข้อความนั้น
  • โพสต์ในกระทู้ Reddit นั้นเลย อีเมลของผู้ใช้และรหัส OTPโดยปล่อยให้ผู้โจมตีมองเห็นได้

ทั้งหมดนี้เกิดขึ้นได้โดยใช้เพียงข้อความเท่านั้นโดยไม่ต้องใช้สคริปต์ที่เป็นอันตรายหรือช่องโหว่ระดับต่ำและใช้เพียงแค่การคลิกครั้งเดียวจากผู้ใช้ เนื้อหาของหน้าเว็บนั่นเองที่เป็นตัว "ตั้งโปรแกรม" ให้เอเจนต์ใช้สิทธิ์ในทางที่ผิด

การแทรกข้อมูลในคลิปบอร์ดและ OCR

อีกหนึ่งช่องโหว่ที่กำลังได้รับความนิยมคือการแก้ไขข้อมูลในคลิปบอร์ด มัลแวร์แบบดั้งเดิมใช้ประโยชน์จากช่องโหว่นี้ในการเปลี่ยนแปลงที่อยู่ของสกุลเงินดิจิทัลหรือดักจับข้อมูลประจำตัว ในบริบทของเบราว์เซอร์ที่ขับเคลื่อนด้วย AI เอเจนต์สามารถอ่านสิ่งที่คุณคัดลอกและดำเนินการตามนั้น หรือแม้กระทั่งวางเนื้อหาที่แก้ไขแล้วกลับเข้าไปโดยที่คุณไม่รู้ตัว

สิ่งที่ซับซ้อนยิ่งกว่าคือการใช้คำสั่งที่ซ่อนไว้ในภาพที่ประมวลผลโดย OCRเบราว์เซอร์สามารถอ่านข้อความที่ฝังอยู่ในกราฟิกหรือภาพหน้าจอได้ และหากผู้โจมตีซ่อนคำสั่งไว้ในพิกเซลที่มนุษย์มองไม่เห็น แต่ระบบการจดจำสามารถมองเห็นได้ ตัวแทนก็สามารถดำเนินการตามคำสั่งเหล่านั้นได้ราวกับว่าเป็นส่วนที่ถูกต้องตามกฎหมายของหน้าเว็บ

ในทั้งสองกรณี ปัญหาเหมือนกันคือโมเดลไม่สามารถแยกแยะความแตกต่างระหว่างเนื้อหา "เชิงพรรณนา" และเนื้อหา "เชิงแนะนำ" ได้อย่างชัดเจนและมักจะทำตามสิ่งใดก็ตามที่ฟังดูเหมือนคำสั่ง โดยเฉพาะอย่างยิ่งหากมีการจัดรูปแบบอย่างโน้มน้าวใจ

การเปิดเผยและการใช้ข้อมูลส่วนบุคคลและข้อมูลที่ละเอียดอ่อนในทางที่ผิด

เบราว์เซอร์ที่ขับเคลื่อนด้วย AI มักมี คุณสมบัติ การกรอกข้อมูลอัตโนมัติอัจฉริยะหรือการจัดการแบบฟอร์มที่เหนือกว่าการกรอกข้อมูลอัตโนมัติแบบดั้งเดิม หากหน้าเว็บที่เป็นอันตรายเลียนแบบแบบฟอร์มที่ถูกต้อง (ตัวอย่างเช่น จากธนาคาร เครือข่ายสังคม หรือผู้ให้บริการ SaaS) และตัวแทนเชื่อว่าควร "ช่วยประหยัดเวลาของคุณ" มันสามารถป้อนข้อมูล เช่น ชื่อเต็ม ที่อยู่ หมายเลขโทรศัพท์ หรือแม้แต่รหัสประจำตัวภายในบริษัทโดยไม่ต้องขอการตรวจสอบยืนยันอย่างชัดเจน

นอกจากนี้ หากเบราว์เซอร์ได้รับอนุญาตให้ดูแท็บที่เปิดอยู่หรือแท็บล่าสุดทั้งหมดความเสี่ยงก็จะเพิ่มขึ้นเป็นทวีคูณ: ผู้โจมตีสามารถใช้ข้อมูลจากอีเมล ปฏิทิน รายชื่อติดต่อ ระบบ CRM ของบริษัท หรือระบบการจัดการโครงการของคุณพร้อมกันเพื่อทำงานให้สำเร็จ ซึ่งจะขยายขอบเขตของการละเมิดข้อมูล ในขณะที่สิ่งนี้อาจมีประโยชน์สำหรับวัตถุประสงค์ที่ถูกต้อง แต่ในมือของผู้โจมตี มันจะกลายเป็นขุมทรัพย์ข้อมูลที่ละเอียดอ่อน

ในสภาพแวดล้อมทางธุรกิจ ปัญหาจะยิ่งทวีความรุนแรงขึ้นส่วนขยายเบราว์เซอร์ที่ขับเคลื่อนด้วย AI ซึ่งผสานรวมเข้ากับเวิร์กโฟลว์ มักขอสิทธิ์การเข้าถึงที่กว้างขวางมากเช่น การอ่านและแก้ไขเนื้อหาของเว็บไซต์ทั้งหมด การเข้าถึงคุกกี้และเซสชัน การโต้ตอบกับ API และอื่นๆ การผสมผสานนี้เหมาะอย่างยิ่งสำหรับการขโมยทรัพย์สินทางปัญญา รายงานทางการเงิน แบบร่างที่อยู่ระหว่างการพัฒนา ซอร์สโค้ด หรือการสนทนาที่เป็นความลับ

เซสชันที่คงอยู่และการโจรกรรมบัญชี

เบราว์เซอร์สมัยใหม่จะรักษาเซสชันที่ได้รับการตรวจสอบสิทธิ์ไว้หลายรายการ พร้อมกัน เช่น อีเมล พื้นที่จัดเก็บข้อมูลบนคลาวด์ เครือข่ายสังคมออนไลน์ การธนาคารออนไลน์ เครื่องมือทำงาน แผงควบคุมการจัดการ ฯลฯ หากเอเจนต์สามารถโต้ตอบกับบริการเหล่านี้ทั้งหมดได้ และยิ่งไปกว่านั้น เซสชันนั้นไม่หมดอายุหรือถูกนำกลับมาใช้ซ้ำอย่างไม่มีกำหนด ผู้โจมตีสามารถใช้ประโยชน์จากการแทรกโค้ดที่ประสบความสำเร็จใดๆ เพื่อดำเนินการต่อเนื่องโดยไม่จำเป็นต้องเจาะระบบผู้ใช้อีกครั้ง

  คู่มือฉบับสมบูรณ์เกี่ยวกับความปลอดภัยของคอนเทนเนอร์ Docker

สิ่งนี้เปิดช่องให้เกิดการโจรกรรมเซสชันและการโจมตีแบบเคลื่อนย้ายข้ามระบบ : เมื่อเอเจนต์ถูกหลอกแล้ว มันสามารถดาวน์โหลดหรือลบไฟล์ เปลี่ยนการตั้งค่า เพิ่มคีย์ SSH ไปยังที่เก็บข้อมูล แก้ไขบันทึกใน CRM หรืออนุมัติใบสั่งซื้อได้ทั้งหมดจากบริบทของบริการต่างๆ ที่ผู้ใช้ได้ล็อกอินอยู่แล้ว

การหลอกลวงทางอีเมล ข้อมูลเท็จ และการขาดความโปร่งใสในการดำเนินการ

เบราว์เซอร์ที่ขับเคลื่อนด้วย AI มีความเสี่ยงเป็นพิเศษต่อแคมเปญฟิชชิ่งแบบ "มองไม่เห็น"ตัวแทน AI เองสามารถใช้ในการเข้าชมหน้าเว็บปลอม กรอกแบบฟอร์มยืนยันตัวตน หรือยืนยันธุรกรรมโดยที่ผู้ใช้ไม่เห็นอินเทอร์เฟซจริงเลย เห็นเพียงบทสรุป "ที่เป็นมิตร" ที่สร้างขึ้นโดยโมเดลเท่านั้น

นอกจากนี้ ระบบที่แปลงเนื้อหาก่อนแสดงให้ผู้ใช้เห็นยังทำให้การตรวจจับเว็บไซต์ปลอมทำได้ยากขึ้น: AI สามารถลดสัญญาณเตือน ปรับเปลี่ยนการจัดเรียงองค์ประกอบ และแม้กระทั่งสร้างคำอธิบายที่ฟังดูสมเหตุสมผลทำให้ยากต่อการแยกแยะเว็บไซต์ที่ถูกต้องออกจากเว็บไซต์ปลอมที่ออกแบบมาเพื่อขโมยข้อมูลประจำตัว

ความเสี่ยงอีกประการหนึ่งที่จับต้องได้ยากกว่าแต่ร้ายแรงไม่แพ้กันคือความอ่อนไหวต่อข้อมูลที่ผิดพลาดและเนื้อหาที่ถูกบิดเบือนโมเดลที่ตั้งค่าไม่ถูกต้อง หรือโมเดลที่ฝึกฝนด้วยข้อมูลที่ปนเปื้อน อาจให้ความสำคัญกับแหล่งข้อมูลที่มีอคติ ละเว้นคำเตือน หรือสร้างการตอบสนองที่ตอกย้ำเรื่องราวที่ไม่เป็นความจริง หากมีการใช้เบราว์เซอร์อย่างกว้างขวางในการรวบรวมข่าวสาร ผลกระทบต่อการรับรู้ความเป็นจริงหรือต่อการตัดสินใจที่สำคัญ (เช่น การลงทุน สุขภาพ การเมือง) อาจมีมาก

ในทุกกรณีนี้ มีปัญหาทั่วไปอยู่ประการหนึ่งคือความไม่โปร่งใสของการกระทำของเอเจนต์ การโต้ตอบหลายอย่างเกิดขึ้น "เบื้องหลัง" โดยที่ผู้ใช้ไม่เห็นอย่างชัดเจนว่าแท็บใดถูกเปิด ข้อมูลใดถูกคัดลอก หรือปุ่มใดถูกกด ทำให้การตรวจสอบ การกำหนดความรับผิดชอบทางกฎหมาย (ผู้ใช้หรือ AI?) และการตรวจจับพฤติกรรมที่ผิดปกติในระยะเริ่มต้นทำได้ยาก

Omnibox, คำสั่งที่ปลอมแปลง และช่องโหว่ที่โจมตีได้โดยไม่ต้องคลิก

แถบที่อยู่และช่องค้นหาเดียว (omnibox) ซึ่งเป็นคุณสมบัติของเบราว์เซอร์สมัยใหม่นั้น เพิ่มความเสี่ยงอีกชั้นหนึ่ง ในสถานการณ์ที่ควบคุมโดย AI คำสั่งที่เป็นอันตรายอาจถูกปลอมแปลงเป็น URL หรือคำค้นหาที่ไม่เป็นอันตรายหากโมเดลวิเคราะห์สิ่งที่คุณพิมพ์และพยายาม "ช่วยเหลือ" คุณโดยการดำเนินการโดยตรง มันอาจนำคุณไปยังเว็บไซต์ที่ผู้โจมตีควบคุม หรือเรียกใช้ลำดับงานที่ไม่พึงประสงค์ได้

ในขณะเดียวกัน การระบาดของ ช่องโหว่ ที่ไม่ต้องคลิกใดๆในระบบนิเวศ AI แสดงให้เห็นว่าบางครั้งการโต้ตอบโดยตรงก็ไม่จำเป็นด้วยซ้ำ เพียงแค่รับอีเมล คำเชิญเข้าร่วมกิจกรรมในปฏิทิน หรือข้อความบนแพลตฟอร์มที่ผสานรวมกับเอเจนต์ก็เพียงพอที่จะกระตุ้นตรรกะที่เป็นอันตรายได้แล้ว ตัวอย่างเช่น EchoLeak ใน Microsoft 365 Copilot แสดงให้เห็นว่า โดยการใช้ ประโยชน์ จากการอัปโหลดรูปภาพอัตโนมัติ การตีความ Markdown และพร็อกซีภายในผู้โจมตีสามารถยกระดับสิทธิ์และขโมยข้อมูลได้โดยไม่ต้องมีการแทรกแซงจากผู้ใช้

การโจมตีประเภทนี้ไม่ได้จำกัดอยู่เฉพาะโปรแกรมสำนักงานขนาดใหญ่เท่านั้นเบราว์เซอร์ใดๆ ที่มีเอเจนต์ AI ที่เข้าถึงเว็บเมล การส่งข้อความ หรือแผงควบคุมการจัดการก็อาจตกเป็นเหยื่อได้ หากโมเดลนั้นโต้ตอบกับเนื้อหาที่ได้รับโดยอัตโนมัติ

ส่วนขยายที่ขับเคลื่อนด้วย AI, ห่วงโซ่อุปทาน และ AI เงา

นอกเหนือจากเบราว์เซอร์ "อย่างเป็นทางการ" ที่มี AI ในตัวแล้ว ยังมีส่วนขยายเบราว์เซอร์จำนวนมากที่ใช้โมเดลภาษาซึ่งสัญญาว่าจะเพิ่มประสิทธิภาพการทำงานได้ทันที เช่น ตัวช่วยในการเขียน ตัวตรวจจับอารมณ์ การเติมข้อความอัตโนมัติขั้นสูง สรุปการประชุม และอื่นๆ ส่วนขยายเหล่านี้มักขอสิทธิ์ในการเข้าถึงข้อมูลอย่างมาก และในหลายกรณี ส่งข้อมูลไปยังบริการภายนอกที่ไม่โปร่งใส

สถานการณ์นี้ก่อให้เกิดช่องโหว่ในห่วงโซ่อุปทานมากมายมหาศาลได้แก่ ไลบรารีของบุคคลที่สาม API ที่ไม่ได้รับการตรวจสอบ เซิร์ฟเวอร์อนุมานที่ตั้งอยู่ในต่างประเทศ การอัปเดตอัตโนมัติที่ไม่สามารถควบคุมได้... ส่วนเสริมที่ดูเหมือนถูกต้องตามกฎหมายในตอนแรกอาจถูกผู้ไม่ประสงค์ดีซื้อไปและอัปเดตอย่างเงียบๆ เพื่อรวบรวมข้อมูลที่ละเอียดอ่อนหรือฝังมัลแวร์ในสภาพแวดล้อมขององค์กร

ปัญหาทั้งหมดนี้ยิ่งทวีความรุนแรงขึ้นด้วยAI ที่แฝงตัวอยู่ (Shadow AI ) ซึ่งหมายถึงการใช้เครื่องมือเหล่านี้โดยไม่ได้รับการอนุมัติหรือการรับรู้จากฝ่ายไอที พนักงานที่มีเจตนาดีที่ติดตั้งส่วนขยาย AI เพื่อให้ทำงานได้เร็วขึ้น อาจส่งออกข้อมูลที่ได้รับการคุ้มครองโดย GDPR, HIPAA หรือ PCI DSS ไปยังผู้ให้บริการภายนอกที่ไม่เป็นไปตามมาตรฐานทางกฎหมายหรือความปลอดภัยที่กำหนดไว้โดยไม่รู้ตัว

ผลกระทบต่อความเป็นส่วนตัว การปฏิบัติตามกฎระเบียบ และอาชญากรรมไซเบอร์

ผลที่ตามมาโดยตรงจากสถานการณ์ใหม่นี้คือ ความเสี่ยงต่อความเป็นส่วนตัวและความลับทางธุรกิจ ที่เพิ่มขึ้นอย่างมาก เบราว์เซอร์หรือส่วนขยาย AI ที่จัดการไม่ดีอาจดักจับหนังสือ บทความทางวิทยาศาสตร์ที่ต้องสมัครสมาชิก รายงานทางการเงินฉบับร่าง แผนกลยุทธ์ รหัสที่เป็นกรรมสิทธิ์ หรือข้อมูลลูกค้าโดยที่ไม่มีใครสังเกตเห็น

ในสภาพแวดล้อมภายในบ้าน เราได้พบปัญหาเฉพาะเจาะจงมาแล้ว เช่นChatGPT แสดงข้อความแชทของผู้ใช้รายอื่นเนื่องจากข้อผิดพลาดทางเทคนิค และฟีเจอร์การแชร์บทสนทนาสร้าง URL ที่เครื่องมือค้นหาสามารถจัดทำดัชนีได้ ทำให้บทสนทนาส่วนตัวหลายพันรายการปรากฏให้ใครก็ได้เห็น จึงเป็นเรื่องง่ายที่จะจินตนาการว่าอะไรจะเกิดขึ้นเมื่อผู้ช่วยมีสิทธิ์เข้าถึงการรับส่งข้อมูลบนเว็บและไฟล์ในเครื่องอย่างเต็มที่

  โหมดเสียงใน ChatGPT: วิธีใช้งาน มีอะไรให้บ้าง และมีข้อจำกัดอะไรบ้าง

ในโลกธุรกิจ การเปิดเผยทรัพย์สินทางปัญญาหรือข้อมูลด้านกฎระเบียบอาจนำไปสู่ค่าปรับหลายล้านดอลลาร์ การสูญเสียความได้เปรียบในการแข่งขัน และความเสียหายต่อชื่อเสียงหากส่วนเสริมการถอดเสียงการประชุมจัดเก็บการสนทนากับลูกค้าที่มีข้อมูลสำคัญไว้บนเซิร์ฟเวอร์ของบุคคลที่สาม หรือหากเบราว์เซอร์ AI ใช้ข้อมูลทางการเงินที่เป็นความลับในการฝึกฝนโมเดล องค์กรนั้นอาจละเมิด GDPR, CCPA, HIPAA หรือกฎระเบียบอื่นๆ ในอุตสาหกรรมได้

ในขณะเดียวกัน อาชญากรไซเบอร์ก็กำลังใช้ประโยชน์จากความสามารถที่ธุรกิจต่างๆ ต้องการมัลแวร์เรียกค่าไถ่ที่ใช้ AIและมัลแวร์แบบโพลีมอร์ฟิกถูกพบเห็นแล้วในวงกว้าง เช่น ตระกูล PromptLock ที่สร้างสคริปต์แบบเรียลไทม์เพื่อแทรกซึมเข้าไปในระบบ Windows, macOS หรือ Linux หลบเลี่ยงการตรวจจับ และเข้ารหัสข้อมูล ส่วน “Dark LLMs” ซึ่งเป็นโมเดลแบบเปิดที่ดัดแปลงเพื่อจุดประสงค์ทางอาชญากรรม ช่วยให้สามารถทำการสอดแนม ขโมยข้อมูลประจำตัว และดำเนินการโจมตีระบบได้อย่างอัตโนมัติ

งานวิจัยล่าสุดแสดงให้เห็นว่า LLM ที่ฝังอยู่ในเวิร์กโฟลว์ขององค์กรสามารถถูกชักจูงให้ติดตั้งมัลแวร์ ดึงข้อมูล หรือเปลี่ยนแปลงผลลัพธ์ได้ง่ายๆ ผ่านคำสั่งที่ออกแบบมาอย่างดี หรือข้อมูลฝึกฝนที่ถูกปนเปื้อน เมื่อเบราว์เซอร์ที่ขับเคลื่อนด้วย AI กลายเป็นอินเทอร์เฟซหลักในการเข้าถึงเว็บ ภัยคุกคามนี้จะขยายไปสู่กิจกรรมออนไลน์แทบทุกอย่าง

มาตรการบรรเทาผลกระทบที่นำมาใช้และข้อเสนอแนะเพื่อลดความเสี่ยง

ผู้ผลิตเบราว์เซอร์ AI เริ่มตอบสนองแล้ว นอกเหนือจากข้อจำกัดที่ได้กล่าวถึงไปแล้วใน Atlas นั้นBrave ยังได้เสนอแนวทางปฏิบัติที่ดีที่สุดเฉพาะเพื่อลดผลกระทบจากการโจมตีด้วยการแทรกข้อความแจ้งเตือนและการใช้เอเจนต์ในทางที่ผิด:

  • ควรแยกคำสั่งของผู้ใช้จากข้อความบนเว็บให้ชัดเจนหลีกเลี่ยงการผสมทั้งสองอย่างในช่องคำสั่งเดียวกันไปยังโมเดล
  • ต้องการ การยืนยันอย่างชัดเจนสำหรับการดำเนินการที่ละเอียดอ่อนใดๆ (การซื้อสินค้า การเปลี่ยนแปลงการตั้งค่า การโอนเงิน การเข้าถึงอีเมล)
  • แยกออก ฟังก์ชันขั้นสูงของตัวแทนนำทางพื้นฐานดังนั้น การเข้าชมหน้าเว็บเพียงอย่างเดียวไม่ได้หมายความว่าจะสามารถดำเนินการใดๆ ได้โดยอัตโนมัติ
  • การรักษา โดยค่าเริ่มต้น เนื้อหาบนเว็บทั้งหมดจะถูกจัดว่าไม่น่าเชื่อถือซึ่งต้องอาศัยสัญญาณที่ชัดเจนเกี่ยวกับเจตนาของผู้ใช้ก่อนที่จะดำเนินการใดๆ

ในขณะเดียวกัน บริษัทบางแห่ง เช่น OpenAI นำเสนอการควบคุมการมองเห็นและหน่วยความจำที่ละเอียดกว่าเช่น การบล็อก AI ในโดเมนเฉพาะ การปิดใช้งานการใช้ข้อมูลสำหรับการฝึกอบรมโดยค่าเริ่มต้น การอนุญาตให้ผู้ใช้ลบการสนทนาและหน่วยความจำได้ทุกเมื่อที่ต้องการ หรือการกำหนดให้ต้องอนุมัติด้วยตนเองในเว็บไซต์ที่ถือว่ามีความสำคัญ

จากมุมมองของบริษัทผู้ใช้งาน มี มาตรการด้านสุขอนามัยขั้นพื้นฐานหลายประการที่ควรนำมาใช้โดยเร็วที่สุด:

  • นโยบายที่ชัดเจนเกี่ยวกับการใช้ปัญญาประดิษฐ์: อนุญาตให้ใช้เบราว์เซอร์และส่วนขยายใดบ้าง ข้อมูลใดบ้างที่สามารถประมวลผลได้ และภายใต้เงื่อนไขใดบ้าง
  • การฝึกอบรมอย่างต่อเนื่องสำหรับพนักงาน เพื่ออธิบาย ความเสี่ยงจากการโจมตีแบบฉับพลัน การฟิชชิ่งที่กำหนดเป้าหมายด้วย AI และการรั่วไหลของข้อมูล.
  • การใช้ สภาพแวดล้อมเสมือนจริงหรือแยกต่างหาก (VDI, แซนด์บ็อกซ์) สำหรับงานที่มีความเสี่ยงสูง เพื่อให้สามารถควบคุมเหตุการณ์ได้ง่ายขึ้น
  • การดำเนินการตาม โซลูชันด้านความปลอดภัยที่เน้นเบราว์เซอร์เป็นหลัก ที่คอยตรวจสอบส่วนขยาย พฤติกรรมที่ผิดปกติ และการรั่วไหลของข้อมูล

ผู้เชี่ยวชาญระบุว่า “เบราว์เซอร์ AI ในอุดมคติ” ควรอนุญาตให้ผู้ใช้เปิดหรือปิดการประมวลผลอัจฉริยะในแต่ละเว็บไซต์ได้ด้วยการคลิกเพียงครั้งเดียว แยกบริบทของโมเดลในแต่ละโดเมน ยืนยันการป้อนข้อมูลที่ละเอียดอ่อนเสมอ จำกัดการเข้าถึงไฟล์ตามระบบปฏิบัติการ และแม้กระทั่งอนุญาตให้ผู้ใช้เลือกโมเดลในเครื่องโดยไม่ต้องส่งข้อมูลไปยังคลาวด์ ปัจจุบันยังไม่มีผลิตภัณฑ์ใดที่ตรงตามข้อกำหนดทั้งหมดนี้ ทำให้จำเป็นต้องเสริมด้วยชั้นความปลอดภัยภายนอก

ภูมิทัศน์ที่เกิดจากเบราว์เซอร์ที่มีเอเจนต์ AI นั้นทรงพลังและเปราะบางในเวลาเดียวกัน: หากจัดการได้ดี พวกมันสามารถทำให้ระบบอัตโนมัติขั้นสูงเข้าถึงได้ง่ายในชีวิตประจำวัน แต่หากละเลย พวกมันก็อาจกลายเป็นเครื่องมือที่ผู้โจมตีเลือกใช้ได้กุญแจสำคัญอยู่ที่ว่ามาตรการทางเทคนิคจะพัฒนาไปอย่างไร (การแยกส่วน การควบคุมของผู้ใช้ การตรวจจับการแทรกโค้ด) และองค์กรและบุคคลจะลงทุนมากน้อยเพียงใดในการทำความเข้าใจว่า "ผู้ช่วย" ที่ทำงานอยู่ภายในเบราว์เซอร์นี้ทำอะไรกันแน่

ความแตกต่างระหว่างเบราว์เซอร์ Atlas และ Comet
บทความที่เกี่ยวข้อง:
ความแตกต่างระหว่างเครื่องนำทาง Atlas และ Comet: การเปรียบเทียบที่สมบูรณ์