ผู้เชี่ยวชาญพบช่องโหว่ GrafanaGhost ทำให้ข้อมูลองค์กรรั่วไหล

ผู้เชี่ยวชาญจาก Noma ได้ออกมาเปิดเผยถึงช่องโหว่ใน Grafana ที่คนร้ายสามารถประดิษฐ์วิธีการพิเศษทำให้ AI เผยถึงข้อมูลสำคัญขององค์กรออกไปได้ โดยมีการตั้งชื่อช่องโหว่นี้ว่า GrafanaGhost

โดยปกติแล้ว Grafana มักถูกใช้เพื่อมอนิเตอร์ระบบขององค์กรอยู่แล้ว นั่นจริงไม่แปลกที่ข้อมูลจะมีความสำคัญ ซึ่งผู้เชี่ยวชาญได้เผยถึงรายละเอียดของช่องโหว่ที่ตั้งชื่อว่า GrafanaGhost ว่ามีการใช้การโจมตีแบบหลายขั้นตอนร่วมกัน โดยการสร้าง Path ปลอมๆขึ้นมาอาจโดยการคาดเดารูปแบบของโครงสร้างข้อมูล และบรรจุใส่ใน image tag ซึ่งอันที่จริงก็มีการป้องกัน prompt injection ที่ตัว AI ไม่ให้โหลดรูปจากภายนอกเข้ามา แต่ว่านักวิจัยพบว่ามี keyword ‘INTENT’ ที่ช่วย bypass การป้องกันและทำให้โมเดลเข้าใจว่าคำสั่งนั้นถูกต้องปกติ ซึ่งภาพสุดท้ายคือการเผยข้อมูลไปยังเซิร์ฟเวอร์ของคนร้ายได้นั่นเอง

แม้ทางนักวิจัยจะกระพือเรื่องราวว่า GrafanaGhost เป็นช่องโหว่ที่ร้ายแรงและใช้งานได้ไม่ยาก แต่ทาง Grafana Labs เองก็กล่าวขอบคุณและแก้ไขช่องโหว่เรียบร้อย แต่ก็โต้ว่าช่องโหว่นี้ไม่ได้ใช้ง่ายขนาดนั้น ต้องมีผู้ใช้มาเกี่ยวข้องพร้อมกับมีการทำคำสั่งซ้ำๆต่อ AI และไม่ได้เป็นการทำคำสั่งแบบเบื้องหลังที่ไม่มีใครสังเกตได้

นอกจากนี้ Grafana ก็ยังไม่พบการโจมตีจริงจากช่องโหว่นี้หรือเหตุข้อมูลรั่วจาก Grafana Cloud

ที่มา : https://www.securityweek.com/grafanaghost-attackers-can-abuse-grafana-to-leak-enterprise-data/ และ https://www.infosecurity-magazine.com/news/grafanaghost-silent-data/ และ https://hackread.com/grafanaghost-vulnerability-data-theft-via-ai-injection/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

BAYCOMS Cybersecurity Day 2026 : Trust in Autonomous AI ERA

30 ปี ถ้าเปรียบกับมนุษย์ก็ถือว่ากำลังมีประสบการณ์เต็มเปี่ยม แต่ในมุมของบริษัทที่ปรึกษาด้าน Cybersecurity ที่ชื่อว่า BAYCOMS  เชื่อแน่ว่าพวกเขาได้ช่วยลูกค้าฝ่าวิกฤติมานับไม่ถ้วน โดยมุ่งเน้นบริการและให้คำปรึกษาด้าน Cybersecurity ที่เรียกได้ว่าเป็น DNA ของบริษัท ในงาน ‘BAYCOMS …

Google เผยรายงานเทรนด์ช่องโหว่ยุค AI ชี้ช่องโหว่ที่ AI ค้นพบเป็น RCE สูงถึง 50%

Google Threat Intelligence Group (GTIG) ออกรายงานเทรนด์การค้นพบและการโจมตีช่องโหว่ในยุค AI ชี้ว่าช่องโหว่ที่คาดว่าถูกค้นพบด้วย AI นำไปสู่ Remote Code Execution (RCE) สูงถึง …