เตือนภัยสาย Mac! พบช่องโหว่ Screen Sharing โดนเจาะแอบฝังมัลแวร์ขุดเหรียญ Monero — ใครเปิดพอร์ตทิ้งไว้รีบอัปเดตด่วน
ศูนย์รักษาความปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC-NL) ออกมาเตือนภัยเงียบที่กำลังเกิดขึ้นจริงครับ เมื่อมีการตรวจพบแฮกเกอร์กำลังใช้ประโยชน์จากช่องโหว่ความปลอดภัยบน macOS เข้ามากวาดล้างและแอบติดตั้งมัลแวร์ขุดเหรียญคริปโทเคอร์เรนซี (Monero Miner) บนเครื่อง Mac ที่เชื่อมต่อและเปิดพอร์ตทิ้งไว้บนอินเทอร์เน็ต
รายละเอียดช่องโหว่ตัวปัญหากับความเสี่ยงระดับวิกฤต
ช่องโหว่หลักที่เป็นข่าวนั้นคือ CVE-2026-65400 (ได้คะแนนความรุนแรง CVSS สูงถึง 9.8/10) ซึ่งเป็นข้อผิดพลาดในการตรวจสอบสิทธิ์ (Authentication Issue) บนฟีเจอร์ Screen Sharing หรือระบบควบคุมหน้าจอระยะไกลของ macOS ส่งผลให้แฮกเกอร์ที่อยู่ในเครือข่ายสามารถข้ามขั้นตอนการกรอกรหัสผ่าน และเข้าถึงสิทธิ์ Remote Desktop ได้ทันทีโดยไม่ต้องมีรหัสผ่านที่ถูกต้อง
Apple ได้ปล่อยแพตช์อัปเดตด่วนเพื่อแก้ไขระบบจัดการสถานะ (State Management) เรียบร้อยแล้ว ได้แก่เวอร์ชัน
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
รูปแบบการโจมตีและการยึดเครื่อง
NCSC-NL ระบุว่า เครื่อง Mac ที่ตกเป็นเป้าหมายส่วนใหญ่คือเครื่องที่ เปิดพอร์ต 5900 (Screen Sharing/VNC) ให้เข้าถึงได้จากอินเทอร์เน็ตโดยตรง เมื่อแฮกเกอร์ใช้ช่องโหว่นี้เจาะเข้ามาได้ พวกเขาจะได้รับสิทธิ์ระดับ Root (สิทธิ์สูงสุดของระบบ) และทำการวางมัลแวร์ขุดเหรียญ Monero ทันที
- CVE-2026-43779 (CVSS 9.8): ช่องโหว่เชิงตรรกะที่เปิดให้แอปดักจับการเชื่อมต่อเครือข่ายของโพรเซสอื่น
- CVE-2026-43777 (CVSS 7.5): ปัญหาส่งผลให้เกิด Denial-of-Service (DoS)
- CVE-2026-43760 (CVSS 8.6): ช่องโหว่แอบเข้าถึงข้อมูลสำคัญของผู้ใช้
พิษสงของ Logic Bug และความน่ากลัวของ AI
ยิ่งไปกว่านั้น Calif ได้ทดลองนำ AI Agent มาช่วยวิเคราะห์โค้ด ปรากฏว่า AI สามารถสร้างโค้ดเจาะระบบ (Exploit) สำหรับช่องโหว่ทั้งสองตัวนี้ได้สำเร็จภายในเวลาเพียง 4 ชั่วโมง เท่านั้น! ตอกย้ำว่ายุคนี้ AI ช่วยให้แฮกเกอร์เปลี่ยนช่องโหว่ให้กลายเป็นอาวุธไซเบอร์ได้เร็วขึ้นอย่างมหาศาล
คำแนะนำและวิธีป้องกันสำหรับผู้ใช้ Mac
ผมแนะนำให้ผู้ใช้ macOS ดำเนินการตามนี้ทันทีเพื่อความปลอดภัยครับ:
- รีบอัปเดต macOS เป็นเวอร์ชันล่าสุดทันที: ตรวจสอบและอัปเดตเป็น macOS Tahoe 26.6.1, Sequoia 15.7.9 หรือ Sonoma 14.8.9
- ปิดบริการ Screen Sharing หากไม่ได้ใช้งาน: เข้าไปที่ System Setting (การตั้งค่าระบบ) > General (ทั่วไป) > Sharing (การแชร์) แล้วทำการ ปิด (Toggle Off) ในหัวข้อ Screen Sharing
- อย่าเปิดพอร์ตสุ่มสี่สุ่มห้า: หลีกเลี่ยงการเปิดพอร์ต 5900 หรือบริการ Remote เข้าหาอินเทอร์เน็ตโดยตรง หากจำเป็นต้องใช้งานจากภายนอก ควรเชื่อมต่อผ่าน SSH Tunnel หรือ VPN ที่ปลอดภัยเท่านั้นครับ