เตือนภัยสาย Mac! พบช่องโหว่ Screen Sharing โดนเจาะแอบฝังมัลแวร์ขุดเหรียญ Monero — ใครเปิดพอร์ตทิ้งไว้รีบอัปเดตด่วน


ศูนย์รักษาความปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC-NL) ออกมาเตือนภัยเงียบที่กำลังเกิดขึ้นจริงครับ เมื่อมีการตรวจพบแฮกเกอร์กำลังใช้ประโยชน์จากช่องโหว่ความปลอดภัยบน macOS เข้ามากวาดล้างและแอบติดตั้งมัลแวร์ขุดเหรียญคริปโทเคอร์เรนซี (Monero Miner) บนเครื่อง Mac ที่เชื่อมต่อและเปิดพอร์ตทิ้งไว้บนอินเทอร์เน็ต

รายละเอียดช่องโหว่ตัวปัญหากับความเสี่ยงระดับวิกฤต

ช่องโหว่หลักที่เป็นข่าวนั้นคือ CVE-2026-65400 (ได้คะแนนความรุนแรง CVSS สูงถึง 9.8/10) ซึ่งเป็นข้อผิดพลาดในการตรวจสอบสิทธิ์ (Authentication Issue) บนฟีเจอร์ Screen Sharing หรือระบบควบคุมหน้าจอระยะไกลของ macOS ส่งผลให้แฮกเกอร์ที่อยู่ในเครือข่ายสามารถข้ามขั้นตอนการกรอกรหัสผ่าน และเข้าถึงสิทธิ์ Remote Desktop ได้ทันทีโดยไม่ต้องมีรหัสผ่านที่ถูกต้อง

Apple ได้ปล่อยแพตช์อัปเดตด่วนเพื่อแก้ไขระบบจัดการสถานะ (State Management) เรียบร้อยแล้ว ได้แก่เวอร์ชัน

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9
(ช่องโหว่นี้ค้นพบและรายงานโดย Alfredo Pesoli จาก Bynario)

รูปแบบการโจมตีและการยึดเครื่อง

NCSC-NL ระบุว่า เครื่อง Mac ที่ตกเป็นเป้าหมายส่วนใหญ่คือเครื่องที่ เปิดพอร์ต 5900 (Screen Sharing/VNC) ให้เข้าถึงได้จากอินเทอร์เน็ตโดยตรง เมื่อแฮกเกอร์ใช้ช่องโหว่นี้เจาะเข้ามาได้ พวกเขาจะได้รับสิทธิ์ระดับ Root (สิทธิ์สูงสุดของระบบ) และทำการวางมัลแวร์ขุดเหรียญ Monero ทันที

นอกจากนี้ บริษัทรักษาความปลอดภัยไซเบอร์ Calif และนักวิจัยอิสระชื่อดังเจ้าของบัญชี X @osxreverser ยังให้ข้อมูลเพิ่มเติมว่า ในโมดูล Screen Sharing Server ยังมีชุดช่องโหว่อื่นๆ ที่เกี่ยวข้องกันอีก เช่น
  • CVE-2026-43779 (CVSS 9.8): ช่องโหว่เชิงตรรกะที่เปิดให้แอปดักจับการเชื่อมต่อเครือข่ายของโพรเซสอื่น
  • CVE-2026-43777 (CVSS 7.5): ปัญหาส่งผลให้เกิด Denial-of-Service (DoS)
  • CVE-2026-43760 (CVSS 8.6): ช่องโหว่แอบเข้าถึงข้อมูลสำคัญของผู้ใช้
ที่น่าตกใจคือ @osxreverser ระบุว่าจากการสแกนระบบล่าสุด พบเครื่อง Mac ที่เปิดพอร์ต Screen Sharing ทิ้งไว้บนอินเทอร์เน็ตสาธารณะมากถึง 40,000 เครื่องทั่วโลก (เกือบนครึ่งอยู่ในสหรัฐฯ ทั้งตามบ้าน มหาวิทยาลัย และบริษัทซอฟต์แวร์) ซึ่งพร้อมโดนเจาะได้ทุกเมื่อหากยังไม่อัปเดต

พิษสงของ Logic Bug และความน่ากลัวของ AI

สิ่งที่ทำให้ช่องโหว่รอบนี้น่ากลัวเป็นพิเศษ เพราะมันเป็น Logic Bug (ข้อผิดพลาดเชิงตรรกะของโค้ด) ล้วนๆ ไม่ต้องอาศัยเทคนิคซับซ้อนอย่างการคุมหน่วยความจำ (Heap Groom) หรือการหลบหลีก ASLR แค่ส่งพ็อกเก็ต (Packet) ไม่กี่ตัวในลำดับที่ถูกต้อง เครื่อง Mac เป้าหมายก็พร้อมเปิดประตูให้แฮกเกอร์เข้ายึดเครื่องทันที

ยิ่งไปกว่านั้น Calif ได้ทดลองนำ AI Agent มาช่วยวิเคราะห์โค้ด ปรากฏว่า AI สามารถสร้างโค้ดเจาะระบบ (Exploit) สำหรับช่องโหว่ทั้งสองตัวนี้ได้สำเร็จภายในเวลาเพียง 4 ชั่วโมง เท่านั้น! ตอกย้ำว่ายุคนี้ AI ช่วยให้แฮกเกอร์เปลี่ยนช่องโหว่ให้กลายเป็นอาวุธไซเบอร์ได้เร็วขึ้นอย่างมหาศาล

คำแนะนำและวิธีป้องกันสำหรับผู้ใช้ Mac

ผมแนะนำให้ผู้ใช้ macOS ดำเนินการตามนี้ทันทีเพื่อความปลอดภัยครับ:

  1. รีบอัปเดต macOS เป็นเวอร์ชันล่าสุดทันที: ตรวจสอบและอัปเดตเป็น macOS Tahoe 26.6.1, Sequoia 15.7.9 หรือ Sonoma 14.8.9
  2. ปิดบริการ Screen Sharing หากไม่ได้ใช้งาน: เข้าไปที่ System Setting (การตั้งค่าระบบ) > General (ทั่วไป) > Sharing (การแชร์) แล้วทำการ ปิด (Toggle Off) ในหัวข้อ Screen Sharing
  3. อย่าเปิดพอร์ตสุ่มสี่สุ่มห้า: หลีกเลี่ยงการเปิดพอร์ต 5900 หรือบริการ Remote เข้าหาอินเทอร์เน็ตโดยตรง หากจำเป็นต้องใช้งานจากภายนอก ควรเชื่อมต่อผ่าน SSH Tunnel หรือ VPN ที่ปลอดภัยเท่านั้นครับ
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก