กลุ่มผู้โจมตีกำลังใช้ช่องโหว่ในฟีเจอร์ Screen Sharing ของ macOS ที่ Apple แก้ไขไปแล้ว เพื่อยกระดับสิทธิ์เป็น root และติดตั้งนักขุดเหรียญ Monero (XMR) ขณะเดียวกัน นักวิจัยด้านความปลอดภัยสามารถใช้เอเจนต์ AI สร้างเอ็กซ์พลอยต์ที่ใช้งานได้จริงภายในเวลาเพียง 4 ชั่วโมง
ประเด็นสำคัญ
- ผู้โจมตีกำลังใช้ช่องโหว่ CVE-2026-65400 บนเครื่อง Mac ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต เพื่อยึดสิทธิ์ root และติดตั้งนักขุด Monero
- Calif เผยว่าเอเจนต์ AI สามารถสร้างเอ็กซ์พลอยต์ที่ทำงานได้จริง สำหรับบั๊ก root แบบรีโมตสองรายการที่ไม่ต้องยืนยันตัวตน ภายใน 4 ชั่วโมง
- Apple ออกแพตช์อุดช่องโหว่แล้ว ขณะที่หน่วยงานเนเธอร์แลนด์และสหรัฐ ประเมินความรุนแรง CVSS ของช่องโหว่นี้ต่างกันอย่างมีนัยสำคัญ
เอ็กซ์พลอยต์ Monero บน macOS
ศูนย์ความปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC-NL) เปิดเผย เมื่อ 12 ส.ค. ว่าได้รับรายงานการโจมตีช่องโหว่ CVE-2026-65400 บนเครื่อง Mac ที่เปิดพอร์ต 5900 (Screen Sharing) สู่สาธารณะ โดยทุกเคสที่ยืนยันแล้วมีรูปแบบคล้ายกัน
หน่วยงานระบุว่า “สิทธิ์ root ถูกเข้าถึงแล้ว” และ “มีการติดตั้งนักขุดคริปโต Monero ไว้บนเครื่อง” ขณะที่ Apple อธิบายช่องโหว่นี้ว่าเป็นปัญหาด้านการพิสูจน์ตัวตน ซึ่งได้รับการแก้ไขด้วยการปรับปรุงการจัดการ state ใน macOS Tahoe 26.6.1, Sequoia 15.7.9 และ Sonoma 14.8.9
นักวิจัยด้านความปลอดภัย osxreverser ระบุว่ามีโฮสต์ Screen Sharing ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ราว 40,000 เครื่อง เกือบครึ่งอยู่ในสหรัฐฯ และจำนวนมากเป็นการเชื่อมต่อจากที่พักอาศัย อย่างไรก็ดี ยังไม่ทราบจำนวนเครื่อง Mac ที่ถูกบุกรุกอย่างชัดเจน ผู้ใช้ที่ยังไม่ได้อัปเดตแพตช์ควรปิดฟีเจอร์ Screen Sharing หรือบล็อกพอร์ต 5900 ชั่วคราว
อ่านเพิ่มเติม: Anthropic ทิ้งห่าง OpenAI มูลค่าบริษัทเพิ่มอีก 25 พันล้านดอลลาร์ หนุนด้วยรายได้ที่เร่งตัว
เอ็กซ์พลอยต์ด้วย AI ของ Calif
ด้านบริษัทวิจัยความปลอดภัย Calif ได้ทำรีเวิร์สเอนจิเนียร์อัปเดตนอกกำหนดการของ Apple และใช้เอเจนต์ AI ช่วยสร้างเอ็กซ์พลอยต์สำหรับบั๊ก root แบบรีโมตสองรายการที่โจมตีได้ก่อนการพิสูจน์ตัวตน กระบวนการทั้งหมดใช้เวลาประมาณ 4 ชั่วโมง
Calif ระบุว่าจะยังไม่เปิดเผยรายละเอียดเชิงเทคนิคของ CVE-2026-65400 ต่อสาธารณะในเร็ว ๆ นี้ เนื่องจากขั้นตอนการพัฒนาเอ็กซ์พลอยต์ทำได้ง่ายเกินไป และต้องการรอให้เครื่อง Mac ส่วนใหญ่ได้รับการอัปเดตก่อน
เว็บไซต์ Ars Technica ชี้ว่า สิทธิ์ระดับ root สามารถนำไปใช้โจรกรรมข้อมูลบัญชีและรหัสผ่าน ไม่จำกัดแค่การขุดคริปโตเท่านั้น แต่ในขณะนี้ยังไม่มีหลักฐานครบถ้วนว่ามีการใช้ช่องโหว่ดังกล่าว เพื่อวัตถุประสงค์อื่นนอกเหนือจากการขุดเหรียญ
หน่วยงานดัตช์ประเมินคะแนนความรุนแรง CVE-2026-65400 ที่ 7.1 ภายใต้มาตรฐาน CVSS v3 ขณะที่ CISA ของสหรัฐให้คะแนน 9.8 ผ่านโครงการ enrichment ที่ป้อนข้อมูลให้ฐานข้อมูลช่องโหว่แห่งชาติ (NVD) ส่งผลให้คะแนนประเมินของสองประเทศต่างกันถึง 2.7 คะแนน
ขณะนี้ NIST ยังไม่ได้ออกคะแนนประเมินของตนเอง ส่วนตัวเลข 9.6 ที่มีรายงานจากแหล่งอื่นไม่ตรงกับข้อมูลที่หน่วยงานรัฐทั้งสองใช้เป็นอ้างอิง
Apple เผยแพร่คำแนะนำด้านความปลอดภัยเมื่อ 6 ส.ค. โดยให้เครดิตแก่ Alfredo Pesoli จากบริษัท Bynario ขณะที่หน่วยงานดัตช์ออกคำเตือนครั้งแรกเมื่อ 7 ส.ค. และปรับปรุงข้อมูลเมื่อ 12 ส.ค. หลังมีการเผยแพร่โค้ดสาธิตการโจมตี (PoC) และพบการใช้งานจริงในภาคสนาม ไทม์ไลน์ตั้งแต่วันที่แพตช์ถูกปล่อยจนถึงการโจมตีจริงต่อสาธารณะกินเวลาเพียง 6 วัน
อ่านต่อ: ขาดทุน 1.5 หมื่นล้านดอลลาร์ของ Jane Street ดันพอร์ต Bitcoin ETF มูลค่า 990 ล้านดอลลาร์ขึ้นแท่นจับตา





