ช่องโหว่ยืนยันตัวตน Screen Sharing บน macOS เปิดทางคนร้ายลอบติดตั้งตัวขุด Monero

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

แฮกเกอร์กำลังใช้ช่องโหว่ในฟังก์ชัน Screen Sharing ของระบบปฏิบัติการ Apple macOS เพื่อยกระดับสิทธิ์เป็น root บนเครื่อง Mac ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต และติดตั้งซอฟต์แวร์ขุดเหรียญ Monero (XMR) แบบลับๆ

ประเด็นสำคัญ:

  • หน่วยงานด้านความมั่นคงไซเบอร์ของเนเธอร์แลนด์พบการโจมตีจริงต่อช่องโหว่ CVE-2026-65400 บน Mac ที่เปิดให้ Screen Sharing ผ่านพอร์ต 5900
  • ผู้โจมตีสามารถยึดสิทธิ์ระดับ root แล้วติดตั้งตัวขุด Monero และในขณะนี้มีโค้ดสาธิตการโจมตี (PoC) เผยแพร่แล้ว
  • Apple ออกแพตช์แก้ช่องโหว่ยืนยันตัวตนนี้แล้วใน macOS Tahoe 26.6.1, Sequoia 15.7.9 และ Sonoma 14.8.9

แคมเปญโจมตี Monero บน macOS

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC) เปิดเผย เมื่อวันที่ 12 ส.ค. ว่าได้รับรายงานการโจมตีเครื่อง Mac หลายเครื่องที่ถูกเปิดพอร์ต 5900 ให้เข้าถึง Screen Sharing จากภายนอก ผู้โจมตีสามารถยกระดับสิทธิ์ขึ้นเป็น root และติดตั้งซอฟต์แวร์ขุด Monero ได้สำเร็จ

ช่องโหว่นี้มีรหัสติดตามว่า CVE-2026-65400 ได้คะแนนความรุนแรง CVSS ระดับ 7.1 มีจุดอ่อนจากการจัดการสถานะ (state management) ในขั้นตอนยืนยันตัวตนของ Screen Sharing ที่ผิดพลาด ทำให้ไม่จำเป็นต้องใช้รหัสผ่านที่ถูกต้องก็สามารถผ่านการยืนยันตัวตนได้

Apple ได้เพิ่มความเข้มงวดของกระบวนการตรวจสอบสิทธิ์ พร้อมปล่อยแพตช์เมื่อวันที่ 6 ส.ค. สำหรับ macOS Tahoe 26.6.1, Sequoia 15.7.9 และ Sonoma 14.8.9 ขณะเดียวกัน NCSC ระบุว่ามีโค้ดสาธิตการโจมตีเผยแพร่อยู่ในวงกว้างแล้ว ทำให้เกณฑ์ในการลงมือของผู้ไม่หวังดีต่ำลงอย่างมาก สำหรับระบบที่ยังคงเปิดฟังก์ชัน Screen Sharing ออกสู่อินเทอร์เน็ตและยังไม่อัปเดตแพตช์ เครื่อง Mac เหล่านั้นยังคงเสี่ยงถูกโจมตีอย่างมีนัยสำคัญ

อ่านเพิ่มเติม: วิตาลิก บูเตริน หนุนโมเดลบิตคอยน์สำหรับหลักฐานการชำระเงิน Ethereum ขนาด 128 KB

ความเสี่ยงจากการลอบขุด Monero (Cryptojacking)

การโจมตีครั้งนี้จัดอยู่ในกลุ่ม “cryptojacking” คือการที่ผู้โจมตีใช้ทรัพยากรประมวลผลของผู้อื่นในการขุดคริปโท โดยเก็บผลตอบแทนจากการขุดไว้เองทั้งหมด ขณะที่ต้นทุนด้านไฟฟ้า ประสิทธิภาพเครื่อง และการสึกหรอของฮาร์ดแวร์ตกอยู่กับเหยื่อ

Monero เป็นเหรียญที่ถูกเลือกใช้บ่อยสำหรับการโจมตีลักษณะนี้ เพราะมีคุณสมบัติด้านความเป็นส่วนตัวสูง การโอนย้ายทำได้ยากต่อการสืบย้อนรอย เมื่อเทียบกับบล็อกเชนแบบโปร่งใส จึงเอื้อต่อผู้โจมตีที่ต้องการเปลี่ยน “สิทธิ์เข้าถึงเครื่องที่ถูกยึด” ให้กลายเป็นรายได้จากการขุดที่ติดตามได้ยาก

ก่อนหน้านี้ Bitdefender ตรวจพบไฟล์ละเมิดลิขสิทธิ์ของ “The Odyssey” ที่ซ่อนมัลแวร์ Lumma Stealer ขณะที่แคมเปญอื่นๆ ถูกพบว่าปลอมเป็นหน้า CAPTCHA, แอปมือถือ SparkKitty, วอลเปเปอร์ธีมเกม ไปจนถึงแพ็กเกจ Python ที่ถูกฝังโค้ดอันตราย บางการโจมตียังใช้ BNB Chain เป็นช่องทางส่งต่อหน้าเว็บอันตรายด้วย รูปแบบและเทคนิคมีการเปลี่ยนแปลงอย่างต่อเนื่อง

Cryptojacking มักวนเวียนอยู่กับ Monero เนื่องจากผู้โจมตีสามารถกระจายภาระขุดไปยังอุปกรณ์จำนวนมากที่ถูกยึด โดยไม่ต้องขโมยเหรียญจากกระเป๋าของเหยื่อโดยตรง “จุดเริ่มโจมตี” แตกต่างกันไป แต่แบบจำลองพื้นฐานยังเหมือนเดิม คือยึดควบคุมฮาร์ดแวร์ ใช้ทรัพยากรของเครื่อง และส่งรางวัลจากการขุดไปยังกระเป๋าที่ผู้โจมตีควบคุม

อ่านต่อ: OpenAI ถูกเผยรายงานยุบทีมความปลอดภัยชุดที่ 3 ก่อนการเข้าตลาดหลักทรัพย์

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
ช่องโหว่ยืนยันตัวตน Screen Sharing บน macOS เปิดทางคนร้ายลอบติดตั้งตัวขุด Monero | Yellow