ช่องโหว่ยืนยันตัวตนบน Screen Sharing เปิดทางเหมือง Monero เจาะ Mac

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

แฮกเกอร์กำลังอาศัยช่องโหว่ในฟีเจอร์ Screen Sharing ของระบบปฏิบัติการ Apple macOS เพื่อยกระดับสิทธิเป็น root บน Mac ที่เปิดบริการให้เข้าจากภายนอก ก่อนติดตั้งซอฟต์แวร์ขุดเหรียญ Monero (XMR) แบบเงียบ ๆ

ประเด็นสำคัญ:

  • หน่วยงานทางการเนเธอร์แลนด์พบการโจมตีจริงต่อช่องโหว่ CVE-2026-65400 บน Mac ที่เปิด Screen Sharing ผ่านพอร์ต 5900
  • ผู้โจมตีสามารถยึดสิทธิระดับ root และติดตั้งเหมือง Monero ได้ โดยขณะนี้มีโค้ดตัวอย่างสำหรับโจมตีเผยแพร่สาธารณะแล้ว
  • Apple ออกแพตช์อุดช่องโหว่ยืนยันตัวตนนี้ใน macOS Tahoe 26.6.1, Sequoia 15.7.9 และ Sonoma 14.8.9

การโจมตี macOS เพื่อขุด Monero

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC) เปิดเผย เมื่อวันที่ 12 ส.ค. ว่าได้รับรายงานการโจมตีจริงต่อ Mac หลายเครื่อง โดยผู้โจมตีได้สิทธิ root และติดตั้งซอฟต์แวร์ขุด Monero ผ่านพอร์ต 5900 ที่เปิดใช้งานอยู่

ช่องโหว่นี้มีรหัสติดตามว่า CVE-2026-65400 ได้คะแนนความรุนแรง CVSS ที่ 7.1 มีต้นตอจากการจัดการสถานะของกระบวนการยืนยันตัวตนใน Screen Sharing ที่ผิดพลาด ทำให้ไม่จำเป็นต้องใช้รหัสผ่านที่ถูกต้องก็ผ่านการยืนยันได้

Apple เสริมความเข้มงวดของขั้นตอนตรวจสอบ และออกแพตช์แก้ไขเมื่อวันที่ 6 ส.ค. ครอบคลุม macOS Tahoe 26.6.1, Sequoia 15.7.9 และ Sonoma 14.8.9 ขณะเดียวกัน NCSC ระบุว่าโค้ดต้นแบบสำหรับโจมตี (proof-of-concept) ถูกเผยแพร่สู่สาธารณะแล้ว ลดกำแพงการเข้าถึงสำหรับอาชญากรไซเบอร์ ที่เล็งเป้าระบบซึ่งยังเปิด Screen Sharing ออกสู่อินเทอร์เน็ตอยู่ Mac ที่ยังไม่อัปเดตจึงยังเสี่ยงสูง

อ่านเพิ่มเติม: วิตาลิก บูเตริน หนุนโมเดล Bitcoin สำหรับหลักฐานการชำระเงิน Ethereum ขนาด 128 KB

ความเสี่ยงการถูกขุดคริปโต (Cryptojacking) ด้วย Monero

แคมเปญครั้งนี้จัดเป็นการโจมตีแบบ cryptojacking คือผู้โจมตีใช้ทรัพยากรประมวลผลของเหยื่อเพื่อขุดคริปโต โดยยึดรางวัลจากการขุดทั้งหมดไปเป็นของตนเอง ขณะที่ต้นทุนด้านไฟฟ้าและสึกหรอของฮาร์ดแวร์ตกกับเหยื่อเต็ม ๆ

Monero ยังคงเป็นเหรียญเป้าหมายยอดนิยมสำหรับการใช้งานในลักษณะนี้ เพราะคุณสมบัติด้านความเป็นส่วนตัวทำให้การติดตามเส้นทางธุรกรรมทำได้ยากกว่า บล็อกเชนแบบโปร่งใสทั่วไป

นั่นทำให้ผู้โจมตีสามารถเปลี่ยนการยึดเครื่องที่ถูกเจาะให้กลายเป็นกระแสรายได้จากการขุด ที่ติดตามย้อนกลับไปหาต้นตอได้ยากกว่า

ในช่วงหลัง Bitdefender พบว่ามีไฟล์ละเมิดลิขสิทธิ์ของ “The Odyssey” ถูกฝังมัลแวร์ Lumma Stealer ขณะเดียวกันแคมเปญอื่น ๆ ใช้หน้า CAPTCHA ปลอม แอปมือถือ SparkKitty วอลเปเปอร์ธีมเกม และแพ็กเกจ Python ที่ถูกฝังโค้ดอันตราย รวมถึงบางแคมเปญ ที่ส่งทราฟฟิกหน้าเว็บโจมตีผ่าน BNB Chain วิธีการโจมตีจึงเปลี่ยนรูปแบบอยู่ตลอดเวลา

การโจมตีแบบ cryptojacking มักหมุนรอบ Monero มานาน เพราะผู้โจมตีสามารถกระจายภาระขุดเหมืองไปบนอุปกรณ์ที่ถูกยึดจำนวนมาก โดยไม่ต้องเข้าถึงหรือขโมยเหรียญจากกระเป๋าเงินของเหยื่อโดยตรง จุดเริ่มต้นต่างกัน แต่โมเดลพื้นฐานเหมือนเดิม คือเจาะเครื่อง ยึดทรัพยากร แล้วเปลี่ยนกำลังประมวลผลเป็นรางวัลจากการขุด ที่ไหลเข้ากระเป๋าของผู้โจมตี

อ่านต่อ: OpenAI ถูกเผยรายงานยุบทีมความปลอดภัยชุดที่ 3 ก่อนแผนเข้าตลาดหุ้น

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev เป็นหัวหน้าฝ่ายคอนเทนต์ที่ Yellow.com โดยทำข่าวเกี่ยวกับคริปโตมาเป็นเวลากว่า 10 ปี เขาเชี่ยวชาญงานเขียนเชิงวิจัยเชิงลึกและบทความแนวเรียนรู้ โดยเน้นการรายงานเชิงวิเคราะห์ การจัดบริบทในอุตสาหกรรม และการอธิบายพลังขับเคลื่อนขนาดใหญ่ที่กำลังเปลี่ยนแปลงโลกคริปโต ตั้งแต่ยุค AI และเทคโนโลยีด้านความปลอดภัย ไปจนถึงนวัตกรรมฟินเทค เขาเชื่อว่าทุกสิ่งที่เป็นดิจิทัลจะเข้ามาแทนที่ทุกสิ่งที่เป็นอะนาล็อกในอนาคตอันใกล้ และกำลังทำงานอย่างหนักเพื่อให้สิ่งนั้นกลายเป็นจริง

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
ช่องโหว่ยืนยันตัวตนบน Screen Sharing เปิดทางเหมือง Monero เจาะ Mac | Yellow