ช่องโหว่ 0-Day ระดับ Critical ของ Apple กำลังถูกใช้โจมตีอย่างต่อเนื่อง ควรอัปเดตทันที

Apple ออกแพตซ์อัปเดตด้านความปลอดภัยฉุกเฉินสำหรับ iOS และ iPadOS เพื่อแก้ไขช่องโหว่ 0-Day ระดับ Critical ใน core Image I/O framework

ช่องโหว่นี้มีหมายเลข CVE-2025-43300 และได้รับการยืนยันแล้วว่ากำลังถูกนำไปใช้โจมตีจริงแบบเจาะจงเป้าหมาย

แพตช์เร่งด่วนที่เผยแพร่ในเวอร์ชัน iOS 18.6.2 และ iPadOS 18.6.2 ได้แก้ไขช่องโหว่ Memory Corruption ที่อาจเกิดจากการประมวลผลไฟล์รูปภาพที่ถูกสร้างขึ้นมาเพื่อโจมตีโดยเฉพาะ ตามคำแนะนำด้านความปลอดภัยของ Apple ระบุว่า “บริษัทรับทราบรายงานว่าช่องโหว่นี้อาจกำลังถูกนำไปใช้ในการโจมตีที่ซับซ้อนอย่างมากต่อบุคคลเป้าหมายเฉพาะกลุ่ม”

จุดสำคัญของช่องโหว่นี้คือ ช่องโหว่ out-of-bounds write ภายใน ImageIO framework ซึ่งเป็นองค์ประกอบพื้นฐานของระบบปฏิบัติการ Apple ที่ใช้จัดการ และประมวลผลรูปภาพหลายรูปแบบ

การส่งไฟล์รูปภาพที่เป็นอันตรายทำให้ผู้โจมตีสามารถเขียนข้อมูลนอก memory buffer ได้ ซึ่งช่องโหว่ Memory Corruption ประเภทนี้ถือเป็นช่องทางหลักที่มักถูกใช้เพื่อให้สามารถรันโค้ดที่เป็นอันตรายได้ และอาจทำให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ที่ได้รับผลกระทบได้อย่างสมบูรณ์

ลักษณะของการโจมตีที่มุ่งเป้าเฉพาะบุคคลนี้แสดงให้เห็นว่า มีกลุ่มผู้โจมตีที่มีความสามารถสูงเข้ามาเกี่ยวข้อง เช่น กลุ่มที่ได้รับการสนับสนุนจากรัฐซึ่งพัฒนา spyware

รูปแบบการโจมตีนี้คล้ายกับช่องโหว่ Zero-Click ในอดีตที่ถูกใช้เพื่อติดตั้งเครื่องมือ เช่น Pegasus ซึ่งเหยื่อจะถูกโจมตีได้เพียงแค่ได้รับไฟล์ผ่านแอปส่งข้อความ โดยไม่จำเป็นต้องมีการโต้ตอบจากผู้ใช้

เพื่อรับมือกับภัยคุกคามนี้ Apple ได้ออกแพตช์ความปลอดภัยสำหรับอุปกรณ์หลากหลายประเภท:

  • iPhone XS ขึ้นไป
  • iPad Pro (13, 12.9-inch 3rd gen ขึ้นไป, 11-inch 1st gen ขึ้นไป)
  • iPad Air 3rd generation ขึ้นไป
  • iPad 7th generation ขึ้นไป
  • iPad mini 5th generation ขึ้นไป

การอัปเดตนี้ได้แก้ไขช่องโหว่โดยการปรับปรุงการตรวจสอบ bounds checking เพื่อป้องกันไม่ให้เกิด out-of-bounds write โดย Apple ระบุว่า ตนเองเป็นผู้ค้นพบช่องโหว่นี้ ซึ่งถือเป็นแนวปฏิบัติปกติเมื่อมีการตรวจพบปัญหาภายใน หรือผ่านการวิเคราะห์จากการโจมตีที่กำลังดำเนินอยู่

การที่ช่องโหว่ CVE-2025-43300 ถูกนำมาใช้ในการโจมตีแล้ว ทำให้ไม่ใช่ความเสี่ยงแค่ในเชิงทฤษฎีอีกต่อไป แต่เป็นภัยคุกคามที่ชัดเจน และเร่งด่วนต่อผู้ใช้อุปกรณ์ที่ยังไม่ได้อัปเดต

นักวิจัยด้านความปลอดภัย และ Apple แนะนำอย่างยิ่งให้ผู้ใช้ทุกคนทำการติดตั้งอัปเดตทันที ผ่านฟังก์ชัน Software Update ใน Settings ของอุปกรณ์ เพื่อป้องกันการตกเป็นเป้าหมายของการโจมตี

ที่มา : cybersecuritynews