แฮ็กเกอร์ใช้ช่องโหว่ Screen Sharing ของ macOS เพื่อติดตั้ง Monero miner

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC) แจ้งเตือนว่าแฮ็กเกอร์กำลังใช้ช่องโหว่ Authentication Bypass ของ macOS หลังจากมีโค้ด Exploit ถูกเผยแพร่ออกมาสู่สาธารณะ

ช่องโหว่ด้านความปลอดภัยนี้อยู่ใน Screen Sharing ของ macOS ซึ่งเป็นฟีเจอร์ Remote Desktop ที่มีมาให้ในเครื่อง โดยจะช่วยให้สามารถควบคุม Desktop จากระยะไกลผ่านเครือข่าย และผ่านการใช้โปรโตคอล VNC บนพอร์ต TCP 5900

Apple ได้แก้ไขช่องโหว่หมายเลข CVE-2026-65400 ไปแล้วเมื่อวันที่ 6 สิงหาคม ใน macOS Tahoe 26.6.1 และเวอร์ชันก่อนหน้า ซึ่งช่องโหว่นี้อาจทำให้ผู้โจมตีสามารถเข้าถึงระบบได้โดยไม่ต้องใช้ข้อมูล Credentials ที่ถูกต้อง

ผู้โจมตีสามารถใช้การเข้าถึงนี้เพื่อเปิดแอปพลิเคชันจากระยะไกล, เข้าถึงไฟล์, เปลี่ยนแปลงการตั้งค่าความปลอดภัย และดำเนินการอื่น ๆ ได้อีกมากมาย

ในการอัปเดตประกาศแจ้งเตือนเบื้องต้น หน่วยงานของเนเธอร์แลนด์ระบุว่า ได้รับรายงานที่แสดงให้เห็นว่ามีการใช้ช่องโหว่นี้โจมตีจริงในสถานการณ์ที่พอร์ต 5900 ถูกเปิดให้เข้าถึงได้จากอินเทอร์เน็ต

ข้อมูลจาก NCSC ระบุว่า ผู้โจมตีสามารถเข้าถึงสิทธิ์ระดับผู้ดูแลระบบ (Root) และดำเนินการติดตั้ง Monero cryptocurrency miner

NCSC ระบุว่า "ได้รับการแจ้งเตือนว่าพบการนำช่องโหว่นี้ไปใช้อย่างต่อเนื่องบนระบบหลายแห่งที่มีการเปิดพอร์ต 5900 ให้เข้าถึงได้จากอินเทอร์เน็ต"

"ในทุก Cases ที่เกิดขึ้น มีการเจาะเข้าถึงระดับ Root บนระบบที่ได้รับผลกระทบ และมีการฝังมัลแวร์ Monero crypto miner เอาไว้"

ผู้ใช้ macOS ได้รับคำแนะนำให้อัปเกรดระบบเป็นเวอร์ชันใดเวอร์ชันหนึ่งดังต่อไปนี้ เพื่อแก้ไขช่องโหว่ CVE-2026-65400

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

เวอร์ชันเหล่านี้ได้ปรับปรุงกลไก State Management เพื่อบังคับใช้การตรวจสอบข้อมูล Credential ให้ถูกต้อง และป้องกันความพยายามในการยืนยันตัวตนที่ไม่พึงประสงค์

ในกรณีที่ไม่สามารถอัปเดตระบบได้ทันที ผู้ใช้สามารถใช้การตั้งค่าระบบ (System Settings) เพื่อปิดการใช้งาน Screen Sharing (General → Sharing → Screen Sharing) หากไม่มีความจำเป็นต้องใช้งาน

NSCS ไม่ได้เปิดเผยรายละเอียดใด ๆ เพิ่มเติมเกี่ยวกับการโจมตีที่ได้รับรายงาน เช่น เริ่มต้นขึ้นเมื่อใด, มีความเสียหายอื่นนอกเหนือจาก Crypto mining หรือไม่ หรือมีระบบที่ได้รับผลกระทบไปแล้วจำนวนเท่าใด

 

ที่มา : bleepingcomputer.com