พบการโจมตีผ่านช่องโหว่ Zero-Day บน Android เพื่อเข้าควบคุมอุปกรณ์ได้อย่างสมบูรณ์

มีการตรวจพบการโจมตีโดยใช้ประโยชน์จากช่องโหว่ Zero-Day ระดับ Critical บน Android ในการโจมตีแบบระบุเป้าหมาย ซึ่งช่วยให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ที่ได้รับผลกระทบได้อย่างเกือบสมบูรณ์ โดยที่ผู้ใช้ไม่ต้องมีการโต้ตอบใด ๆ กับระบบเลย (Zero-Click)

ช่องโหว่ดังกล่าว ซึ่งมีหมายเลข CVE-2025-48595 ได้รับการเน้นย้ำในรายงานความปลอดภัย Android ประจำเดือนมิถุนายน 2026 โดยทาง Google ได้ยืนยันว่าเริ่มพบการนำช่องโหว่นี้ไปใช้โจมตีจริงในวงจำกัดแล้ว ซึ่งช่องโหว่นี้อยู่ใน Component ของ Android Framework และจัดเป็นช่องโหว่การยกระดับสิทธิ์ (EoP) ที่มีระดับความรุนแรงสูง

ภายใต้เงื่อนไขบางประการ ทำให้ผู้โจมตีสามารถใช้ช่องโหว่นี้จากระยะไกล เพื่อยกระดับสิทธิ์ของตนเอง โดยไม่จำเป็นต้องใช้สิทธิ์ในการรันโค้ดเพิ่มเติมแต่อย่างใด ซึ่งช่วยเพิ่มระดับความเสี่ยงอย่างมาก เนื่องจากหากทำการโจมตีสำเร็จ ผู้โจมตีสามารถ bypass ระบบป้องกันที่เป็นแกนหลักความปลอดภัย และเข้าถึงทรัพยากรที่สำคัญของระบบได้

นักวิจัยด้านความปลอดภัยระบุว่า ช่องโหว่นี้ส่งผลกระทบต่ออุปกรณ์ที่ใช้ระบบปฏิบัติการ Android เวอร์ชัน 14, 15, 16 และ 16 QPR2 แม้ว่าจะถูกจัดอยู่ในกลุ่มที่มีความรุนแรงระดับสูง แต่คุณลักษณะในการโจมตีของช่องโหว่นี้ โดยเฉพาะการที่ผู้ใช้ไม่ต้องมีการโต้ตอบใด ๆ กับระบบเลย ทำให้ช่องโหว่นี้มีความอันตรายเป็นพิเศษในการโจมตีแบบระบุเป้าหมาย

พฤติกรรมการโจมตีในสถานการณ์จริง

ในสถานการณ์การโจมตีจริง ช่องโหว่ดังกล่าว มักจะถูกนำมาเชื่อมโยงกับช่องโหว่อื่น ๆ เพื่อให้สามารถยึดครอง และควบคุมอุปกรณ์ได้อย่างสมบูรณ์ ซึ่งรวมถึงการลักลอบขโมยข้อมูล การสอดแนม และการแฝงตัวเพื่อเข้าถึงระบบอย่างถาวร

Google ระบุว่า ปัญหาร้ายแรงที่สุดในรายงานความปลอดภัยฉบับนี้อาจนำไปสู่การยกระดับสิทธิ์จากระยะไกล โดยที่ผู้ใช้ไม่ต้องมีส่วนร่วมใด ๆ เลย พร้อมทั้งเน้นย้ำถึงผลกระทบที่อาจเกิดขึ้นหากมาตรการลดผลกระทบในระดับแพลตฟอร์มถูกละเลย

ระบบป้องกันและคำแนะนำในการรับมือ

แม้ว่า Android จะมีการวางระบบป้องกันไว้หลายชั้น ซึ่งรวมถึงการจำกัดการเข้าถึงข้อมูล การควบคุมสิทธิ์ และการป้องกันขณะทำงาน แต่ผู้โจมตีที่มีความเชี่ยวชาญระดับสูงก็ยังสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวได้ภายใต้เงื่อนไขเฉพาะ โดยเฉพาะอย่างยิ่งบนอุปกรณ์ที่ยังไม่ได้รับการอัปเดตแพตช์ หรือเป็นเวอร์ชันเก่า

ทางบริษัทยืนยันว่า ได้แจ้งเตือนเกี่ยวกับช่องโหว่ดังกล่าวให้แก่พันธมิตรของ Android ทราบล่วงหน้าอย่างน้อยหนึ่งเดือนก่อนที่จะมีการเปิดเผยข้อมูลสู่สาธารณะ เพื่อให้ผู้ผลิตอุปกรณ์มีเวลาในการเตรียมตัว และเผยแพร่แพตช์อัปเดต

การอัปเดตความปลอดภัยที่รวมอยู่ในแพตช์ 2026-06-05 สามารถแก้ไขช่องโหว่ CVE-2025-48595 และช่องโหว่ที่เกี่ยวข้องทั้งหมดแล้ว โดยคาดว่าจะมีการปล่อยแพตช์ซอร์สโค้ดไปยัง Android Open Source Project (AOSP) repository ไม่นานหลังจากรายงานความปลอดภัยนี้ถูกเผยแพร่

Google Play Protect ยังคงมีบทบาทสำคัญในการช่วยลดความเสี่ยงจากความพยายามโจมตี โดยฟีเจอร์นี้จะถูกเปิดใช้งานไว้เป็นค่าเริ่มต้นบนอุปกรณ์ที่รองรับบริการ Google Mobile Services (GMS) ซึ่งจะคอยสแกนแอปพลิเคชันอย่างต่อเนื่อง และแจ้งเตือนผู้ใช้หากพบแอปพลิเคชันที่อาจเป็นอันตราย

อย่างไรก็ตาม ผู้ใช้งานที่ทำการ Sideload App หรือติดตั้งแอปพลิเคชันจากแหล่งภายนอกที่ไม่ใช่ช่องทางหลัก ยังคงมีความเสี่ยงสูงกว่า เนื่องจากช่องทางเหล่านี้มักถูกผู้โจมตีใช้เป็นเครื่องมือในการส่งต่อโค้ดโจมตี

ทีมรักษาความปลอดภัยของ Android ได้เรียกร้องให้ผู้ใช้ และองค์กรต่าง ๆ ดำเนินการอัปเดตอุปกรณ์ของตนให้เป็นเวอร์ชันแพตช์ความปลอดภัยล่าสุดโดยทันที

การอัปเดตแพตช์ที่ล่าช้า ยังคงเป็นหนึ่งในปัจจัยหลักที่ทำให้ผู้โจมตีสามารถนำช่องโหว่ที่รับรู้กันทั่วไป มาพัฒนาเป็นเครื่องมือโจมตี ซึ่งกรณีการโจมตีแบบ Zero-Day นี้ ยังช่วยเน้นย้ำถึงแนวโน้มในภาพรวมของภัยคุกคามบนมือถือ โดยผู้โจมตีมักมุ่งเป้าไปที่ Component หลักของระบบปฏิบัติการมากขึ้น เพื่อสร้างผลกระทบให้รุนแรงที่สุด

ดังนั้น ในขณะที่เทคนิคการโจมตีมีการพัฒนาอยู่ตลอดเวลา การอัปเดตแพตช์อย่างทันท่วงที และการวางระบบป้องกันความปลอดภัยหลายชั้น ยังคงเป็นสิ่งจำเป็นอย่างยิ่งในการลดความเสี่ยงจากการถูกโจมตี และป้องกันไม่ให้อุปกรณ์ถูกควบคุม หรือยึดระบบได้สำเร็จ

 

ที่มา : cybersecuritynews.

ช่องโหว่ใน WP Maps Pro ถูกใช้เป็นช่องทางเพื่อสร้างบัญชี admin บนเว็บไซต์ WordPress

แฮ็กเกอร์กำลังมุ่งเป้าโจมตีเว็บไซต์ WordPress ที่รันปลั๊กอิน WP Maps Pro เวอร์ชันที่มีช่องโหว่ ซึ่งช่วยให้สามารถสร้างบัญชี administrator ปลอมได้โดยไม่ต้องมีการยืนยันตัวตน (Authentication) (more…)

เนเธอร์แลนด์ทลายเครือข่าย Botnet ที่เชื่อมโยงกับอุปกรณ์ที่ติดมัลแวร์กว่า 17 ล้านเครื่อง

ทางการเนเธอร์แลนด์ได้ประกาศการทลายเครือข่ายบอตเน็ตที่เข้าควบคุมอุปกรณ์ที่ติดมัลแวร์หลายล้านเครื่อง ซึ่งรวมถึงคอมพิวเตอร์, แท็บเล็ต, สมาร์ตโฟน และอุปกรณ์ IoT เพื่อใช้ในการโจมตีทางไซเบอร์จำนวนมาก

(more…)

ช่องโหว่ GlobalProtect Authentication Bypass บน PAN-OS (CVE-2026-0257) กำลังถูกนำมาใช้ในการโจมตีอย่างต่อเนื่อง

Palo Alto Networks แจ้งเตือนว่าช่องโหว่ความปลอดภัยระดับความรุนแรงปานกลาง ที่เพิ่งถูกรายงานใน PAN-OS และ Prisma Access กำลังถูกนำมาใช้ในการโจมตีแล้ว

(more…)

BTMOB แพลตฟอร์มมัลแวร์ Android รองรับการสร้างเพย์โหลดฟิชชิงตามต้องการ

โทรจันควบคุมอุปกรณ์จากระยะไกล (Remote Access Trojan: RAT) บนระบบ Android ที่ชื่อว่า BTMOB กำลังถูกนำไปเสนอขายให้กับอาชญากรไซเบอร์ โดยมาพร้อมเครื่องมือแบบ Builder ที่ช่วยให้ผู้ใช้งานสามารถสร้างเพย์โหลดมัลแวร์ และปรับแต่งให้สอดคล้องกับแคมเปญฟิชชิง หรือการหลอกลวงที่ต้องการได้อย่างง่ายดาย

(more…)

คำแนะนำจาก ChatBot AI นำผู้ใช้ไปยังเว็บไซต์ที่มีมัลแวร์ Cryptojacking

Microsoft ได้ออกประกาศเตือนเกี่ยวกับความเคลื่อนไหวของแคมเปญ Cryptojacking ซึ่งมีการนำระบบ AI Chatbot มาใช้เป็นกลไกในการชี้นำผู้ใช้งานไปยังเว็บไซต์ดาวน์โหลดมัลแวร์ที่เป็นอันตราย

(more…)

แฮ็กเกอร์โจมตีผ่านช่องโหว่ใน FortiClient EMS เพื่อแพร่กระจาย infostealer malware

ผู้โจมตีกำลังใช้ช่องโหว่ Authentication Bypass (CVE-2026-35616) ใน FortiClient Enterprise Management Server (EMS) เพื่อส่งมัลแวร์ขโมยข้อมูล Credential ที่ยังไม่เคยถูกพบมาก่อน ซึ่งมีชื่อว่า EKZ (more…)

ช่องโหว่บน Microsoft SharePoint Server อาจทำให้เกิดการโจมตีแบบ Remote Code Execution

Microsoft ได้เปิดเผยช่องโหว่ด้านความปลอดภัยที่สำคัญใน SharePoint Server ซึ่งอาจอนุญาตให้ผู้โจมตีที่ผ่านการยืนยันตัวตนสามารถเรียกใช้โค้ดที่ต้องการจากระยะไกลได้ในหลายเวอร์ชันของแพลตฟอร์ม (more…)

แฮ็กเกอร์รัสเซียใช้ Gemini ที่ถูก jailbreak เจาะบัญชีผู้ดูแลระบบ และขโมยคริปโต

ผู้โจมตีที่ใช้ภาษารัสเซียรายหนึ่ง ได้อาศัย Google Gemini เวอร์ชันที่ถูก jailbreak ในการดำเนินปฏิบัติการชักจูงทางความคิดแนว MAGA ต่อเนื่องยาวนานถึง 5 ปี พร้อมทั้งใช้มันช่วยเจาะข้อมูลบัญชีผู้ดูแลระบบ WordPress และขโมยคริปโตจากกระเป๋าเงินของเหยื่ออย่างน้อยหนึ่งราย โดยแทบไม่ต้องเสียค่าใช้จ่ายใด ๆ เพราะอาศัย API key ที่ขโมยมาใช้งาน (more…)

Microsoft Defender สามารถ isolate endpoints ที่ถูกแฮ็กออกโดยอัตโนมัติได้แล้ว

Microsoft กำลังทดสอบความสามารถใหม่ของ Defender for Endpoint ที่จะทำการ isolate อุปกรณ์ที่ถูกโจมตีออกโดยอัตโนมัติ เพื่อขัดขวางความพยายามของผู้โจมตีในการขยายผลการโจมตีไปยังส่วนอื่น ๆ ภายในเครือข่าย (more…)