AnonyMousKIT PhaaS ใช้ AI Voice Agent หลอกขโมย Passcode ของ iPhone

 

แพลตฟอร์ม Phishing-as-a-Service (PhaaS) ที่เพิ่งถูกค้นพบ ชื่อว่า AnonyMousKIT สามารถขโมย Code ที่ใช้ปลดล็อกอุปกรณ์ Apple ที่ถูกขโมย และปิดฟีเจอร์ Activation Lock ได้โดยอัตโนมัติ (more…)

Apple แก้ไขช่องโหว่ที่ช่วยให้ FBI สามารถกู้คืนข้อความ Signal ที่ถูกลบไปแล้วได้

 

Apple ได้ปล่อยอัปเดตความปลอดภัยฉุกเฉิน Out-of-band สำหรับ iPhone และ iPad เพื่อแก้ไขช่องโหว่ใน Notification Services ซึ่งอาจส่งผลให้การแจ้งเตือนที่ถูกลบไปแล้วยังคงถูกเก็บไว้ในอุปกรณ์ (more…)

การแจ้งเตือนการเปลี่ยนแปลงบัญชี Apple ถูกนำไปใช้เพื่อส่ง Phishing Emails

พบการนำระบบการแจ้งเตือนการเปลี่ยนแปลงข้อมูลบัญชีของ Apple มาใช้ในทางที่ผิด เพื่อส่งอีเมลหลอกลวงเกี่ยวกับการซื้อ iPhone ปลอม โดยแฝงมาในอีเมลที่ดูเหมือนถูกต้องตามปกติ ซึ่งส่งมาจากเซิร์ฟเวอร์ของ Apple ทำให้ดูน่าเชื่อถือมากขึ้น และอาจทำให้สามารถ bypass อุปกรณ์ป้องกันสแปมได้ (more…)

Apple ปล่อยอัปเดต Background Security Improvements ครั้งแรกเพื่อแก้ไขช่องโหว่ของ WebKit

Apple ออกอัปเดต Background Security Improvements ครั้งแรก เพื่อแก้ไขช่องโหว่ WebKit (CVE-2026-20643) บน iPhone, iPad และ Mac โดยไม่ต้องอัปเกรดระบบปฏิบัติการทั้งหมด

CVE-2026-20643 เป็นช่องโหว่ที่ทำให้เนื้อหาเว็บที่เป็นอันตรายสามารถ bypass Same Origin Policy ของเบราว์เซอร์ได้ (more…)

Apple Backport แก้ไขช่องโหว่ Zero-Day ในอุปกรณ์ iPhone และ iPad รุ่นเก่า

Apple เผยแพร่การอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-Day ที่ถูกเปิดเผยในเดือนสิงหาคม 2025 ไปยัง iPhone และ iPad รุ่นเก่า เนื่องจากพบว่าช่องโหว่ดังกล่าวได้ถูกนำไปใช้ในการโจมตีที่มีความซับซ้อนสูง (more…)

iPhone จะรีสตาร์ทอัตโนมัติเพื่อบล็อคการเข้าถึงข้อมูลที่เข้ารหัสหลังจากไม่ได้ใช้งานเป็นเวลานาน

Apple ได้เพิ่มฟีเจอร์ความปลอดภัยใหม่ในอัปเดต iOS 18.1 ที่เผยแพร่เมื่อเดือนที่แล้ว เพื่อให้ iPhone รีสตาร์ทอัตโนมัติหลังจากที่เครื่องไม่ถูกใช้งานเป็นระยะเวลานาน เพื่อทำการเข้ารหัสข้อมูลใหม่ และทำให้การดึงข้อมูลออกจากเครื่องทำได้ยากขึ้น (more…)

Apple แก้ไขช่องโหว่ Zero-Day ที่กำลังถูกใช้ในการโจมตี iPhone รุ่นเก่า

Apple ออกแพตช์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่ Zero-Day ที่ถูกพบในเดือนมีนาคม 2024 ใน iPhone และ iPad รุ่นเก่า โดยแจ้งว่าช่องโหว่ดังกล่าวอาจกำลังถูกนำไปใช้ในการโจมตี

CVE-2024-23296 หรือช่องโหว่ RTKit เป็นช่องโหว่จากปัญหา memory corruption ใน Apple's RTKit real-time operating system ทำให้สามารถอ่าน และเขียน kernel ได้ รวมถึงสามารถหลีกเลี่ยงการตรวจจับของ kernel memory protection ทั้งนี้ทาง Apple ยังไม่ได้ระบุว่าช่องโหว่ดังกล่าวเป็นการค้นพบของนักวิจัยด้านความปลอดภัย

โดย Apple ได้ออกแพตซ์อัปเดตเพื่อแก้ไขช่องโหว่ดังกล่าวแล้วใน iOS 16.7.8, iPadOS 16.7.8 และ macOS Ventura 13.6.7 พร้อม input validation ที่ได้รับการปรับปรุงบนอุปกรณ์ iPhone 8, iPhone 8 Plus, iPhone X, iPad รุ่นที่ 5, iPad Pro 9.7 นิ้ว และ iPad Pro 12.9 นิ้ว รุ่นที่ 1

โดยก่อนหน้านี้ในเดือนมีนาคม 2024 ทาง Apple ได้ออกอัปเดตเพื่อแก้ไขช่องโหว่ดังกล่าว สำหรับ iPhone, iPad และ Mac รุ่นใหม่ไปแล้ว

ช่องโหว่ Zero-Day 3 รายการที่ถูกแก้ไขในปี 2024

Apple ยังไม่เปิดเผยว่าใครเป็นผู้คนพบช่องโหว่ รวมถึงไม่ได้ให้ข้อมูลที่เกี่ยวข้องกับลักษณะการโจมตีช่องโหว่ แต่ช่องโหว่ Zero-Day ที่พบใน iOS มักถูกใช้ในการโจมตีแบบ spyware ที่คาดว่าได้รับการสนับสนุนจากรัฐบาล โดยกำหนดเป้าหมายไปที่บุคคลที่มีความเสี่ยงสูง รวมถึงนักข่าว ผู้เห็นต่างทางการเมือง และนักการเมืองฝ่ายค้าน

โดยตั้งแต่ต้นปี 2024 Apple ได้แก้ไขช่องโหว่ 3 รายการ ได้แก่ CVE- 2024-23222 ในเดือนมกราคม 2024, CVE-2024-23225 และ CVE-2024-23296 ในเดือนมีนาคม 2024

รวมถึงออกอัปเดตเพื่อแก้ไขช่องโหว่บนอุปกรณ์รุ่นเก่าสำหรับ WebKit Zero-Day จำนวน 2 รายการ (CVE-2023-42916 และ CVE-2023-42917) ในเดือนมกราคม 2023

แม้ว่าช่องโหว่ดังกล่าวจะส่งผลกระทบต่อเป้าหมายเฉพาะกลุ่ม แต่ผู้ใช้งานก็ควรที่จะทำการอัปเดตให้เร็วที่สุด เพื่อป้องกันการโจมตีที่อาจเกิดขึ้นหากใช้ iPhone หรือ iPad รุ่นเก่า

นอกจากนี้ ในการอัปเดต iOS 17.5 ทาง Apple ได้เพิ่มการแจ้งเตือน tracking alerts ที่ไม่ต้องการ (Google เปิดตัวความสามารถเดียวกันนี้บนอุปกรณ์ Android 6.0+ ) ซึ่งการแจ้งเตือนเหล่านี้จะแจ้งเตือนผู้ใช้ หากมีการใช้อุปกรณ์ Bluetooth tracking (AirTag, อุปกรณ์เสริม Find My หรือ Bluetooth tracker เพื่อติดตามตำแหน่งของผู้ใช้งาน)

ที่มา : bleepingcomputer

แอปพลิเคชันบน iPhone ใช้การแจ้งเตือนแบบ push notifications ของ iOS เพื่อรวบรวมข้อมูลผู้ใช้

มีแอปพลิเคชันบน iOS จำนวนมากกำลังใช้ background processes ที่ถูกเรียกใช้โดยการแจ้งเตือนแบบ push notifications เพื่อรวบรวมข้อมูลผู้ใช้งานเกี่ยวกับอุปกรณ์ ซึ่งอาจทำให้เกิดการสร้างโปรไฟล์การใช้งานที่ใช้สำหรับการติดตามพฤติกรรมได้ (more…)

Apple ออกอัปเดตฉุกเฉิน แก้ไขช่องโหว่ Zero-day ที่ถูกใช้ในการแฮ็กเครื่อง Mac และ Apple Watch

Apple ออกแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-day ที่ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ในการโจมตีไปยังอุปกรณ์ Mac และ Apple Watch

ในคำแนะนำด้านความปลอดภัยที่ออกมาเมื่อวันจันทร์จาก Apple มีการระบุว่าทาง Apple ได้รับทราบถึงรายงานของช่องโหว่ด้านความปลอดภัยนี้แล้ว และยังคาดว่าอาจมีการนำไปใช้ในการโจมตีจริง นักวิจัยที่ไม่ได้ระบุชื่อเป็นผู้รายงานช่องโหว่ดังกล่าว และได้รับการแก้ไขจาก Apple ใน macOS Big Sur 11.6, watchOS 8.6 และ tvOS 15.5 โดยช่องโหว่เกิดจาก out-of-bounds write issue (CVE-2022-22675) ใน AppleAVD (kernel extension สำหรับการถอดรหัสเสียง และวิดีโอ) ที่ทำให้แอปสามารถสั่งรันโค้ดได้ตามต้องการด้วยสิทธิ์ของ kernel

อุปกรณ์ที่ได้รับผลกระทบ ได้แก่ Apple Watch Series 3 หรือใหม่กว่า, Mac ที่ใช้ macOS Big Sur, Apple TV 4K, Apple TV 4K (รุ่นที่ 2) และ Apple TV HD

แม้ว่า Apple ได้เปิดเผยรายงานว่าคาดว่าน่าจะมีการโจมตีเกิดขึ้นจริงแล้ว แต่ก็ยังไม่มีข้อมูลเพิ่มเติมเกี่ยวกับการโจมตีดังกล่าว

Apple ตั้งเป้าอัปเดตด้านความปลอดภัยบน Apple Watch และ Mac ให้กับผู้ใช้งานให้ได้มากที่สุด ก่อนที่ผู้โจมตีจะรู้รายละเอียดของ Zero-day และเริ่มนำมาปรับใช้ในการโจมตีส่วนอื่นๆ แม้ว่า Zero-day นี้ส่วนใหญ่จะใช้โจมตีได้แค่บางอุปกรณ์เท่านั้น แต่ทาง Apple ก็แนะนำให้ผู้ใช้งานรีบอัปเดต macOS และ watchOS โดยเร็วที่สุดเพื่อป้องกันการโจมตีที่อาจจะเกิดขึ้น

5 Zero-days ที่ถูกแพตช์ในปี 2022

ในเดือนมกราคม Apple ได้ทำการแพตช์ Zero-days อีกสองตัวที่ถูกใช้ในการโจมตีเป็นวงกว้าง โดยผู้โจมตีสามารถเรียกใช้โค้ดด้วยสิทธิ์เคอร์เนล (CVE-2022-22587) และเก็บข้อมูลการเข้าใช้งานเว็บไซต์, ข้อมูลประจำตัวผู้ใช้แบบเรียลไทม์ (CVE-2022-22594)

หนึ่งเดือนต่อมา Apple ได้เผยแพร่การอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-days (CVE-2022-22620) ใหม่ ซึ่งถูกใช้ในการแฮ็ก iPhone, iPad และ Mac ซึ่งสามารถทำให้เกิด OS crashes รวมถึงการสั่งรันโค้ดที่เป็นอันตรายบนอุปกรณ์ Apple ที่ถูกโจมตีได้

ในเดือนมีนาคมก็มีการพบ Zero-days อีกสองตัวใน Intel Graphics Driver (CVE-2022-22674) และ AppleAVD media decoder (CVE-2022-22675) ใน macOS เวอร์ชันเก่า, watchOS 8.6 และ tvOS 15.5

Zero-days ทั้ง 5 นี้ส่งผลกระทบต่อ iPhone (iPhone 6s ขึ้นไป), Mac ที่ใช้ macOS Monterey และ iPad หลายรุ่น

ซึ่งตลอดปีที่ผ่านมา Apple ยังได้ออกแพตซ์แก้ไขช่องโหว่ Zero-days อีกจำนวนมากที่ถูกมุ่งเป้าโจมตีไปยังอุปกรณ์ iOS, iPadOS และ macOS

ที่มา: bleepingcomputer

พบช่องโหว่ Zero-click ของ iPhone ตัวใหม่ ถูกใช้ในการโจมตีด้วยสปายแวร์ NSO

นักวิจัยด้านภัยคุกคามของ Citizen Lab ได้ค้นพบช่องโหว่ zero-click iMessage ซึ่งใช้ในการติดตั้งสปายแวร์ NSO Group บน iPhone ของนักการเมือง นักข่าว และนักเดินทางชาวคาตาลัน

ก่อนหน้านี้มีการพบช่องโหว่ด้านความปลอดภัยแบบ Zero-click ของ iOS มีชื่อว่า HOMAGE มีผลกระทบกับบางเวอร์ชัน ที่เป็นเวอร์ชันก่อน iOS 13.2 (เวอร์ชัน iOS ที่เสถียรล่าสุดคือ 15.4) มันถูกใช้ในแคมเปญที่มุ่งเป้าไปยังบุคคลอย่างน้อย 65 รายด้วย Pegasus Spyware ของ NSO ระหว่างปี 2017-2020 โดยการใช้ช่องโหว่จาก Kismet iMessage และช่องโหว่จาก WhatsApp

ในบรรดาผู้ที่ตกเป็นเหยื่อของการโจมตีนี้ Citizen Lab กล่าวถึงสมาชิกชาวคาตาลัน ของรัฐสภายุโรป (MEPs) ประธานาธิบดีคาตาลันทุกคนตั้งแต่ปี 2010 รวมถึงสมาชิกสภานิติบัญญัติแห่งคาตาลัน ลูกขุน นักข่าว และสมาชิกขององค์กรภาคประชาสังคม และครอบครัวของพวกเขา

“ในบรรดาเป้าหมายที่เป็นชาวคาตาลัน ไม่พบว่ามีเครื่องที่ใช้ iOS เวอร์ชันที่สูงกว่า 13.1.3 ที่ถูกโจมตีจาก HOMAGE ซึ่งเป็นไปได้ว่าช่องโหว่ดังกล่าวได้รับการแก้ไขไปแล้วใน iOS 13.2”

"เรายังไม่พบว่าช่องโหว่แบบ zero-day, zero-click ถูกใช้กับเป้าหมายชาวคาตาลัน สำหรับ iOS เวอร์ชัน 13.1.3 จนถึง iOS 13.5.1"

(more…)