Apple Inc.Apple's macOS screen sharing vulnerability exploited, requiring urgent fixes.

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติเนเธอร์แลนด์ หรือ เอ็นซีเอสซี ประกาศยืนยันว่า ช่องโหว่ของฟีเจอร์แชร์หน้าจอที่ติดตั้งในระบบปฏิบัติการแมคโอเอสของแอปเปิลถูกนำมาใช้โจมตีจริง โดยเครื่องแมคหลายเครื่องถูกยึดควบคุมและติดตั้งมัลแวร์ขุดคริปโทเคอร์เรนซีโมเนโร เครื่องที่ถูกโจมตีทั้งหมดเป็นเครื่องแมคที่สามารถเข้าถึงฟีเจอร์แชร์หน้าจอผ่านอินเทอร์เน็ตได้ โดยผู้โจมตีได้รับสิทธิ์ผู้ดูแลระบบแล้วจึงติดตั้งซอฟต์แวร์ขุดโมเนโร ปัญหาที่เกิดขึ้นคือข้อบกพร่องในการประมวลผลการยืนยันตัวตนของแมคโอเอส ซึ่งอาจทำให้เข้าถึงฟีเจอร์แชร์หน้าจอผ่านเครือข่ายได้โดยไม่ต้องมีข้อมูลยืนยันตัวตนที่ถูกต้อง แอปเปิลได้แก้ไขในแมคโอเอส ทาโฮ 26.6.1, เซควอยา 15.7.9 และ โซโนมา 14.8.9 เมื่อวันที่ 6 สิงหาคม โดยปรับปรุงการจัดการสถานะการยืนยันตัวตนเพื่อป้องกันความพยายามยืนยันตัวตนที่ไม่ได้รับอนุญาต บริษัทรักษาความปลอดภัยฮันเทรสวิเคราะห์ว่า ช่องโหว่นี้ใช้ประโยชน์จากกระบวนการก่อนการยืนยันตัวตนเพื่อทำให้การเชื่อมต่อของบุคคลที่สามถูกปฏิบัติเสมือนเป็นผู้ใช้งานจริง และการเปลี่ยนหรือลบรหัสผ่านแชร์หน้าจอไม่ใช่มาตรการแก้ไขที่ต้นเหตุ จากการตรวจสอบของฮันเทรสพบว่าบนอินเทอร์เน็ตมีโฮสต์ที่อาจได้รับผลกระทบหลายหมื่นเครื่อง และบริษัทเรียกร้องให้ผู้ใช้งานฟีเจอร์แชร์หน้าจอทุกรายรีบอัปเดตโดยเร็ว นอกจากนี้ สำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ หรือ ซีไอเอสเอ ได้ปรับคะแนนซีวีเอสเอสของช่องโหว่นี้จาก 7.1 เป็น 9.8
Apple Inc.Apple's macOS screen sharing vulnerability exploited, requiring urgent fixes.
Applovin Corp