โค้ดอันตราย DarkSword รั่วไหลบน GitHub และคุกคามความปลอดภัยของ iPhone และ iPad ที่ล้าสมัย

Iphone atualizaçãoIphone atualização

Iphone atualização - Dontree_M/ Shutterstock.com

การเผยแพร่ช่องโหว่เวอร์ชันล่าสุดที่เรียกว่า DarkSword บนแพลตฟอร์ม GitHub ทำให้เกิดการแจ้งเตือนทั่วโลกในหมู่ผู้เชี่ยวชาญด้านความปลอดภัยดิจิทัล ไฟล์ซึ่งโดยทั่วไปประกอบด้วยโค้ด HTML และ JavaScript สามารถเข้าถึงได้โดยบุคคลที่มีความรู้เพียงเล็กน้อยเกี่ยวกับอินเทอร์เน็ตโฮสติ้ง เครื่องมือที่เป็นอันตรายช่วยให้สามารถสร้างเวกเตอร์การโจมตีได้อย่างรวดเร็วโดยกำหนดเป้าหมายไปที่ iPhone และ iPad รุ่นต่างๆ ที่ทำงานร่วมกับระบบปฏิบัติการ iOS และ iPadOS เวอร์ชันเก่า

การเปิดเผยเนื้อหานี้ต่อสาธารณะจะเพิ่มความเสี่ยงในการโจรกรรมข้อมูลที่ละเอียดอ่อนอย่างมาก และทำให้อุปกรณ์ที่ยังไม่ได้ติดตั้งการแก้ไขความปลอดภัยล่าสุดจาก Apple เสียหายอย่างมาก นักวิจัยในสาขานี้ระบุว่าการหาประโยชน์ดังกล่าวได้ผลเกือบจะในทันที การดำเนินการดังกล่าวไม่จำเป็นต้องมีความรู้ทางเทคนิคเชิงลึกเกี่ยวกับสถาปัตยกรรมของระบบของผู้ผลิตในอเมริกาเหนือ ทำให้การเข้าถึงอาวุธไซเบอร์เป็นประชาธิปไตยซึ่งก่อนหน้านี้จำกัดเฉพาะกลุ่มที่มีความซับซ้อนสูง

แอปเปิ้ล – Kittyfly / Shutterstock.com

การค้นพบภัยคุกคามและการทำงานทางเทคนิค

Threat Intelligence Group ของ Google ซึ่งทำงานร่วมกับบริษัทรักษาความปลอดภัย iVerify และ Lookout มีหน้าที่รับผิดชอบในการให้รายละเอียดเบื้องต้นเกี่ยวกับห่วงโซ่การโจมตี DarkSword เมื่อสัปดาห์ที่แล้ว เครื่องมือนี้รวมช่องโหว่ของซอฟต์แวร์หลายรายการเพื่อแฮ็กและควบคุมอุปกรณ์มือถือ เป้าหมายหลักคืออุปกรณ์ที่ใช้ระบบ iOS ในเวอร์ชันระหว่าง 18.4 ถึง 18.7

การโจมตีทางอาญาใช้ประโยชน์จากข้อบกพร่องร้ายแรงที่มีอยู่ในกลไกการเรนเดอร์ WebKit และส่วนประกอบโครงสร้างอื่นๆ ของระบบปฏิบัติการ ช่องโหว่นี้ทำให้ผู้โจมตีสามารถรันโค้ดด้วยสิทธิ์ระดับสูงภายในเครื่องของเหยื่อได้ การเข้าถึงเชิงลึกช่วยอำนวยความสะดวกในการดึงข้อมูลที่ละเอียดอ่อนโดยไม่ต้องแจ้งให้ทราบ กระบวนการนี้มักเกิดขึ้นโดยที่เจ้าของสมาร์ทโฟนไม่สังเกตเห็นการเปลี่ยนแปลงประสิทธิภาพของอุปกรณ์

Matthias Frielingsdorf ผู้ร่วมก่อตั้ง iVerify จำแนกสถานการณ์ปัจจุบันว่าร้ายแรงมาก เนื่องจากสามารถปรับโค้ดที่รั่วไหลได้ง่าย ผู้เชี่ยวชาญตั้งข้อสังเกตว่าความเรียบง่ายของไฟล์ทำให้อาชญากรที่มีทรัพยากรทางการเงินและเทคนิคจำกัดสามารถจำลองการโจมตีได้ภายในระยะเวลาอันสั้น โครงสร้างโมดูลาร์ของชุดที่เป็นอันตรายช่วยให้ผู้ปฏิบัติงานที่แตกต่างกันสามารถปรับแต่งเครื่องมือให้เหมาะกับวัตถุประสงค์ที่แตกต่างกันได้ ตั้งแต่การจารกรรมขององค์กรไปจนถึงการขโมยทางการเงินโดยสิ้นเชิง

ผลกระทบโดยตรงต่อผู้ใช้อุปกรณ์รุ่นเก่า

iPhone และ iPad ส่วนใหญ่ที่ใช้ทั่วโลกยังคงใช้งานซอฟต์แวร์เวอร์ชันล้าสมัยอยู่ ความล่าช้ามักเกิดขึ้นเนื่องจากข้อจำกัดด้านฮาร์ดแวร์ของรุ่นเก่า การรั่วไหลของโค้ดบน GitHub ช่วยเพิ่มโอกาสที่แคมเปญจำนวนมากจะเกิดขึ้นบนอินเทอร์เน็ต การกระทำเหล่านี้มักจะใช้ประโยชน์จากเว็บไซต์ที่ถูกกฎหมายที่ถูกบุกรุกก่อนหน้านี้เพื่อส่งมอบการใช้ประโยชน์อย่างมองไม่เห็น

การโจมตีเกิดขึ้นโดยไม่จำเป็นต้องมีการโต้ตอบกับผู้ใช้ เพียงเข้าถึงหน้าที่ติดไวรัสก็เพียงพอแล้วที่อุปกรณ์จะถูกแฮ็ก แพ็กเก็ตข้อมูลที่เป็นอันตรายขั้นสุดท้ายที่เรียกว่าเพย์โหลด มีความสามารถในการขโมยข้อมูลรับรองการเข้าถึง ข้อมูลทางนิติเวช และข้อมูลที่จัดเก็บไว้ในแอปพลิเคชันบุคคลที่สาม กระเป๋าเงิน Cryptocurrency ที่ติดตั้งบนอุปกรณ์แสดงถึงหนึ่งในเป้าหมายที่เป็นที่ต้องการมากที่สุดสำหรับอาชญากรไซเบอร์ที่ใช้เทคนิคการบุกรุกแบบเงียบ ๆ นี้

ห่วงโซ่การโจมตีของ DarkSword ใช้ช่องโหว่ที่แตกต่างกันทั้งหมดหกจุดเพื่อให้บรรลุการประมวลผลโค้ดระดับเคอร์เนล นี่คือเลเยอร์ระบบปฏิบัติการที่ลึกที่สุดและได้รับสิทธิพิเศษมากที่สุด ข้อบกพร่องสามประการเหล่านี้ถูกใช้อย่างแข็งขันในลักษณะ Zero-Day นั่นคือภัยคุกคามที่นักพัฒนาไม่รู้จัก ก่อนที่ Apple จะสามารถดำเนินการแก้ไขที่จำเป็นได้ แคมเปญก่อนหน้านี้ที่เกี่ยวข้องกับนักพัฒนาที่เป็นอันตรายกลุ่มนี้เกี่ยวข้องกับกลยุทธ์ Watering Hole โดยที่เว็บไซต์เฉพาะเจาะจงที่เป้าหมายเข้าเยี่ยมชมเป็นประจำจะจงใจติดไวรัส

กลุ่มมัลแวร์และโครงสร้างพื้นฐานการโจมตี

ไฟล์ที่เผยแพร่เมื่อเร็วๆ นี้ประกอบด้วยองค์ประกอบการสอนที่อธิบายการทำงานภายในของข้อบกพร่อง และวิธีการที่แน่นอนในการดำเนินการหาช่องโหว่ ลักษณะเฉพาะนี้ช่วยให้บุคคลที่สามที่เป็นอันตรายเข้าใจและปรับเปลี่ยนเนื้อหาได้ง่ายขึ้น โครงสร้างพื้นฐานเครือข่ายที่ใช้ร่วมกันระหว่างเวอร์ชันที่วิเคราะห์ก่อนหน้านี้และเวอร์ชันที่รั่วไหลออกมาในขณะนี้ บ่งชี้ถึงความต่อเนื่องในการพัฒนาโดยผู้สร้างภัยคุกคามดั้งเดิม

การวิเคราะห์ทางเทคนิคของวัสดุที่ถูกเปิดเผยเปิดเผยรายละเอียดที่สำคัญเกี่ยวกับการดำเนินการและวัตถุประสงค์สูงสุดของเครื่องมือบุกรุกทางไซเบอร์:

  • ผู้ใช้ที่ประสงค์ร้ายสามารถคัดลอกเนื้อหาและโฮสต์เนื้อหาบนเซิร์ฟเวอร์ของตนเองได้ภายในไม่กี่นาที
  • การโจมตีมุ่งเป้าไปที่อุปกรณ์ที่ไม่ได้รับการอัปเดตความปลอดภัยฉุกเฉินเป็นหลัก
  • เพย์โหลดที่เป็นอันตรายสุดท้าย ได้แก่ กลุ่มมัลแวร์ขั้นสูง เช่น GHOSTBLADE, GHOSTKNIFE และ GHOSTSABER
  • ชุดนี้ช่วยให้สามารถใช้งานโปรแกรมที่เน้นการดึงข้อมูลอย่างรวดเร็ว ตามมาด้วยการทำความสะอาดร่องรอยบนอุปกรณ์

การเผยแพร่ข้อมูลในพื้นที่เก็บข้อมูลออนไลน์เกิดขึ้นไม่นานหลังจากการเปิดเผยรายละเอียดเบื้องต้นเกี่ยวกับช่องโหว่ที่เรียกว่า Coruna และ DarkSword ห่วงโซ่การโจมตีทั้งสองแบบขึ้นอยู่กับการแก้ไขเฉพาะที่ผู้ผลิตได้จัดทำไว้แล้วในการอัปเดตครั้งก่อน ความเสี่ยงในการแพร่กระจายของการรณรงค์ทางอาญาทั่วไปเพิ่มขึ้นอย่างมากหลังจากการทำให้การเข้าถึงเทคโนโลยีที่รุกรานนี้เป็นประชาธิปไตย

มาตรการวางตำแหน่งและบรรเทาผลกระทบของผู้ผลิต

Apple ออกแถลงการณ์อย่างเป็นทางการยืนยันว่าทราบถึงข้อมูลรั่วไหล บริษัทเน้นย้ำถึงความจำเป็นในการอัปเดตโดยผู้บริโภคโดยทันที ผู้ผลิตย้ำว่าแพตช์รักษาความปลอดภัยฉุกเฉินได้รับการเผยแพร่เมื่อวันที่ 11 มีนาคม เพื่อครอบคลุมข้อบกพร่องที่โค้ดใช้ประโยชน์ บริษัทยังคงรักษาช่องทางการจัดจำหน่ายโปรแกรมแก้ไขที่ใช้งานอยู่แม้กระทั่งสำหรับฮาร์ดแวร์รุ่นเก่า เช่น iOS 16.7.15 และ iOS 15.8.7 รวมถึงเวอร์ชันที่เทียบเท่าสำหรับกลุ่มผลิตภัณฑ์ iPadOS ของแท็บเล็ต

อุปกรณ์ที่ไม่สามารถใช้งานร่วมกับระบบปฏิบัติการเวอร์ชันใหม่กว่าและหนักกว่าได้อีกต่อไป ยังคงได้รับแพ็คเกจความปลอดภัยที่สำคัญเหล่านี้ บริษัทเน้นย้ำว่าการเปิดใช้งาน Block Mode มอบชั้นการป้องกันเพิ่มเติมและแข็งแกร่งจากการพยายามบุกรุกขั้นสูง ฟังก์ชั่นนี้จำกัดการทำงานของคุณสมบัติบางอย่างของอุปกรณ์อย่างรุนแรง ช่วยลดพื้นที่การโจมตีสำหรับแฮกเกอร์

ผู้เชี่ยวชาญด้านความปลอดภัยของข้อมูลแนะนำอย่างยิ่งให้เจ้าของ iPhone ตรวจสอบประวัติการอัปเดตในการตั้งค่าของอุปกรณ์ การเปิดใช้งานการสแกนและติดตั้งซอฟต์แวร์อัตโนมัติถือเป็นมาตรการสำคัญเพื่อให้แน่ใจว่ามีการป้องกันอย่างต่อเนื่อง การติดตั้งแพตช์ล่าสุดช่วยลดโอกาสในการแฮ็กได้สำเร็จอย่างมาก แม้แต่บนอุปกรณ์ที่ไม่รองรับการปรับปรุง iOS ครั้งใหญ่ครั้งล่าสุด

คำแนะนำขั้นสุดท้ายสำหรับการปกป้องข้อมูล

ผู้ใช้ควรจัดลำดับความสำคัญในการโยกย้ายไปยังระบบปฏิบัติการมือถือของแบรนด์เวอร์ชันล่าสุดที่มีอยู่ กฎมีความชัดเจน แนะนำให้ใช้โหมดบล็อกในสถานการณ์ที่บุคคลมีความเสี่ยงสูงที่จะตกเป็นเป้าหมายของการโจมตีแบบกำหนดเป้าหมาย เช่น นักข่าว นักเคลื่อนไหว และผู้บริหาร การป้องกันการเข้าถึงลิงก์ที่น่าสงสัยที่ได้รับในข้อความและการอัปเดตอินเทอร์เน็ตเบราว์เซอร์ให้ทันสมัยอยู่เสมอ จะช่วยเสริมการป้องกันขั้นพื้นฐานจากการแสวงหาประโยชน์จากกลไก WebKit

ชุมชนความปลอดภัยทางไซเบอร์ทั่วโลกกำลังจับตาดูการเพิ่มขึ้นของจำนวนเหตุการณ์ทางไซเบอร์ที่อาจเกิดขึ้นในอีกไม่กี่สัปดาห์ข้างหน้าอย่างใกล้ชิด การบำรุงรักษาระบบปฏิบัติการอย่างสม่ำเสมอและมีระเบียบวินัยยังคงเป็นอุปสรรคหลักและมีประสิทธิภาพสูงสุดในการต่อต้านภัยคุกคามในลักษณะนี้ ตอนปัจจุบันทำหน้าที่เป็นเครื่องเตือนใจที่ชัดเจนและใช้งานได้จริงถึงความเป็นจริงทางเทคนิคภายในระบบนิเวศผลิตภัณฑ์ของ Apple

การตรวจสอบเครือข่ายอย่างต่อเนื่องและการรับรู้ของผู้ใช้เป็นรากฐานของการป้องกันทางดิจิทัลสมัยใหม่ เครื่องมือ DarkSword ซึ่งได้รับการตรวจพบในแคมเปญที่ใช้งานอยู่โดยผู้ประสงค์ร้ายหลายรายตั้งแต่เดือนพฤศจิกายน 2568 แสดงให้เห็นถึงเหตุการณ์สำคัญในวิวัฒนาการของภัยคุกคามบนมือถือ การตอบสนองที่รวดเร็วของอุตสาหกรรมและการประยุกต์ใช้การอัปเดตความปลอดภัยที่เข้มงวดจะกำหนดระดับความยืดหยุ่นของอุปกรณ์จากการใช้ประโยชน์จากข้อบกพร่องร้ายแรง

ดูเพิ่มเติม