Apple เตือนผู้ใช้ iPhone รีบอัปเดต iOS 14.4 ปิดช่องโหว่ร้ายแรงป้องกันแฮกเกอร์

ผู้ใช้งาน iPhone และ iPad ควรให้ความสำคัญกับการอัปเดตซอฟต์แวร์ในทันที หลังจากที่ Apple ได้ออกคำเตือนเกี่ยวกับช่องโหว่ด้านความปลอดภัย 3 จุดที่อาจเปิดทางให้แฮกเกอร์เข้าควบคุมเครื่องได้ โดยทางบริษัทได้เร่งปล่อยแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขปัญหาฉุกเฉินออกมาหลังจากได้รับรายงานจากนักวิจัยด้านความปลอดภัยแบบไม่เปิดเผยตัวตน

ความน่ากังวลของเหตุการณ์นี้คือ Apple ยอมรับว่ามีรายงานที่ระบุว่าช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีผู้ใช้งานจริงแล้ว ซึ่งการโจมตีดังกล่าวมีลักษณะเป็นการทำงานร่วมกันของหลายช่องโหว่เพื่อส่งมัลแวร์เข้าสู่เครื่องเหยื่อ

เจาะลึก 3 ช่องโหว่ที่เป็นอันตราย

ปัญหาความปลอดภัยในครั้งนี้แบ่งออกเป็นสองส่วนหลัก คือส่วนที่เกี่ยวข้องกับการท่องเว็บและส่วนที่เกี่ยวข้องกับระบบปฏิบัติการหลัก ดังนี้:

1. ช่องโหว่ใน Webkit (CVE-2021-1870 และ CVE-2021-1871)

Webkit คือเอนจินของเบราว์เซอร์ที่ขับเคลื่อนการทำงานของ Safari และแอปพลิเคชัน Mail ใน iOS โดยพบว่ามี "ปัญหาด้านตรรกะ" (Logic Issue) ที่แฮกเกอร์สามารถใช้เพื่อสั่งให้ Webkit รันโค้ดคอมพิวเตอร์ที่ไม่พึงประสงค์ได้ ซึ่งหมายความว่าเพียงแค่ผู้ใช้เปิดเว็บไซต์หรืออีเมลที่ถูกสร้างขึ้นมาเพื่อโจมตี เครื่อง iPhone ก็อาจถูกหลอกให้ดาวน์โหลดแอปพลิเคชันที่เป็นอันตรายลงเครื่องได้ทันที

Article image

2. ช่องโหว่ใน Kernel (CVE-2021-1782)

Kernel คือส่วนแกนกลางของระบบปฏิบัติการที่ทำหน้าที่ควบคุมการทำงานพื้นฐานทั้งหมดของเครื่อง โดยพบข้อผิดพลาดในการประมวลผลคำสั่ง ซึ่งอาจทำให้แอปพลิเคชันที่เป็นอันตรายที่ติดตั้งอยู่ในเครื่อง สามารถยกระดับสิทธิ์การเข้าถึง (Privileges) ให้สูงขึ้นจนสามารถควบคุมระบบในส่วนที่ลึกขึ้นได้

อุปกรณ์ที่ได้รับผลกระทบและวิธีแก้ไข

ช่องโหว่เหล่านี้ครอบคลุมอุปกรณ์รุ่นเก่าหลายรุ่น โดยมีรายละเอียดดังนี้:

สรุปอุปกรณ์ที่ได้รับผลกระทบและเวอร์ชันแก้ไข
ประเภทอุปกรณ์ รุ่นที่ได้รับผลกระทบ เวอร์ชันที่แก้ไขแล้ว
iPhone ตั้งแต่ iPhone 6s เป็นต้นไป iOS 14.4
iPad iPad Air 2 และ iPad mini 4 เป็นต้นไป iPadOS 14.4

สำหรับผู้ที่ต้องการป้องกันเครื่อง สามารถทำได้โดยไปที่ การตั้งค่า (Settings) > ทั่วไป (General) > รายการอัปเดตซอฟต์แวร์ (Software Update) หรือหากเปิดใช้งานการอัปเดตอัตโนมัติไว้ ระบบจะดำเนินการติดตั้งให้เอง

ข้อเท็จจริงสำคัญ

  • การโจมตีจริง: Apple ยืนยันว่าช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีผู้ใช้แล้วในขณะนี้
  • กลไกการโจมตี: แฮกเกอร์ใช้การเชื่อมโยงช่องโหว่ (Chaining) เพื่อให้สามารถส่งมัลแวร์เข้าสู่เครื่องได้สำเร็จ
  • จุดอ่อนหลัก: พบปัญหาทั้งในส่วนของ Webkit (เบราว์เซอร์/เมล) และ Kernel (แกนระบบปฏิบัติการ)
  • การแก้ไข: ต้องอัปเดตเป็น iOS 14.4 หรือ iPadOS 14.4 เท่านั้นเพื่อปิดช่องโหว่

คำถามที่พบบ่อย

หากไม่อัปเดต iOS 14.4 จะเกิดอะไรขึ้น?

เครื่องของคุณจะยังคงมีช่องโหว่ที่เปิดโอกาสให้แฮกเกอร์สามารถติดตั้งแอปพลิเคชันอันตราย หรือเข้าถึงข้อมูลในระดับระบบผ่านทางเว็บไซต์หรืออีเมลที่ถูกสร้างขึ้นเพื่อโจมตีได้

ช่องโหว่ Webkit คืออะไรและอันตรายอย่างไร?

คือข้อผิดพลาดในตัวประมวลผลหน้าเว็บของ Safari และ Mail ซึ่งอันตรายมากเพราะแฮกเกอร์ไม่จำเป็นต้องให้ผู้ใช้ติดตั้งแอปฯ เอง แต่สามารถใช้หน้าเว็บหรืออีเมลเป็นตัวนำทางเพื่อรันโค้ดอันตรายในเครื่องได้

iPhone รุ่นเก่ามากๆ เช่น iPhone 6s ยังได้รับผลกระทบหรือไม่?

ใช่ Apple ระบุว่าอุปกรณ์ที่ได้รับผลกระทบย้อนกลับไปถึง iPhone 6s รวมถึง iPad Air 2 และ iPad mini 4 ดังนั้นผู้ใช้รุ่นเหล่านี้จึงจำเป็นต้องอัปเดตเช่นกัน

การอัปเดตอัตโนมัติเพียงพอหรือไม่ในการป้องกัน?

การเปิดอัปเดตอัตโนมัติช่วยให้ได้รับแพตช์เร็วขึ้น แต่เพื่อความมั่นใจ ผู้ใช้ควรเข้าไปตรวจสอบในเมนู Software Update ด้วยตนเองเพื่อให้แน่ใจว่าเครื่องเป็นเวอร์ชัน 14.4 เรียบร้อยแล้ว