Google Pixel พบช่องโหว่ความปลอดภัยร้ายแรงจากซอฟต์แวร์บุคคลที่สาม
สมาร์ทโฟนตระกูล Google Pixel มักถูกนำเสนอในฐานะอุปกรณ์ที่มีความปลอดภัยสูง ด้วยการการันตีอัปเดตซอฟต์แวร์ยาวนานถึง 7 ปี และการใช้ Stock Android (ระบบปฏิบัติการ Android เวอร์ชันมาตรฐานที่ไม่มีการปรับแต่งเพิ่มเติม) เพื่อลดปัญหาแอปพลิเคชันขยะหรือ Bloatware อย่างไรก็ตาม ล่าสุดนักวิจัยจาก iVerify บริษัทด้านความปลอดภัยอุปกรณ์เคลื่อนที่ ได้เปิดเผยการค้นพบช่องโหว่ที่น่ากังวล ซึ่งอาจส่งผลกระทบต่อผู้ใช้ Pixel แทบทุกรุ่นที่เปิดตัวตั้งแต่เดือนกันยายน 2017 เป็นต้นมา
ต้นตอของปัญหา: Showcase.apk คืออะไร?
ช่องโหว่ดังกล่าวเกิดจากแพ็กเกจซอฟต์แวร์ที่ชื่อว่า Showcase.apk ซึ่งทำงานอยู่ในระดับระบบ (System Level) และซ่อนตัวจากการมองเห็นของผู้ใช้งานทั่วไป โดยแอปพลิเคชันนี้ไม่ได้พัฒนาโดย Google แต่เป็นผลงานของ Smith Micro บริษัทซอฟต์แวร์ระดับองค์กรที่สร้างขึ้นให้กับ Verizon เพื่อใช้สำหรับโหมดสาธิตสินค้า (Retail Store Demo Mode) ในร้านค้า
สิ่งที่น่ากังวลคือ Showcase.apk ได้รับสิทธิ์การเข้าถึงระบบในระดับสูง (Deep System Privileges) ซึ่งรวมถึงความสามารถในการติดตั้งซอฟต์แวร์และรันโค้ดจากระยะไกล (Remote Code Execution) ยิ่งไปกว่านั้น ตัวแอปยังถูกออกแบบให้ดาวน์โหลดไฟล์กำหนดค่าผ่านการเชื่อมต่อ HTTP ที่ไม่มีการเข้ารหัส ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถดักจับและเข้าควบคุมแอปพลิเคชัน จนนำไปสู่การยึดครองอุปกรณ์ทั้งเครื่องได้ในที่สุด
การตอบสนองจาก Google และผู้เกี่ยวข้อง
ทาง iVerify ได้แจ้งเรื่องนี้ให้ Google ทราบตั้งแต่ต้นเดือนพฤษภาคม แต่จนถึงปัจจุบันยังไม่มีการปล่อยตัวอัปเดตเพื่อแก้ไขปัญหาอย่างเป็นทางการ โดยโฆษกของ Google ระบุว่าปัจจุบัน Verizon ไม่ได้ใช้งาน Showcase แล้ว และจะดำเนินการนำแอปนี้ออกจากอุปกรณ์ Pixel ที่ยังรองรับผ่านการอัปเดตซอฟต์แวร์ในเร็วๆ นี้ พร้อมยืนยันว่ายังไม่พบหลักฐานการนำช่องโหว่นี้ไปใช้โจมตีจริง และใน Pixel 9 รุ่นใหม่ล่าสุดจะไม่มีแอปนี้ติดตั้งมาด้วย
ด้าน Verizon และ Smith Micro ต่างออกมายืนยันในทิศทางเดียวกันว่า APK ดังกล่าวถูกใช้เพื่อการสาธิตในร้านค้าเท่านั้น และปัจจุบันไม่ได้มีการใช้งานแล้ว

ผลกระทบต่อความเชื่อมั่นในระดับองค์กร
กรณีนี้สร้างความไม่พอใจให้กับ Palantir บริษัทวิเคราะห์ข้อมูลขนาดใหญ่ ซึ่งเป็นผู้ร่วมมือกับ iVerify ในการตรวจสอบครั้งนี้ โดยทาง Palantir ระบุว่าการที่ Google ฝังซอฟต์แวร์บุคคลที่สามลงในเฟิร์มแวร์โดยไม่แจ้งให้ผู้ผลิตหรือผู้ใช้ทราบ ถือเป็นความเสี่ยงด้านความปลอดภัยที่ร้ายแรง และการตอบสนองที่ล่าช้าของ Google ทำให้ Palantir ตัดสินใจยกเลิกการใช้ไม่เพียงแค่ Pixel แต่รวมถึงอุปกรณ์ Android ทั้งหมดภายในองค์กรเพื่อความปลอดภัยของลูกค้า
การวิเคราะห์ความเสี่ยงในทางปฏิบัติ
แม้ว่าช่องโหว่นี้จะดูน่ากลัว แต่ Matthias Frielingsdorf รองประธานฝ่ายวิจัยของ iVerify ชี้ให้เห็นว่า โดยปกติแล้ว Showcase.apk จะถูก ปิดการใช้งานไว้เป็นค่าเริ่มต้น ดังนั้นผู้โจมตีจำเป็นต้องหาวิธีเปิดใช้งานแอปนี้ในเครื่องเป้าหมายก่อน ซึ่งวิธีที่ง่ายที่สุดคือการเข้าถึงตัวเครื่องโดยตรง (Physical Access) และต้องทราบรหัสผ่านของระบบ หรือใช้ช่องโหว่อื่นในการเปลี่ยนการตั้งค่า
อย่างไรก็ตาม มีความเป็นไปได้ที่ผู้โจมตีที่มีทรัพยากรสูง เช่น หน่วยงานระดับรัฐ อาจใช้วิธีการทางไกลหรือใช้มัลแวร์ที่ฝังอยู่ในเครื่องอยู่แล้ว เพื่อทำการ Privilege Escalation (การยกระดับสิทธิ์การเข้าถึง) ผ่านช่องโหว่นี้เพื่อสร้างประตูหลัง (Backdoor) เข้าสู่เครื่อง Pixel ทั่วโลก
ข้อเท็จจริงสำคัญ
- สาเหตุ: แอป Showcase.apk ของ Smith Micro (สำหรับ Verizon) มีช่องโหว่ในการดาวน์โหลดไฟล์ผ่าน HTTP ที่ไม่เข้ารหัส
- ผลกระทบ: อาจทำให้ผู้โจมตีเข้าควบคุมเครื่อง Pixel ได้ หากแอปถูกเปิดใช้งาน
- รุ่นที่ได้รับผลกระทบ: Pixel รุ่นที่เปิดตัวตั้งแต่กันยายน 2017 (ยกเว้น Pixel 9)
- สถานะปัจจุบัน: Google เตรียมนำแอปนี้ออกผ่านการอัปเดตซอฟต์แวร์ในเร็วๆ นี้
- เงื่อนไขการโจมตี: ส่วนใหญ่ต้องมีการเข้าถึงตัวเครื่องทางกายภาพเพื่อเปิดใช้งานแอปก่อน
| หัวข้อ | รายละเอียด |
|---|---|
| ชื่อซอฟต์แวร์ที่มีปัญหา | Showcase.apk |
| ผู้พัฒนา | Smith Micro (จ้างโดย Verizon) |
| ระดับความเสี่ยง | สูง (สามารถรันโค้ดและติดตั้งซอฟต์แวร์ระยะไกลได้) |
| จุดอ่อนทางเทคนิค | ใช้การเชื่อมต่อ HTTP ที่ไม่เข้ารหัสในการรับไฟล์กำหนดค่า |
| แนวทางการแก้ไข | รอการอัปเดตซอฟต์แวร์จาก Google เพื่อลบแอปออกจากระบบ |
คำถามที่พบบ่อย
โทรศัพท์ Pixel ของฉันกำลังตกอยู่ในอันตรายหรือไม่?
สำหรับผู้ใช้ทั่วไป ความเสี่ยงอยู่ในระดับต่ำเนื่องจากแอป Showcase.apk ถูกปิดไว้เป็นค่าเริ่มต้น ผู้โจมตีจำเป็นต้องเข้าถึงเครื่องของคุณทางกายภาพหรือมีมัลแวร์ในเครื่องอยู่ก่อนจึงจะเปิดใช้งานช่องโหว่นี้ได้
Google Pixel 9 มีปัญหานี้ด้วยหรือไม่?
ไม่มี เนื่องจาก Google ยืนยันว่าใน Pixel 9 series รุ่นใหม่ล่าสุด ไม่มีการติดตั้งแอป Showcase.apk มาในตัวเครื่อง
ฉันจะแก้ไขปัญหานี้ได้อย่างไร?
ผู้ใช้ควรหมั่นตรวจสอบและอัปเดตซอฟต์แวร์ระบบให้เป็นเวอร์ชันล่าสุดเสมอ เนื่องจาก Google จะส่งตัวอัปเดตเพื่อลบแอปเจ้าปัญหาตัวนี้ออกจากเครื่องในเร็วๆ นี้
ทำไม Google ถึงปล่อยให้มีซอฟต์แวร์บุคคลที่สามในระดับระบบ?
ในกรณีนี้เป็นซอฟต์แวร์ที่สร้างขึ้นเพื่อใช้ในโหมดสาธิตสินค้าสำหรับ Verizon ซึ่งทางนักวิจัย iVerify มองว่าเป็นการขาดการทดสอบที่เข้มงวดเพียงพอ และเป็นการนำ Bloatware เข้ามาใส่ในระบบปฏิบัติการ
อุปกรณ์ Android ยี่ห้ออื่นได้รับผลกระทบด้วยหรือไม่?
มีความเป็นไปได้ที่อุปกรณ์ Android รุ่นอื่นๆ อาจมีการฝังซอฟต์แวร์นี้ไว้เช่นกัน ซึ่งทาง Google กำลังดำเนินการแจ้งเตือนไปยังผู้ผลิตอุปกรณ์ (OEMs) รายอื่นๆ ให้ทราบถึงปัญหานี้



