Apple ได้ออกการแก้ไขฉุกเฉินสำหรับช่องโหว่ zero-day ใน CoreGraphics และบริบทนั้นร้ายแรงมาก: มีรายงานว่าอย่างน้อย 14 คนในเซอร์เบียเผชิญกับการโจมตีด้วยสปายแวร์ Pegasus การแพตช์ช่องโหว่ zero-day ของ Apple กรณี Pegasus ในเซอร์เบียครั้งนี้เป็นเครื่องเตือนใจว่าภัยคุกคามที่อันตรายที่สุดต่อโทรศัพท์มักไม่เกี่ยวข้องกับการเชื่อมต่อเครือข่ายของคุณเลย แต่เกี่ยวข้องกับซอฟต์แวร์ที่ยังไม่ได้อัปเดตต่างหาก

สิ่งที่ Apple เปิดเผยเกี่ยวกับข้อบกพร่องใน CoreGraphics

ตามรายงาน การแพตช์ของ Apple แก้ไขข้อบกพร่องใน CoreGraphics ที่อาจเปิดทางให้เกิดการโจมตีแบบเจาะจงเป้าหมายได้ CoreGraphics คือเฟรมเวิร์กกราฟิกที่ช่วยให้อุปกรณ์ Apple เรนเดอร์รูปภาพและเนื้อหาภาพอื่น ๆ ข้อบกพร่องในคอมโพเนนต์ลักษณะนี้มีความสำคัญเพราะอุปกรณ์ประมวลผลรูปภาพตลอดเวลา ตั้งแต่ข้อความไปจนถึงหน้าเว็บและไฟล์แนบ

ช่องโหว่นี้ถูกอธิบายว่าเป็น zero-day คำนี้หมายความว่าข้อบกพร่องนั้นเป็นที่รู้กันว่าถูกใช้โจมตี หรือสามารถถูกใช้โจมตีได้ ก่อนที่จะมีการแก้ไข การเปิดเผยของ Apple ชี้ไปที่การโจมตีแบบเจาะจงเป้าหมาย มากกว่าการโจมตีในวงกว้างแบบไม่เลือกหน้า นั่นเป็นลักษณะทั่วไปของการทำงานของสปายแวร์ขั้นสูง: มันมีราคาแพงและแม่นยำ และมุ่งเป้าไปที่บุคคลเฉพาะราย而不是สาธารณชนทั่วไป

แหล่งข้อมูลต้นทางไม่ได้ให้รายละเอียดทางเทคนิคเพิ่มเติมนอกเหนือจากนี้ เช่น exploit chain แบบเต็มหรือรายการคอมโพเนนต์ที่ได้รับการแก้ไขทั้งหมด เราจะไม่คาดเดารายละเอียดที่ยังไม่ได้รับการยืนยัน

การมุ่งเป้าด้วย Pegasus ในเซอร์เบีย: ใครได้รับผลกระทบ

รายงานระบุว่าอย่างน้อย 14 คนในเซอร์เบียเผชิญกับการโจมตีด้วย Pegasus Pegasus เป็นสปายแวร์เชิงพาณิชย์ ซึ่งมักถูกเรียกว่าสปายแวร์ทหารรับจ้าง เพราะมันถูกพัฒนาและขายให้กับลูกค้าที่จ่ายเงิน เมื่อติดตั้งบนอุปกรณ์แล้ว เครื่องมือประเภทนี้มักสามารถให้ผู้โจมตีเข้าถึงข้อมูลและเซ็นเซอร์ของโทรศัพท์ได้อย่างลึกซึ้ง

บทสรุปจากแหล่งข่าวไม่ได้ระบุชื่อบุคคลทั้ง 14 รายหรือรายละเอียดอาชีพของพวกเขา การรายงานสาธารณะเกี่ยวกับ Pegasus ตลอดหลายปีที่ผ่านมามักเกี่ยวข้องกับนักข่าว นักกิจกรรม และบุคคลอื่น ๆ ในภาคประชาสังคม ซึ่งเป็นเหตุผลที่มุมมองที่แนะนำสำหรับเรื่องนี้มุ่งเน้นไปที่กลุ่มเหล่านั้น แต่สิ่งสำคัญคือต้องชัดเจน: ข้อมูลที่เรามี confirms จำนวนคนและประเทศ ไม่ใช่รายละเอียดทั้งหมดว่าใครเป็นใคร

ประเด็นสำคัญคือรูปแบบ สปายแวร์ประเภทนี้แทบไม่เคยถูกใช้กับผู้ใช้ทั่วไป มันมุ่งเป้าไปที่ผู้ที่การสื่อสารถูกมองว่ามีคุณค่าสำหรับใครบางคน

iPhone และ iPad รุ่นใดที่ต้องอัปเดต

พาดหัวข่าวต้นฉบับวางกรอบการแพตช์ว่ามีความเกี่ยวข้องกับอุปกรณ์รุ่นเก่า บทสรุปที่เรามีไม่ได้รวมรายการรุ่นที่ได้รับผลกระทบที่ตรวจสอบแล้ว และไม่ได้กล่าวว่าอุปกรณ์รุ่นใหม่ได้รับการยกเว้น ดังนั้นการตีความที่ปลอดภัยที่สุดคือแนวทางปฏิบัติ: หากอุปกรณ์ Apple ของคุณสามารถติดตั้งอัปเดตล่าสุดได้ ให้ติดตั้ง

นี่คือวิธีตรวจสอบ:

  • บน iPhone หรือ iPad เปิด การตั้งค่า จากนั้น ทั่วไป จากนั้น อัปเดตซอฟต์แวร์
  • หากมีอัปเดตแสดงอยู่ ให้ติดตั้งและปล่อยให้อุปกรณ์รีสตาร์ท
  • เปิดการอัปเดตอัตโนมัติในเมนูเดียวกัน เพื่อให้การแก้ไขความปลอดภัยในอนาคตมาถึงโดยไม่ล่าช้า
  • หากอุปกรณ์ของคุณไม่ได้รับการอัปเดตซอฟต์แวร์ล่าสุดอีกต่อไป ให้ตรวจสอบว่ามีการอัปเดตความปลอดภัยแยกต่างหากหรือไม่ และพิจารณาความเสี่ยงของการใช้งานต่อไปสำหรับการสื่อสารที่ละเอียดอ่อน

การอัปเดตไม่ใช่เรื่องซับซ้อน แต่มันง่ายที่จะผัดผ่อน กับ zero-day การผัดผ่อนคือสิ่งที่ผู้โจมตีหวังไว้พอดี

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คนส่วนใหญ่มีโอกาสน้อยมากที่จะตกเป็นเป้าของ Pegasus การโจมตีแบบนี้มีค่าใช้จ่ายสูงและมุ่งเป้าไปที่คนจำนวนน้อย อย่างไรก็ตาม การแพตช์ปกป้องทุกคน เพราะเมื่อการแก้ไขเป็นที่เปิดเผย ข้อบกพร่องที่มันแก้ไขก็เป็นที่เข้าใจกันดีขึ้น และช่วงเวลาในการนำไปใช้มีความสำคัญ

นี่เป็นบทเรียนที่มีประโยชน์เกี่ยวกับบทบาทของ VPN VPN เข้ารหัสทราฟฟิกของคุณระหว่างอุปกรณ์กับเซิร์ฟเวอร์ VPN และสามารถซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม สิ่งนั้นมีค่า สำหรับความเป็นส่วนตัวบน Wi-Fi สาธารณะและจากผู้ให้บริการอินเทอร์เน็ตของคุณ แต่ VPN ไม่ได้แก้ไขช่องโหว่ภายในระบบปฏิบัติการของคุณ หากข้อบกพร่องเปิดทางให้ผู้โจมตีรันโค้ดบนอุปกรณ์ของคุณ อุโมงค์เครือข่ายก็ไม่ได้หยุดมัน การอัปเดตซอฟต์แวร์ต่างหากที่หยุดได้

ผู้ใช้ที่มีความเสี่ยงจะลดการเปิดเผยได้อย่างไร

หากคุณเป็นนักข่าว นักกิจกรรม ทนายความ หรือใครก็ตามที่มีเหตุผลเชื่อว่าคุณอาจเป็นเป้าหมาย ลองพิจารณาขั้นตอนเหล่านี้เพิ่มจากการอัปเดต:

  • เปิดโหมดล็อกดาวน์ Apple สร้างการตั้งค่าเสริมนี้สำหรับผู้ที่อาจเผชิญกับการโจมตีแบบเจาะจงเป้าหมายที่ซับซ้อน มันจำกัดคุณสมบัติบางอย่างเพื่อลดพื้นที่โจมตี มันอาจทำให้บางสิ่งสะดวกน้อยลง ซึ่งเป็นข้อแลกเปลี่ยน
  • รีสตาร์ทอุปกรณ์เป็นประจำ สิ่งนี้สามารถรบกวนซอฟต์แวร์อันตรายบางประเภทที่ไม่คงอยู่หลังการรีบูต
  • ระวังลิงก์และไฟล์แนบที่ไม่คาดคิด แม้จะมาจากคนรู้จัก
  • อัปเดตทุกอย่างให้เป็นปัจจุบัน รวมถึงแอปและอุปกรณ์ Apple อื่น ๆ ที่คุณใช้ เช่น Mac หรือ iPad
  • ขอความช่วยเหลือจากผู้เชี่ยวชาญหากสงสัยว่าถูกบุกรุก องค์กรความปลอดภัยดิจิทัลที่สนับสนุนภาคประชาสังคมสามารถช่วยตรวจสอบทางนิติวิทยาศาสตร์ได้

ประเด็นสำคัญ

การแพตช์ช่องโหว่ zero-day ของ Apple กรณี Pegasus ในเซอร์เบียแสดงให้เห็นว่าข้อบกพร่องเพียงจุดเดียวในคอมโพเนนต์ระบบหลักสามารถเชื่อมโยงกับการมุ่งเป้าในโลกจริงต่ออย่างน้อย 14 คนได้ ติดตั้งอัปเดต Apple ล่าสุดบนทุกอุปกรณ์ที่คุณมีตอนนี้ เปิดการอัปเดตอัตโนมัติ และเปิดโหมดล็อกดาวน์หากงานหรือสถานการณ์ของคุณทำให้คุณมีความเสี่ยงสูงขึ้น VPN ยังคงเป็นเครื่องมือความเป็นส่วนตัวที่มีประโยชน์ แต่ไม่สามารถทดแทนอุปกรณ์ที่ได้รับการแพตช์ได้