23pds ประธานเจ้าหน้าที่ฝ่ายความมั่นคงปลอดภัยสารสนเทศ (Chief Information Security Officer) ของ Slowmist รายงานพัฒนาการของเอ็กซ์พลอยต์นี้ ซึ่งด้วยการผสานหลายเทคนิคเข้าด้วยกัน ทำให้ผู้ไม่หวังดีสามารถขโมยคีย์ส่วนตัวของวอลเล็ตและข้อมูลอื่น ๆ ได้ ผู้ใช้ต้องอัปเดตโทรศัพท์เป็นซอฟต์แวร์เวอร์ชันล่าสุดเพื่อหลีกเลี่ยงการตกเป็นเป้าหมาย
Slowmist เตือนว่าเอ็กซ์พลอยต์ Darksword บน iOS มุ่งเป้าคีย์กระเป๋าเงินคริปโต

ประเด็นสำคัญ
- แฮกเกอร์ใช้เอ็กซ์พลอยต์ Darksword ผ่าน Safari เพื่อเจาะความปลอดภัยของ iOS และดูดเงินจากวอลเล็ตคริปโตแบบดูแลเอง (self-custody)
- Slowmist เตือนว่าเอ็กซ์พลอยต์นี้ตอนนี้พุ่งเป้าไปยัง iOS เวอร์ชันใหม่กว่า ทำให้ภัยคุกคามขยายวงกว้างไปยังผู้ใช้มือถือมากขึ้นอย่างมาก
- Apple กำลังเผชิญคดีความจากนักลงทุน 3 รายที่สูญเสีย BTC มูลค่า 1.8 ล้านดอลลาร์จากแอปวอลเล็ตปลอมบน App Store
เอ็กซ์พลอยต์แฮก iPhone แบบคลิกครั้งเดียว ควบคุมวอลเล็ตได้ทั้งหมด
iOS ซึ่งเป็นระบบที่ใช้ใน iPhone ทุกรุ่น โทรศัพท์มือถือของ Apple กำลังตกเป็นเป้าหมายของผู้ไม่หวังดีด้านคริปโตอย่างต่อเนื่อง
23pds ประธานเจ้าหน้าที่ฝ่ายความมั่นคงปลอดภัยสารสนเทศ (CISO) ของ Slowmist เปิดเผยว่าแฮกเกอร์ได้อาศัยช่องโหว่ด้านความปลอดภัยที่มีอยู่ใน iOS ผ่านเบราว์เซอร์ เพื่อยึดควบคุมและขโมยเงินจากวอลเล็ตแบบดูแลเองที่ติดตั้งอยู่บนอุปกรณ์เหล่านี้
เขาย้ำว่า ผู้ไม่หวังดีกำลังใช้เอ็กซ์พลอยต์ Darksword ซึ่งถูกนำมาเปิดโปงเป็นที่สนใจโดย Google Threat Intelligence Group (GTIG) ครั้งแรกในเดือนมีนาคม เพื่อการดังกล่าว โดย Darksword ถูกใช้ในหลายแคมเปญโจมตีผู้ใช้ในซาอุดีอาระเบีย ตุรกี มาเลเซีย และยูเครน
อย่างไรก็ดี แม้ Google จะรายงานว่า การโจมตีเหล่านี้ได้ผลเฉพาะกับ iOS เวอร์ชัน 18.4 ถึง 18.7 เท่านั้น แต่ 23pds เปิดเผยว่าแฮกเกอร์ได้ปรับ Darksword ให้มีประสิทธิภาพกับ iOS เวอร์ชันล่าสุด (iOS 26.5) ทำให้เป็นเอ็กซ์พลอยต์ที่อันตรายกว่ามากและขยายกลุ่มเป้าหมายให้กว้างขึ้น อย่างไรก็ตาม การประเมินนี้ยังไม่ได้รับการยืนยันอย่างเป็นทางการ
การโจมตีน่าจะเริ่มจากการหลอกลวงทางสังคม (social engineering) โดยผู้ไม่หวังดีชักชวนให้ผู้ใช้เข้าไปยังลิงก์ที่ถูกฝังเอ็กซ์พลอยต์ผ่าน Safari ซึ่งเป็นเบราว์เซอร์เริ่มต้นของ iOS เพียงคลิกครั้งเดียว เอ็กซ์พลอยต์จะเข้าควบคุมอุปกรณ์และหลบเลี่ยงมาตรการความปลอดภัยที่มีอยู่ เข้าถึงสิทธิ์ระดับ root และดึงข้อมูลวอลเล็ตกับคีย์ส่วนตัวที่จัดเก็บไว้บนอุปกรณ์ออกมา
เพื่อหลีกเลี่ยงการตกเป็นเหยื่อของเอ็กซ์พลอยต์เหล่านี้ ผู้ใช้ต้องอัปเดตซอฟต์แวร์ในโทรศัพท์ให้เป็นเวอร์ชันล่าสุด และหลีกเลี่ยงการเข้าชมเว็บไซต์ที่มีคนแปลกหน้าแนะนำผ่านโซเชียลมีเดียหรือแอปส่งข้อความ
เอ็กซ์พลอยต์ที่ถูกกล่าวอ้างนี้เกิดขึ้นในช่วงที่ Apple กำลังเผชิญการดำเนินคดีจากนักลงทุน 3 ราย ซึ่งสูญเสีย BTC เกือบ 1.8 ล้านดอลลาร์ หลังดาวน์โหลดแอปวอลเล็ตปลอมจาก App Store อย่างเป็นทางการของ Apple โดยในคำฟ้องระบุว่า Apple ล้มเหลวในการบังคับใช้มาตรฐานความปลอดภัย และเรียกร้องให้ชดใช้คืนพร้อมทั้งชดเชยความเสียหายที่เกิดขึ้น
บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ












