499/69 (IT) ประจำวันศุกร์ที่ 11 กันยายน 2569

หน่วยงาน CERT Coordination Center จากมหาวิทยาลัย Carnegie Mellon (CERT/CC) ออกรายงานแจ้งเตือนผู้ใช้งานหูฟังไร้สาย Skullcandy รุ่น Dime 3 ถึงความเสี่ยงด้านความปลอดภัยทางไซเบอร์ หลังจากตรวจพบว่าตัวหูฟังยอมรับการขอจับคู่บลูทูธจากอุปกรณ์แปลกปลอมในบริเวณใกล้เคียงโดยไม่ต้องมีการยืนยันตัวตนจากผู้ใช้งาน ปัญหาดังกล่าวส่งผลกระทบโดยตรงต่อหูฟังที่ใช้เฟิร์มแวร์เวอร์ชัน 1.0.0.28 ซึ่งถูกประเมินว่าเป็นช่องโหว่ที่มีความรุนแรงระดับสูง และอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมการทำงานของอุปกรณ์หรือละเมิดความเป็นส่วนตัวของผู้ใช้งานได้โดยที่ผู้ใช้งานไม่ทันสังเกต
ช่องโหว่ความปลอดภัยดังกล่าวหมายเลข CVE-2025-20701 ซึ่งมีต้นเหตุมาจากปัญหาการขาดกลไกตรวจสอบสิทธิ์ในชุดพัฒนาซอฟต์แวร์ Airoha Bluetooth Audio SDK ที่ตัวหูฟังใช้จัดการการเชื่อมต่อไร้สาย หากผู้โจมตีอยู่ในระยะสัญญาณบลูทูธ จะสามารถข้ามขั้นตอนการใช้รหัส PIN หรือการกดปุ่มที่ตัวหูฟังเพื่อจับคู่อุปกรณ์ได้ทันที เมื่อการจับคู่สำเร็จ อุปกรณ์ของผู้โจมตีจะกลายเป็นอุปกรณ์ที่เชื่อถือได้ และสามารถเชื่อมต่อซ้ำได้โดยอัตโนมัติในครั้งต่อไป ส่งผลให้ผู้โจมตีสามารถแทรกแซงสัญญาณ ควบคุมการเล่นเสียง และสามารถเข้าถึงไมโครโฟนเพื่อดักฟังเสียงสนทนาแบบสดได้ แม้ผู้ใช้งานอาจได้ยินเสียงแจ้งเตือนเมื่อมีการจับคู่อุปกรณ์ใหม่ แต่ก็มักจะถูกมองข้ามหรือเข้าใจผิดว่าเป็นเพียงปัญหาสัญญาณขาดหายชั่วคราว ทั้งนี้ช่องโหว่ในลักษณะเดียวกันเคยถูกเปิดเผยมาก่อนหน้าและส่งผลกระทบต่อหูฟังหลายแบรนด์ ซึ่งผู้ผลิตรายอื่นได้ทยอยอัปเดตระบบเพื่ออุดช่องโหว่ไปแล้ว
แม้ว่าทางผู้ผลิตจะรับทราบปัญหาและได้ทำการแก้ไขช่องโหว่นี้แล้วในเฟิร์มแวร์เวอร์ชัน 1.0.0.30 แต่รายงานระบุว่าในขณะนี้ยังไม่มีวิธีที่ผู้ใช้งานทั่วไปจะสามารถอัปเดตเฟิร์มแวร์จากเวอร์ชัน 1.0.0.28 ที่มีช่องโหว่ไปสู่เวอร์ชันที่ปลอดภัยได้ด้วยตนเอง ไม่ว่าจะดำเนินการผ่านแอปพลิเคชันหรือวิธีการอื่นใดก็ตาม สำหรับแนวทางการลดความเสี่ยงเบื้องต้น ผู้ใช้งานควรเพิ่มความระมัดระวังเมื่อใช้งานหูฟังในพื้นที่สาธารณะ หากพบเสียงแจ้งเตือนการเชื่อมต่อที่ผิดปกติ ให้รีบตรวจสอบหน้าการตั้งค่าบลูทูธบนสมาร์ทโฟนของตนเอง หากพบความผิดปกติแนะนำให้ทำการรีเซ็ตหูฟังกลับคืนสู่ค่าเริ่มต้นจากโรงงาน และควรติดตามข่าวสารหรือประกาศอย่างเป็นทางการจากทางผู้ผลิตอย่างใกล้ชิดเพื่อรอแนวทางการอัปเดตซอฟต์แวร์ในอนาคต
