Image
By mk Founder on Tag: Security, Microsoft, Artificial Intelligence
Security

จากปัญหา Tay AI ของไมโครซอฟท์ที่เปิดมาคุยกับคนในทวิตเตอร์ และตอบคำถามผิดเพี้ยนจากที่ควรจะเป็น จนไมโครซอฟท์ต้องปิดบัญชีไปชั่วคราว ล่าสุดไมโครซอฟท์ออกมาขอโทษ และอธิบายสาเหตุของปัญหาแล้ว

แท้จริงแล้ว ปัญหาของ Tay ไม่ใช่เรื่อง AI ที่เรียนรู้ผิดพลาด แต่กลับเป็น Tay โดนโจมตีจากกลุ่มแฮ็กเกอร์ที่พยายามหาช่องโหว่ ซึ่งไมโครซอฟท์ไม่ได้คาดคิดเรื่องนี้มาก่อน ส่งผลให้ Tay ทำงานผิดพลาด และโพสต์ภาพ-ข้อความที่ไม่เหมาะสมออกมาหลายอย่างจนเป็นข่าวใหญ่ไปทั่วโลก

ไมโครซอฟท์บอกว่านี่เป็นบทเรียนที่ดีของการสร้าง AI ที่ต้องติดต่อสื่อสารกับมนุษย์จำนวนมากๆ ว่าต้องเตรียมตัวมาให้พร้อม ทั้งเรื่องเทคนิคและเรื่องทางสังคม

By lew Founder on Tag: Google, Security, Gmail
Google

กูเกิลเพิ่มมาตรการความปลอดภัยสำหรับผู้ใช้ Gmail หลังจากเริ่มการแจ้งเตือนอีเมลไม่เข้ารหัสและประสบความสำเร็จเป็นอย่างดี โดยจะเพิ่มการแจ้งเตือนลิงก์ไม่ปลอดภัย และการแจ้งเมื่อผู้ใช้ถูกกลุ่มแฮกเกอร์พยายามขโมยรหัสผ่าน

หน้าจอเตือนลิงก์ไม่ปลอดภัยจะเป็นหน้าจอแจ้งเตือนเต็มจอ โดยครอบคลุมทั้งการใช้อีเมลผ่านเบราว์เซอร์อื่นที่ไม่ได้มีความสามารถตรวจสอบกับฐานข้อมูล Safe Browsing รวมไปถึงอีเมลไคลเอนอื่นๆ

By mk Founder on Tag: Java, Oracle, Security
Java

Oracle ประกาศพบช่องโหว่ CVE-2016-0636 ใน Java SE ส่งผลทั้งการทำงานบนเว็บเบราว์เซอร์ (แต่ไม่กระทบการใช้งานในเซิร์ฟเวอร์หรือรันเป็นแอพบนเดสก์ท็อป) มีผลกับ Java บนทุกแพลตฟอร์ม

ช่องโหว่นี้มีความร้ายแรงระดับ 9.3 เต็ม 10 คะแนน คนที่ใช้ Java 7u97 หรือ Java 8u73/74 ควรอัพเดตเป็น Java 8u77 ทันที (Java 7 ไม่มีอัพเดตสำหรับคนทั่วไปอีกแล้ว)

By lew Founder on Tag: Google Cloud, Security
Google Cloud

กูเกิลเปิดเผยข้อมูลข้อมูลในศูนย์ข้อมูลของตัวเองเพิ่มเติมหลังจากที่ก่อนหน้านี้ไม่มากนัก ตอนนี้กูเกิลเลือกเปิดเผยข้อมูลการรักษาความปลอดภัยของศูนย์ข้อมูลของตัวเองเพิ่มเติม พร้อมกับการเปิดภาพทัวร์ศูนย์ข้อมูลแบบ VR ผ่าน Google Cardboard

ข้อมูลที่เปิดเผยเพิ่มเติม เช่น กระบวนการรักษาความปลอดภัยพื้นที่โดยรอบ กูเกิลใช้บัตรรักษาความปลอดภัยที่ออกแบบมาเฉพาะ, ระบบเตือนภัย, ที่กั้นยานพาหนะ, เครื่องตรวจโลหะ, และเครื่องตรวจไบโอเมตริกซ์ รอบศูนย์ข้อมูลจะมีกล้องวงจรปิดความละเอียดสูงพร้อมกับการล็อกเหตุการณ์รอบๆ ไว้ตรวจสอบได้

By nutmos Writer on Tag: Gmail, Google, E-mail, Security
Gmail

Google ออกรายงานการเข้ารหัสอีเมล โดยบอกว่าอีเมลขาเข้ามายังเซิร์ฟเวอร์ของ Google นั้นมีการเข้ารหัสเพิ่มขึ้น 25%

ก่อนหน้านี้ Google ได้ออกนโยบายว่า ถ้าอีเมลที่เข้ามาไม่มีการเข้ารหัสจะถูก Gmail ทำการ flag ไว้ ซึ่งจะทำให้ผู้ใช้ทราบสถานะการเข้ารหัสของอีเมล โดยนโยบายนี้ทำให้ผู้ให้บริการอีเมลหลายรายต้องเข้ารหัสเพื่อป้องกันการโดน flag รวมถึงผู้ใช้หลายคนก็เริ่มที่จะเลือกใช้ผู้ให้บริการอีเมลที่มีการเข้ารหัสแล้ว ทำให้สถิติอีเมลในขาเข้าของ Google มีการเข้ารหัสเพิ่มขึ้น

By nrad6949 Writer on Tag: Health, USA, Ransomware, Security, Medical
Health

สำนักข่าวบีบีซีของสหราชอาณาจักร รายงานว่าระบบสารสนเทศอิเล็กทรอนิกส์ของโรงพยาบาล 3 แห่งในสหรัฐอเมริกาฯ ถูกโจมตีจาก ransomware ทำให้ระบบถูกเข้ารหัสทั้งหมด แต่สามารถแก้ไขและเรียกคืนระบบทั้งหมดกลับมาได้ โดยไม่มีการระบุว่าในท้ายที่สุดทางโรงพยาบาลทั้งสามแห่งได้จ่ายเงินเพื่อปลดล็อกข้อมูลหรือไม่ และสำนักงานหน่วยสอบสวนกลางของสหรัฐ (FBI) ได้เริ่มเข้ามาสอบสวนหาสาเหตุแล้ว

By nrad6949 Writer on Tag: FBI, Apple, Government, Security, USA, DoJ, iPhone
FBI

หลังจากที่กระทรวงยุติธรรมของสหรัฐฯ ยื่นต่อศาลเพื่อเลื่อนการพิจารณาคำร้องที่จะบังคับให้ Apple ปลดล็อก iPhone ของกลางในคดีที่เมือง San Bernardino ออกไป พร้อมกับระบุว่ากำลังทำงานร่วมกับฝ่ายอื่นที่ไม่เกี่ยวข้องกับคดี (outsider party) เพื่อเข้าถึงข้อมูลเครื่อง ทำให้เกิดข้อสงสัยว่าตกลงแล้วใครคือคนที่ FBI กำลังทำงานด้วย วันนี้สำนักข่าว Reuters ออกมารายงานข่าวลือว่าเป็นบริษัทด้านความปลอดภัยจากอิสราเอล

By lew Founder on Tag: Yahoo!, Security
Yahoo!

Yahoo! เริ่มเปิดบริการ Yahoo Account Key ที่ฝังไปกับแอป Yahoo Finance, Fantasy, Mail, Messenger, และ Sport เมื่อผู้ใช้พยายามล็อกอินเว็บบนเดสก์ทอปแทนที่จะต้องใส่รหัสผ่านตามปกติ แอปเหล่านี้จะส่ง notification ขึ้นมาถามยืนยันว่าต้องการล็อกอินจริงหรือไม่ หากกด "Yes" ก็จะล็อกอินทันที

แนวทางของ Yahoo! ระบุว่าจะ "ฆ่า" รหัสผ่านให้หมดไปและจะหาทางใหม่ๆ ที่ให้ผู้ใช้ล็อกอินได้สะดวกโดยไม่ลดความปลอดภัยลง

แนวทางนี้น่าจะตรงกับ FIDO UAF (Universal Authentication Framework) ที่สนับสนุนโดยกูเกิล แต่กระบวนการ UAF เป็นมาตรฐานเปิดและต้องการกระบวนการยืนยันตัวตนผู้ใช้ซ้ำ

By nrad6949 Writer on Tag: Apple, FBI, Government, USA, Security
Apple

เว็บไซต์สำนักข่าว Bloomberg เผยแพร่รายงานพิเศษปัญหาความสัมพันธ์ระหว่าง FBI และ Apple โดยระบุว่าทั้งสองฝ่ายเคยมีความสัมพันธ์ที่ดีต่อกันมาโดยตลอด และยังทำงานร่วมกันอย่างใกล้ชิด จนกระทั่งหลังจากที่ Apple ออก iOS 8 มา ทำให้ความสัมพันธ์ทั้งหมดแย่ลง และมาประทุขึ้นเมื่อมีกรณีกราดยิงที่เมือง San Bernardino

รายงานระบุว่า Apple ทำงานร่วมกันหน่วยงานของรัฐบาลกลางสหรัฐมาโดยตลอด โดยเฉพาะในฝั่งของ Apple ที่เข้าหาประธานาธิบดีและเครือข่ายของประธานาธิบดี เพื่อผลักดันแนวทางและวาระของตัวเองเสมอ ตัวอย่างเช่นการกดดันทางการจีนไม่ให้บังคับ Apple สร้างกุญแจแม่ (Masterkey แบบเดียวกับกุญแจ TSA) แล้วส่งมอบให้ทางการจีนเพื่อเข้าถึงอุปกรณ์สาย iOS เมื่อปี 2014 จนทางการจีนยอมถอยในที่สุด

By nrad6949 Writer on Tag: DoJ, Security, Apple, FBI, Government, USA, iPhone
DoJ

หน่วยงานรัฐบาลกลางของสหรัฐฯ นำโดยกระทรวงยุติธรรม (Department of Justic: DoJ) ได้ยื่นคำร้องต่อศาลขอเลื่อนการไต่สวนกรณีที่ต้องการให้ศาลบังคับ Apple ปลดล็อค iPhone 5c ที่เป็นของกลางในกรณีกราดยิงที่เมือง San Bernardino

ในคำร้องระบุว่า FBI กำลังหาช่องทางอื่นที่เป็นไปได้ในการปลดล็อค iPhone โดยระบุว่ามีบางฝ่ายที่ไม่เกี่ยวข้องกับคดี (outside party) ได้สาธิตวิธีการปลดล็อค iPhone ให้กับทาง FBI ซึ่งตอนนี้กำลังประเมินอยู่ว่าจะใช้ได้มากน้อยเพียงใด หากทำได้ FBI อาจจะไม่ต้องพึ่งความช่วยเหลือจากทาง Apple อีกต่อไปภายใต้กฎหมาย All Writs Act

By BlackMiracle Writer on Tag: Google Nexus, Google, Android, Security
Google Nexus

แนวทางเกี่ยวกับความปลอดภัยของอุปกรณ์ Nexus ช่วงหลังที่กูเกิลใช้คือสัญญาว่าจะปล่อยอัพเดตแพตช์ความปลอดภัยให้ทุกต้นเดือน แต่ล่าสุดมีรายงานว่าพบช่องโหว่ความปลอดภัยร้ายแรงมากจนกูเกิลต้องปล่อยแพตช์อัพเดตฉุกเฉินให้เร็วๆ นี้

ช่องโหว่ที่ว่านี้มีรหัส CVE-2015-1805 เปิดโอกาสให้แอพที่ไม่ประสงค์ดีสามารถใช้ช่องโหว่เกี่ยวกับสิทธิ์ในระดับเคอร์เนลเพื่อแก้ไขโค้ดของระบบปฎิบัติการได้ ถ้าโดนเล่นงานแล้วต้องแฟลชอุปกรณ์ใหม่เท่านั้น โดยขณะนี้ยืนยันแล้วว่า Nexus 5 และ 6 ได้รับผลกระทบจากบั๊กนี้ รวมถึง Nexus รุ่นอื่นๆ ทุกรุ่น และอุปกรณ์ที่รัน Android ที่ใช้ลินุกซ์เคอร์เนลเวอร์ชันต่ำว่า 3.18 ก็โดนหมดเช่นกัน

กูเกิลบอกว่ามีโทรศัพท์ Nexus 5 ถูกโจมตีผ่านช่องโหว่นี้แล้ว อย่างไรก็ตาม แอพไม่ประสงค์ดีดังกล่าวต้องเข้าถึงสิทธิ์รูทได้ก่อนเท่านั้น แปลว่าผู้ใช้ทั่วไปไม่ต้องกังวลกับบั๊กนี้มากนัก เพราะไม่ได้รูทเครื่องอยู่แล้ว แต่ที่ต้องรีบแพตช์ก็เพราะมีคนถูกโจมตีจริงๆ แล้วนั่นเอง

ขณะนี้ Google Play Store ได้บล็อกการติดตั้งแอพไม่ประสงค์ดีเหล่านั้นแล้ว อีกทั้งระบบ Verify Apps ในตัวระบบปฏิบัติการก็สามารถบล็อกการติดตั้งแอพเหล่านั้นได้แล้วเช่นกัน

กูเกิลบอกว่าจะปล่อยอัพเดตสำหรับอุปกรณ์ Nexus ในอีกไม่กี่วันข้างหน้าครับ

ที่มา - AndroidAuthority, Android Open Source Project

By lew Founder on Tag: Google, Security
Google

กูเกิลปล่อยโปรแกรม BinDiff โปรแกรมเทียบความแตกต่างของฟังก์ชั่นการทำงานของไฟล์ไบนารี โดยสามารถเทียบความแตกต่างของโปรแกรมที่คอมไพล์มาสำหรับสถาปัตยกรรมได้หลากหลาย (รองรับ x86, MIPS, ARM, PowerPC)

การใช้งานหลักของ BinDiff คงเป็นการใช้งานสำหรับนักวิจัยความปลอดภัยที่ต้องการสำรวจความเปลี่ยนแปลงไฟล์ไบนารี เช่นกรณีไฟล์ติดไวรัส โดยโปรแกรม BinDiff จะรายงานว่ามีส่วนใดทำงานเหมือนกันหรือต่างกันบ้าง รวมถึงสามารถตรวจสอบได้ว่ามีฟังก์ชั่นใดเปลี่ยนแปลงพฤติกรรมไป

By lew Founder on Tag: E-mail, Security, Proton
E-mail

บริการ ProtonMail อีเมลเข้ารหัสปลายทางถึงปลายทาง (end-to-end) เปิดให้บริการทั่วไปแล้วหลังจากเปิดบริการแบบต้องได้รับคำเชิญตั้งแต่ปี 2014 พร้อมกับเปิดตัวแอปบนแอนดรอยด์และ iOS

บริการ ProtonMail จะเข้ารหัสอีเมลที่เก็บไว้บนเซิร์ฟเวอร์ด้วยรหัสผ่านคนละชุดกับรหัสผ่านล็อกอิน หากเราลืมรหัสผ่านสำหรับปลดล็อกอีเมล แม้จะล็อกอินได้แต่ก็ไม่สามารถอ่านอีเมลเก่าๆ ได้อีก ส่วนการส่งอีเมลหาผู้ใช้คนอื่นนอก ProtonMail หากเลือกบริการเข้ารหัสจะกลายเป็นลิงก์ให้ปลายทางเข้ามาเปิดอ่าน โดยต้องมีรหัสตกลงระหว่างกันล่วงหน้า

By ตะโร่งโต้ง Writer on Tag: Pwn2Own, Security, Competition
Pwn2Own

จบไปแล้วสำหรับงาน Pwn2Own 2016 งานแข่งขันหาช่องโหว่ของระบบปฏิบัติการและเบราว์เซอร์ต่างๆ ที่จะเปิดให้ผู้เข้าแข่งขันเจาะ (Pwn) เพื่อเป็นเจ้าของ (Own) เงินรางวัลหรืออุปกรณ์ที่เป็นหัวข้อการแข่งขัน ซึ่งปีนี้ Chrome, Edge และ Safari ก็โดนเจาะได้หมด เช่นเดียวกับระบบปฏิบัติการ Windows และ OS X

By mk Founder on Tag: Palo Alto Networks, iOS, Apple, FairPlay, DRM, Security
Palo Alto Networks

บริษัทความปลอดภัยเครือข่าย Palo Alto Networks รายงานการพบมัลแวร์บน iOS ตัวใหม่ ที่สามารถแพร่กระจายติดอุปกรณ์ iOS ได้ แม้ไม่ใช่เครื่องที่ jailbreak ก็ตาม

Palo Alto Networks ตั้งชื่อมัลแวร์ตัวนี้ว่า AceDeceiver เทคนิคของมันใช้ช่องโหว่จากระบบ DRM FairPlay ของแอปเปิล โจมตีอุปกรณ์เป้าหมายแบบ Man-in-the-Middle (MITM)

By lew Founder on Tag: Security
Security

หมายเลขอ้างอิงช่องโหว่ความปลอดภัยที่รู้จักกันดีคงเป็นหมายเลข CVE เช่น ช่องโหว่ Heartbleed ก็มีหมายเลข CVE-2014-0160 แต่ช่วงปีที่ผ่านมานักวิจัยความปลอดภัยเริ่มแสดงความไม่พอใจกระบวนการขอหมายเลข CVE ว่าช้ากว่าที่ควรจะเป็น ตอนนี้ MITRE Corporation หน่วยงานออกเลข CVE จึงเตรียมระบบออกเลขอ้างอิงใหม่ที่จะออกเลขประจำช่องโหว่ได้เร็วขึ้น

By mk Founder on Tag: iCloud, Hacking, Security, Lawsuit, Phishing
iCloud

ถ้ายังจำคดี iCloudgate หรือ Celebgate ที่มีภาพส่วนตัวของศิลปิน ดารา เซเล็บจำนวนมากหลุดออกสู่อินเทอร์เน็ตในปี 2014 ความคืบหน้าล่าสุดของคดีนี้คือกระทรวงยุติธรรมสหรัฐ ยื่นฟ้องนาย Ryan Collins ข้อหาแฮ็กบัญชีแอปเปิลและกูเกิลกว่า 100 บัญชี ซึ่งส่วนใหญ่เป็นบัญชีของคนดังในวงการบันเทิง

Collins ยอมรับความผิดตามกฎหมายคอมพิวเตอร์ Computer Fraud and Abuse Act ข้อหาบุกรุกเข้าระบบคอมพิวเตอร์เพื่อขโมยข้อมูล มีบทลงโทษจำคุกสูงสุด 5 ปี (ต้องรอศาลตัดสินว่าจะลงโทษอย่างไร)

By champjss Contributor on Tag: Git, Security
Git

เมื่อวานนี้ Laël Cellier รายงานช่องโหว่ remote code execution ซึ่งเป็นช่องโหว่บน Git ทุกรุ่นที่เก่ากว่า 2.7.1 ทำให้เกิด buffer overflow ได้เมื่อผู้ push หรือ clone โปรเจกต์ที่มีชื่อไฟล์ยาวหรือมีโครงสร้างไดเรกทอรีซ้อนกันมากๆ

ปัญหาดังกล่าวถูกแก้มาตั้งแต่ 8 กุมภาพันธ์ที่ผ่านมาในรุ่น 2.7.1 แต่ดูเหมือนว่าจะไม่ได้รับความสนใจเท่าใดนัก จนกระทั่งมีการนำช่องโหว่นี้ไปรายงานในเว็บไซต์ seclists ดังกล่าว

By lew Founder on Tag: Google, HTTPS, Security
Google

กูเกิลประกาศเพิ่มหมวดรายงานความโปร่งใส จากเดิมรายงานเน้นการขอข้อมูลผู้ใช้ และการขอลบข้อมูลออกจากระบบ ตอนนี้เพิ่มรายงานการเชื่อมต่อผ่าน HTTPS ของบริการต่างๆ

ข้อมูลของกูเกิลแสดงให้เห็นว่าโดยรวมแล้วตอนนี้จำนวนการเชื่อมต่อเข้ามายังเซิร์ฟเวอร์กูเกิล 75% เป็นการเชื่อมต่อแบบ HTTPS แล้วและแนวโน้มกำลังเพิ่มขึ้นเรื่อยๆ และข้อมูลแยกตามบริการแสดงให้เห็นว่าบริการโฆษณานั้นเพิ่มขึ้นเร็วที่สุด โดยตอนนี้เกิน 75% แล้วจากต้นปี 2014 ที่เชื่อมต่อผ่าน HTTPS เพียง 9% เท่านั้น

By lew Founder on Tag: Security, Linux
Security

ลินุกซ์รุ่น 2.6 เป็นรุ่นที่ได้รับความนิยมอย่างสูงในบรรดาลินุกซ์ทั้งหมด มันมีอายุการใช้งานยาวนานหลังออกมาครั้งแรกในปลายปี 2003 หรือ 13 ปีที่แล้ว จนถึงตอนนี้ทีมงานเคอร์เนลประกาศเลิกซัพพอร์ตอย่างเป็นทางการแล้ว

แพตช์สุดท้ายของ ลินุกซ์ 2.6 จะเป็นรุ่น 2.6.32.71 มีการแก้บั๊กทั่วไปไม่มากนัก ทางทีมงานระบุว่าไม่มีเหตุผลที่จะต้องติดตั้งเครื่องใหม่ด้วยเคอร์เนลรุ่นนี้แล้ว ยกเว้นหากติดค้างกระบวนการย้ายไปใช้เคอร์เนลรุ่นใหม่ และแนะนำว่าเคอร์เนลรุ่น 3.2 ยังเหลือเวลาซัพพอร์ตอีก 2 ปี

ที่มา - lkml

Subscribe to Security