Image
By Blltz Writer on Tag: Google, Security, Browser, Chrome
Google

ใครที่เล่นเว็บฯ บ่อยๆ น่าจะคุ้นเคยกับกลวิธีการหลอกล่อผู้ใช้ในวิธีต่างๆ นานา โดยหนึ่งในวิธีที่พบเห็นได้บ่อยคือการสร้างปุ่มดาวน์โหลดปลอมขึ้นมา หรือหนักไปกว่านั้นอย่างการทำหน้าล็อกอินปลอมเพื่อหลอกเอาข้อมูลจากผู้ใช้ ในวันนี้กูเกิลประกาศฟีเจอร์เพื่อความปลอดภัยใหม่เพื่อเตือนผู้ใช้จากการหลอกลวงแบบนี้แล้ว

By lew Founder on Tag: Security, Hacking, NASA
Security

กลุ่ม AnonSec อ้างว่าสามารถแฮกเข้าสู่เซิร์ฟเวอร์ของนาซ่าได้ และดาวน์โหลดข้อมูลได้ถึง 250GB เป็นรายชื่อพนักงานของนาซ่า 2,414 คน รายการบินของเครื่องบินนาซ่า 2,143 รายการ รวมถึงวิดีโอบันทึกการบินอีก 631 ชุด

ทางกลุ่มอ้างว่าซื้อช่องทางเข้าถึงเครือข่ายมาจากกลุ่มแฮกเกอร์จีนอีกทีหนึ่ง และเจาะเข้าไปจนถึงเซิร์ฟเวอร์ของโครงการ Global Hawk โดรนสำรวจและพบข้อมูลการบินในอดีตและอนาคต ทางกลุ่ม AnonSec จึงเปลี่ยนแผนการบินเพื่อหลอกให้โดรนบินไปตกกลางทะเล แต่เจ้าหน้าที่รู้ตัวและบังคับโดรนด้วยมือเสียก่อน

By lew Founder on Tag: Open Source, Security, Cryptography
Open Source

socat เครื่องมือในลินุกซ์สำหรับการสร้างช่องทางเน็ตเวิร์ค เช่นการรับส่งข้อมูลจาก TCP ลงไฟล์ หรือการเข้ารหัส TCP ถูกรายงานว่ามีช่องโหว่เนื่องจากเลือกใช้ค่าคงที่สำหรับการเชื่อมต่อแบบเข้ารหัสไว้ผิดพลาด

ค่าคงที่ p สำหรับการเชื่อมต่อ Diffie-Hellman ขนาด 1024 บิตถูกใช้ใน socat มาตั้งแต่ต้นปี 2015 ทุกเวอร์ชั่นตั้งแต่ 1.7.3.0 และ 2.0.0-b8 ลงไปได้รับผลกระทบทั้งหมด ทางโครงการออกเวอร์ชั่น 1.7.3.1 และ 2.0.0-b9 มาแก้ช่องโหว่นี้แล้ว

By lew Founder on Tag: Security, China, MediaTek
Security

Justin Case นักวิจัยความปลอดภัยรายงานถึงช่องโหว่ของโทรศัพท์มือถือที่ใช้ชิป MediaTek แล้วกลับตั้งค่าคอนฟิกเครื่อง (device properties) ได้แม้จะเป็นค่าสำหรับอ่านอย่างเดียว ช่องโหว่เช่นนี้ทำให้การเข้าถึงสิทธิ์ root ในเครื่องทำได้อย่างง่ายดาย

ทาง MediaTek ระบุกับ GSMArena ว่าช่องโหว่นี้เกิดจากการเปิดใช้ฟีเจอร์ดีบั๊กขณะทดสอบโทรศัพท์ และผู้ผลิตควรจะปิดฟีเจอร์นี้ทิ้งก่อนจะส่งโทรศัพท์ให้ลูกค้า อย่างไรก็ตามมีผู้ผลิตบางรายเปิดฟีเจอร์นี้ทิ้งไว้ทำให้โทรศัพท์ถูกเจาะทะลุการรักษาความปลอดภัยได้โดยง่าย

By mk Founder on Tag: Security, Android, Google Nexus
Security

พบกันทุกต้นเดือนกับ Nexus Security Update สำหรับอัพเดตรอบเดือนกุมภาพันธ์ 2016 แก้ช่องโหว่ 10 จุด โดยมีช่องโหว่ระดับร้ายแรง 5 จุด มีช่องโหว่เกี่ยวกับ Wi-Fi ที่ใช้ชิปของ Broadcom และ Qualcomm รวมถึงช่องโหว่ของ mediaserver (ตัวที่เคยมีปัญหา StageFright) ด้วย

ผู้ใช้ Android 5.1 จะได้อัพเดต OTA เป็น LMY49G ส่วนผู้ใช้ Android 6.0 จะได้อัพเดตความปลอดภัยเป็น Security Patch Level of February 1, 2016 (MMB29Q/MMB29U/MMB29R) ใครรอไม่ไหวก็สามารถดาวน์โหลด factory image กันก่อนได้

By MrNonz Contributor on Tag: Security, Thailand, 3BB
Security

ระบบ Single Sign-On ของ 3BB คือ ระบบสำหรับจัดการบริการต่างๆ ของผู้ใช้งาน 3BB ผ่านการใช้ Username และ Password

มีผู้ประสงค์ไม่ออกนามแจ้งว่าระบบ Forgot Password ของระบบ SSO นี้ จะทำการส่งรหัสผ่านตัวจริงให้ผ่านทางอีเมลที่ได้ลงทะเบียนไว้

ทางผู้เขียนข่าวจึงได้ทดสอบการทำงานของระบบดังกล่าวที่ Forgot Password

By mk Founder on Tag: Google, Security, Browser, Chrome, HTTPS, HTTP
Google

เดิมทีเราคุ้นเคยกับการที่ Chrome แสดงรูปกุญแจสีเขียวเพื่อบอกว่าเป็นการเชื่อมต่อแบบ HTTPS ส่วนการเชื่อมต่อแบบ HTTP ปกติจะแสดงรูปกระดาษเปล่าสีขาว (ถ้าเป็น Firefox เป็นรูปลูกโลก) แต่แผนใหม่ของ Chrome จะไปไกลกว่านั้นคือแสดงกากบาทสีแดงให้ผู้ใช้มองเห็นเด่นชัดไปเลย

กูเกิลเคยนำเสนอไอเดียนี้ไปแล้วครั้งหนึ่ง และล่าสุดทีมงานด้านความปลอดภัยของกูเกิลไปพูดที่งาน Usenix Enigma ยืนยันว่าจะเดินหน้าตามแผนงานนี้ แต่ยังไม่บอกว่าจะใช้งานจริงเมื่อไร

By lew Founder on Tag: Security, Firmware, VirusTotal
Security

ไวรัสปกติแล้วหากแก้ไม่ได้ ทางออกสุดท้ายที่ทุกคนมักใช้งานกันคือล้างเครื่องลงซอฟต์แวร์ใหม่ทั้งหมด แต่บางครั้งมัลแวร์กลับฝังตัวอยู่ในเฟิร์มแวร์พร้อมจะรันตัวเองขึ้นมาอีกครั้งหลังจากติดตั้งซอฟต์แวร์ใหม่ ตอนนี้บริการสแกนไวรัสอย่าง VirusTotal ก็ออกมาเปิดบริการตรวจสอบเฟิร์มแวร์ก่อนแฟลชลงเครื่องกันแล้ว

By mk Founder on Tag: Security, LG, LG G3
Security

ผู้เชี่ยวชาญความปลอดภัยค้นพบช่องโหว่ของ LG G3 มือถือเรือธงของ LG ในปี 2014 สาเหตุเกิดจากแอพชื่อ Smart Notice ที่มาพร้อมกับ LG G3 ทุกเครื่อง

Smart Notice ใช้ WebView เพื่อเรียกข้อมูลเว็บเพจจากเซิร์ฟเวอร์ แต่ไม่ตรวจสอบข้อมูล (payload) ที่ได้รับมาว่าปลอดภัยหรือไม่ แฮ็กเกอร์อาจใช้ช่องโหว่นี้ส่งโค้ด JavaScript จากเซิร์ฟเวอร์มารันใน WebView ได้

นักวิจัยส่งข้อมูลนี้ให้ LG แล้ว และ LG ก็ออกแพตช์เรียบร้อยแล้ว ใครที่มี G3 อยู่ก็ลองตรวจสอบว่ามีอัพเดตหรือไม่ครับ

By lew Founder on Tag: Security, OpenSSL
Security

OpenSSL ออกแพตช์ความปลอดภัยเป็นรุ่น 1.0.2f และ 1.0.1r แก้ไขช่องโหว่ระดับสูง คือ CVE-2016-0701 ที่มีความหละหลวมในการเลือกจำนวนเฉพาะเพื่อเชื่อมต่อ Diffie Hellman (DH) ส่งผลให้เมื่อมีการใช้จำนวนเฉพาะเช่นนี้ซ้ำๆ สำหรับการเชื่อมต่อหลายๆ ครั้ง อาจจะทำให้แฮกเกอร์สามารถคำนวณหาค่า exponent ลับที่ใช้ในการเชื่อมต่อออกมาได้ ส่งผลให้สามารถใช้ค่าไปถอดรหัสการเชื่อมต่ออื่นๆ ได้

By lew Founder on Tag: Security, Amazon, TLS, AWS, Digital Certificate
Security

AWS เปิดบริการ AWS Certificate Manager ทำให้ลูกค้าที่ใช้ Elastic Load Balancing และ CloudFront สามารถให้บริการเว็บเข้ารหัสได้โดยไม่ต้องเสียเงินค่าใบรับรองเพิ่มเติมอีก

เมื่อปีที่แล้วอเมซอนยื่นเรื่องขอเป็น root CA ในฐานข้อมูลของมอซิลล่าและแอนดรอยด์ แต่ระหว่างนี้ใบรับรองจะได้รับการรับรองโดย "Amazon Root CA 1" ที่ถูกรับรองโดย "Starfield Services Root Certificate Authority - G2" ต่อมาอีกที

By mk Founder on Tag: Security, Interview, Sophos
Security

Sophos เป็นบริษัทความปลอดภัยชื่อดังอีกรายที่เราได้ยินชื่อกันบ่อยในช่วงหลัง ตัวบริษัทมีต้นกำเนิดมาจากอังกฤษ ก่อตั้งในปี 1985 และปัจจุบันเป็นบริษัทในตลาดหลักทรัพย์ลอนดอน เดิมทีธุรกิจของบริษัทเน้นแอนตี้ไวรัสเป็นหลัก แต่ช่วงหลังก็ขยับมาทำผลิตภัณฑ์ด้านความปลอดภัยอื่นๆ ด้วย (สำหรับคนที่สนใจเรื่องความปลอดภัย แนะนำให้ตามบล็อก Naked Security ของบริษัทนี้ครับ)

By mk Founder on Tag: Security, CMS, Magento
Security

Magento ซอฟต์แวร์ CMS ยอดนิยมสำหรับเปิดร้านค้าออนไลน์ ออกแพตช์ความปลอดภัยระดับร้ายแรง (critical) มาสองชุด ใครใช้อยู่ก็รีบอัพเดตกันด่วนครับ

แพตช์ชุดแรกสำหรับ Magento 1.x ใช้รหัสแพตช์ว่า SUPEE-7405 อุดช่องโหว่จำนวนมากพร้อมกัน ในจำนวนนี้มีช่องโหว่พวก Cross-site Scripting (XSS) หลายตัวด้วย

ส่วนคนที่ใช้ Magento 2.0 ก็มี Magento 2.0.1 อัพเดตอุดช่องโหว่ลักษณะเดียวกันออกมาด้วย

By mk Founder on Tag: Security, Samsung, Android
Security

หลังกูเกิลประกาศนโยบายออกแพตช์ความปลอดภัย Android ให้ทุกเดือน ก็มีบริษัทมือถือประกาศเข้าร่วมโครงการนี้บางราย หนึ่งในนั้นคือซัมซุง โดยซัมซุงจะออกแพตช์ความปลอดภัยให้ทุกปลายเดือน คล้อยหลังจากกูเกิลที่ออกช่วงต้นเดือน

สำหรับแพตช์รอบเดือนมกราคม 2016 ของซัมซุงก็ออกมาแล้ว ในชื่อว่า SMR-JAN-2016 (SMR ย่อมาจาก Security Maintenance Release) อุดช่องโหว่ความปลอดภัยตามกูเกิล 6 จุด และช่องโหว่ที่ซัมซุงค้นพบเองอีก 7 จุด

อย่างไรก็ตาม ซัมซุงไม่ได้ระบุว่ามีมือถือรุ่นใดบ้างที่ได้อัพเดตครับ

By mk Founder on Tag: Security, Privacy, HTTPS, Internet of Things
Security

งานสัมมนา PrivacyCon ที่จัดโดยคณะกรรมการการค้าของสหรัฐ (FTC) หัวข้อที่ได้รับความสนใจอย่างมากในปีนี้คือประเด็นเรื่องความปลอดภัยของ Internet of Things

By lew Founder on Tag: Security, India, Ransomware
Security

India Times รายงานถึงสามองค์กรขนาดใหญ่ถูกโจมตีด้วยมัลแวร์เข้ารหัสข้อมูลเรียกค่าไถ่ (ransomware) โดยยังไม่สามารถยืนยันรายชื่อของบริษัทที่ถูกโจมตีครั้งนี้ได้

Mukul Shrivastava เจ้าหน้าที่สอบสวนของ Ernst & Young ระบุถึงเหตุการณ์ครั้งนี้ว่าบางบริษัทต้องยอมจ่ายเงินเพื่อปลดล็อกคอมพิวเตอร์ของผู้บริหาร บางกรณีต้องปลดทีละ 15 เครื่อง

มัลแวร์ที่ระบาดในอินเดียครั้งนี้คือ Lechiffre มันเรียกค่าไถ่ข้อมูล 1 BTC หรือประมาณ 400 ดอลลาร์สหรัฐฯ

ที่มา - India Times

By churos Contributor on Tag: Security, Fortinet
Security

จากข่าวพบรหัสผ่านฝังใน FortiGate และมีการแจกโค้ดภาษาไพธอน เพื่อให้สามารถใช้ Secure Shell (SSH) เข้าไปควบคุม firewall ได้นั้น
ทาง Fortinet ชี้แจงว่าไม่ใช่ Backdoor แต่เป็นช่องโหว่ของการ Authentication เท่านั้นและพบปัญหานี้ใน FortiOS รุ่น 4.3.0 ถึง 4.3.16 และ 5.0.0 ถึง 5.0.7 ซึ่งได้แก้ไขไปแล้วตั้งแต่เดือนกรกฎาคม 2557

แต่ทาง Fortinet พบว่าปัญหานี้ไม่ได้มีแค่อุปกรณ์ FortiGate เท่านั้น ปัญหานี้มีอยู่ในอุปกรณ์หลายตัวของ Fortinet เท่าที่มีการตรวจสอบแล้วจะมี

By mk Founder on Tag: Google, Security, Phishing, Advertising
Google

กูเกิลเผยสถิติการบล็อคโฆษณาแย่ๆ (bad ads ครอบคลุมโฆษณาที่แฝงมัลแวร์ เนื้อหาที่เราไม่ต้องการ รวมถึงสินค้าปลอม) ในปี 2015 ว่าบล็อคโฆษณาไปถึง 750 ล้านชิ้น สถิติอื่นๆ มีดังนี้

By mk Founder on Tag: Google, Security, Android, Linux
Google

จากข่าวเมื่อวันก่อนว่า ช่องโหว่ลินุกซ์ตั้งแต่รุ่น 3.8 ขึ้นไปเปิดช่องให้เข้าถึง root ได้ ฝั่งของ Android กูเกิลก็ออกแพตช์ตามมาอย่างรวดเร็ว และส่งให้บรรดาผู้ผลิตฮาร์ดแวร์แล้ว แพตช์นี้จะรวมอยู่ในอัพเดตความปลอดภัยรอบเดือนมีนาคม 2016

ทีมความปลอดภัย Android บอกว่าบริษัท Perception Point ผู้ค้นพบช่องโหว่นี้แจ้งข้อมูลไปยัง Red Hat แต่ไม่แจ้งมายังกูเกิลด้วย ทำให้ทีมของกูเกิลต้องพัฒนาแพตช์หลังข้อมูลช่องโหว่เปิดเผยต่อสาธารณะแล้ว

By mk Founder on Tag: Security, Ireland, DDoS
Security

สำนักงานล็อตเตอรี่ของประเทศไอร์แลนด์ (National Lottery) เจอปัญหาเซิร์ฟเวอร์โดนถล่มด้วย DDoS ระหว่างการออกรางวัลงวดล่าสุดเมื่อวานนี้ (20 ม.ค.) ส่งผลให้เว็บไซต์ใช้งานไม่ได้นาน 2 ชั่วโมง

อย่างไรก็ตาม การออกรางวัลไม่ได้รับผลกระทบอะไร ยังเดินหน้าไปตามปกติ และไม่มีรายงานว่าเซิร์ฟเวอร์ถูกแฮ็ก (สำหรับคนที่อยากรู้ เลขที่ออกคือ 3, 6, 17, 23, 27, 29 และเลขโบนัส 5) แต่ล็อตเตอรี่งวดนี้ไม่มีใครได้รางวัลแจ๊กพ็อต 12.5 ล้านยูโร เงินรางวัลจะสะสมไปยังงวดต่อไป

Subscribe to Security