Image
By Blltz Writer on Tag: Security, GPS, Drone, DJI
Security

ด้วยความนิยมของโดรนที่กว้างขวางขึ้น บีบให้บรรดาองค์กรต่างๆ เริ่มออกมาแสดงความกังวล และต้องการที่จะจำกัดการใช้งานของโดรนเพื่อความปลอดภัยต่างๆ ล่าสุด DJI หนึ่งในผู้ผลิตโดรนรายใหญ่ออกมาประกาศว่ากำลังทดสอบระบบสำหรับป้องกันไม่ให้โดรนบินไปล้ำเขตหวงห้ามแล้ว

ระบบควบคุมการบินของ DJI ตัวนี้เรียกว่า Geospatial Environment Online (GEO) ที่ทำงานร่วมกับ GPS เพื่อจำกัดไม่ให้โดรนบินเข้าไปในเขตหวงห้าม เว้นเสียแต่ว่าจะผูกโดรนตัวดังกล่าวเข้ากับบัญชียืนยันตัวตนของ DJI ซึ่งมีข้อมูลบัตรเครดิตอยู่ภายใน ทาง DJI จึงจะปลดระบบดังกล่าวให้เป็นการชั่วคราว

By lew Founder on Tag: Security, Android
Security

นโยบายปล่อยแพตช์ความปลอดภัยรายเดือนของแอนดรอยด์มาถึงรอบเดือนมกราคม รอบนี้มีแพตช์ระดับวิกฤติ 6 รายการ ส่วนมากเป็นการยกระดับสิทธิ์การรัน ยกเว้นช่องโหว่ CVE 2015-6636 เป็นช่องโหว่การรันโค้ดจากภายนอก

ช่องโหว่ CVE 2015-6636 เป็นช่องโหว่แบบเดียวกับ Stagefright ที่เปิดให้คนร้ายสามารถส่งไฟล์สื่อเช่นวิดีโอเข้ามารันโค้ดในเครื่องได้

ช่องโหว่อื่นๆ มีความร้ายแรงต่างกันไป ช่องโหว่บางส่วนสามารถฝังมัลแวร์เอาไว้ในเครื่องได้โดยที่ไม่สามารถล้างออกไปได้ยกเว้นจะแฟลชรอมใหม่เท่านั้น

By lew Founder on Tag: Security, Payment, 32C3
Security

ที่งาน 32C3 งานสัมมนาแฮกเกอร์ประจำปี แฮกเกอร์สามคนได้แก่ Karsten Nohl, Fabian Bräunlein, dexter จาก SR Labs นำเสนอแนวทางการเจาะระบบรับจ่ายเงินผ่านเครื่องรับบัตรเครดิต (payment terminal) ที่สามารถเจาะระบบออกมาได้อย่างง่ายดาย

เครื่องรับบัตรเครดิตในยุโรปที่ต้องการรหัสผ่าน (PIN) เพื่อการยืนยันการจ่ายเงิน จะรับรหัสผ่านจากเจ้าของบัตร ทีมงานวิจัยสามารถแแฮกให้เครื่องรับบัตรเหล่านี้แสดงหน้าจอหลอกเพื่อให้เข้าของบัตรใส่รหัสผ่านบนเครื่องรับบัตรจริงแล้วเก็บรหัสผ่านไปใช้งานที่อื่นได้

By pe3z Writer on Tag: Security, Ransomware
Security

บริษัท Emsisoft ได้เปิดเผยการค้นพบมัลแวร์เรียกค่าไถ่ตัวใหม่ซึ่งถูกพัฒนาอยู่บนพื้นฐานของภาษาจาวาสคริปต์ภายใต้ชื่อว่า Ransom32 ซึ่งใช้การติดต่อถึงเซิร์ฟเวอร์ออกคำสั่งและควบคุม (C&C server) บนเครือข่าย Tor และใช้ช่องทางการโอนเงินค่าไถ่ผ่านบิทคอยน์เป็นหลัก

By lew Founder on Tag: Security, BBC, DDoS, Linode
Security

ช่วงขึ้นปี 2016 นี้มีเหตุการณ์ DDoS ครั้งใหญ่สองครั้งติดๆ กัน ครั้งแรกคือเว็บสำนักข่าวบีบีซีที่ถูกโจมตีต่อเนื่อง การโจมตีกินเวลาสามชั่วโมงครึ่ง จากเจ็ดโมงเช้าเขตเวลา GMT ไปจนถึงช่วงสิบโมงครึ่งบริการส่วนใหญ่จึงกลับมาให้บริการได้อีกครั้ง

อีกครั้งหนึ่งคือ Linode ผู้ให้บริการเซิร์ฟเวอร์รายใหญ่ระบุว่าถูกโจมตี DDoS มาตั้งแต่ช่วงคริสต์มาส หลังจากนั้นทีมงาน Linode พบว่าคนโจมตีซื้อบริการ botnet จำนวนมากเพื่อโจมตีต่อเนื่องจนกระทั่งบริการ DNS ไม่สามารถให้บริการได้ บางครั้งปริมาณทราฟิกเกินกว่าเราท์เตอร์จะรองรับไหว

By lew Founder on Tag: Security, Japan, Banking, Authentication, Fingerprint, ATM
Security

ปัญหาบัตรเอทีเอ็มหาย หรือแม้กระทั่งการลืมบัตรไว้ในเครื่องเป็นปัญหาของผู้ใช้ธนาคารทั่วโลก ตอนนี้ทาง Aeon ในญี่ปุ่นก็ประกาศจะหันไปใช้ลายนิ้วมือแทนบัตรเอทีเอ็มตั้งแต่เดือนมีนาคมนี้ โดยเริ่มทดสอบระบบในเดือนกุมภาพันธ์ที่ตู้ในสาขา Chiyoda ที่เดียวก่อน และมีแผนจะขยายบริการไปยังตู้ทั้งหมดของ Aeon 5,500 ตู้

ตู้จะขอตรวจสอบลายนิ้วมือสองนิ้วก่อนจะอนุญาตให้ทำรายการ เบื้องต้นกระบวนการโอนและถอนด้วยลายนิ้วมือจะจำกัดวงเงินไว้ 1 ล้านเยนต่อวัน ส่วนตัวสแกนลายนิ้วมือจะใช้เทคโนโลยีของ Liquid สตาร์ตอัพญี่ปุ่นที่ใช้ลายนิ้วมือในการจ่ายเงิน

By witoong623 Contributor on Tag: Security, Hotmail, E-mail, Outlook, OneDrive, Microsoft
Security

วันที่ 30 ธันวาคม 2015 ไมโครซอฟท์เพิ่มการแจ้งเตือนผู้ใช้งานอีเมลของไมโครซอฟท์ เมื่อมีความพยายามในการโจมตีบัญชีผู้ใช้งาน (รวมถึง OneDrive) จากรัฐบาล จากเดิมที่แจ้งเตือนเมื่อมีความพยายามโจมตีจากบุคคลที่ 3

หลังประกาศนี้ สำนักข่าวรอยเตอร์ระบุว่าไมโครซอฟท์ไม่ยอมแจ้งเตือนผู้ใช้งานว่ามีการโจมตีจากรัฐบาลจีน ทั้งที่รู้มาตั้งแต่ปี 2011 เริ่มต้นจาก Trend Micro ตรวจพบอีเมลที่มีโปรแกรมขนาดเล็กที่ใช้ช่องโหว่ของเว็บไซต์ แล้วส่งสำเนาอีเมลขาเข้าทั้งหมดไปหาผู้โจมตี มีเหยื่อโดนโจมตีกว่าพันคน

By mk Founder on Tag: Security, Samsung, Smart TV, Tizen
Security

ช่วงนี้ซัมซุงออกข่าวเกี่ยวกับสมาร์ททีวีรุ่นปี 2016 ชุดใหญ่ ทั้งฟีเจอร์ SmartThings เชื่อมต่ออุปกรณ์อื่นในบ้าน และการเล่นเกมผ่าน PlayStation Now แต่นั่นยังไม่หมดครับ

ฟีเจอร์ใหม่อย่างที่สามของสมาร์ททีวีซัมซุง (ที่ใช้ระบบปฏิบัติการ Tizen ของตัวเองอยู่แล้ว) คือโซลูชันความปลอดภัยชื่อว่า GAIA ซึ่งแบ่งความคุ้มครองออกเป็น 3 ระดับ (3 เลเยอร์)

By lew Founder on Tag: Security, Adobe Flash, Adobe
Security

อโดบีปล่อยอัพเดต Flash นอกรอบปกติ เนื่องจากช่องโหว่ CVE-2015-8651 มีรายงานว่ามีผู้ถูกโจมตีอย่างเจาะจงแล้ว

ทางอโดบีปล่อยอัพเดตช่องโหว่อื่นๆ ออกมาพร้อมกันอีกชุดใหญ่ เกือบทั้งหมดมีความเสี่ยงว่าจะทำให้แฮกเกอร์รันโค้ดในเครื่องของเหยื่อได้

ช่องโหว่ในรอบนี้ถูกส่งมาจาก Project Zero, Qihoo 360, Xuanwu LAB (Tencent), HP ZDI, และ WSEC (ผ่านทาง Chromium Vulnerability Reward Program) ยกเว้น CVE-2015-8651 ที่มีการโจมตีแล้ว ทางอโดบีลบข้อมูลผู้รายงานออกไปโดยไม่ได้แจ้งเหตุผล

ที่มา - Adobe

By lew Founder on Tag: Google, Security, Chrome, AVG
Google

ทีม Project Zero ของกูเกิลเข้าตรวจสอบ AVG Web TuneUp ที่เป็นส่วนขยายสำหรับโครมที่ติดตั้งมาพร้อมกับ AVG AntiVirus พบว่ามีช่องโหว่ใน API จำนวนมาก

Tavis Ormandy ส่งอีเมลไป "ด่า" ทีมงาน AVG ว่าแทบทุก API ที่เขาตรวจสอบดูมีปัญหาสามารถแฮกได้โดยง่าย และช่องโหว่เหล่านี้กระทบผู้ใช้กว่า 9 ล้านคน ตัวอย่างย่อหน้าหนึ่งจากอีเมล เช่น

By mk Founder on Tag: Security, Interview, Hong Kong
Security

เราเห็นแนวโน้มชัดเจนว่าเทคโนโลยีกำลังวิ่งไล่เปลี่ยนแปลงอุตสาหกรรมดั้งเดิมโดยไม่มีข้อยกเว้น ตัวอย่างที่เราพูดถึงกันบ่อยๆ คือ Airbnb ที่เปลี่ยนแปลงวงการโรงแรม และ Uber ที่เปลี่ยนวงการคมนาคม แต่เราก็ยังมีอุตสาหกรรมอื่นๆ อีกมากที่กำลังปรับตัวเพราะเทคโนโลยี รวมถึงวงการที่หลายคนอาจนึกไม่ถึงอย่าง "บริษัทรักษาความปลอดภัย" (รปภ.) ที่นำไอทีมาใช้เยอะกว่าที่คิด

By lew Founder on Tag: Security, Symantec, Joomla!
Security

ช่องโหว่เปิดให้แฮกเกอร์ส่งโค้ดเข้าไปรันในเซิร์ฟเวอร์ของ Joomla! รอบล่าสุดร้ายแรงเป็นพิเศษเพราะแฮกเกอร์โจมตีก่อนจะมีแพตช์หลายวัน ตอนนี้ช่องโหว่เปิดเผยต่อสาธารณะมาหลายวันแล้วทาง Symantec ก็ออกมารายงานว่าปริมาณการโจมตียังคงสูง

ปริมาณการโจมตีที่ Symantec ตรวจพบแต่ละวันเฉลี่ยสูงกว่า 16,000 ครั้ง

รายงานนี้ตรงกับ รายงานแรกของ Securi ที่เตือนตั้งแต่ครั้งแรกว่าเซิร์ฟเวอร์ล่อทั้งหมดถูกโจมตี แสดงว่าการโจมตีเป็นวงกว้างไปแล้ว

By tanersirakorn Contributor on Tag: Security, Hacking
Security

Livestream ผู้ให้บริการถ่ายทอดสดออนไลน์ซึ่งได้รับความนิยมตัวหนึ่ง แจ้งผู้ใช้ผ่านอีเมลว่าผู้ไม่ประสงค์ดีสามารถเข้าถึงฐานข้อมูลบริษัทบางส่วน เช่นชื่อ อีเมล วันเกิด เบอร์โทรศัพท์ และรหัสผ่านที่ถูกเข้ารหัสไว้ (แต่ไม่ได้บอกวิธีการเข้ารหัส)

ผู้ใช้ที่ไม่แน่ใจว่าตัวเองเคยสมัคร Livestream ควรตรวจสอบว่าได้อีเมลแจ้งเตือนหรือไม่ และปฏิบัติตามคำแนะนำในอีเมลโดยด่วนที่สุดหากได้รับแจ้ง

มาตรการความปลอดภัยที่สำคัญประการหนึ่งคือการไม่ใช้รหัสผ่านซ้ำกันในแต่ละบริการ ซึ่งช่วยลดความเสี่ยงเมื่อบริการใดบริการหนึ่งถูกเจาะได้

ที่มา: อีเมลประชาสัมพันธ์ท้ายข่าว

By nismod Writer on Tag: Security, Lifestyle
Security

บริษัท Hyatt Hotels Corporation กลุ่มผู้ดำเนินการกิจการโรงแรมในเครือ Hyatt ออกมาเปิดเผยว่าระบบคอมพิวเตอร์ที่รันระบบประมวลการจ่ายเงินถูกโจมตีด้วยมัลแวร์ แต่ทาง Hyatt ไม่ได้เปิดเผยว่าข้อมูลมีการรั่วไหล หรือได้รับผลกระทบอย่างใดบ้าง

ทางโรงแรมระบุแต่เพียงว่า ได้เข้าแก้ไขระบบ รวมถึงว่าจ้างผู้เชี่ยวชาญด้าน cyber security เข้ามาสืบสวน และยกระดับมาตรการความปลอดภัยของระบบทันทีที่รู้ว่าถูกโจมตี อย่างไรก็ตาม Hyatt ได้แนะนำให้ลูกค้าตรวจสอบบันทึกทางการเงิน และรายงานความผิดปกติต่างๆ ให้กับธนาคารในทันที

By mk Founder on Tag: Security, Malware, Microsoft
Security

ช่วงหลังๆ เราเห็นพฤติกรรมของซอฟต์แวร์จำพวก adware เริ่มซับซ้อนมากขึ้น ตัวอย่างที่ชัดเจนคือกรณี Superfish ที่เกิดกับคอมพิวเตอร์ Lenovo ที่ใช้เทคนิคฝังตัวเองลงในเครื่อง แล้วทำตัวเป็นคนกลาง (man-in-the-middle) แทรกโฆษณาเข้ามาในการติดต่อระหว่างผู้ใช้กับเซิร์ฟเวอร์ปลายทาง

By lew Founder on Tag: Cisco, Security
Cisco

หลังเหตุการณ์โค้ดไม่ทราบที่มาเข้าไปอยู่ใน ScreenOS ของ Juniper ตอนนี้ทางซิสโก้ก็ออกมาประกาศการตรวจสอบโค้ดซ้ำเพื่อยืนยันว่าไม่มีโค้ดที่ไม่ได้รับอนุญาตอยู่ในระบบ และไม่มีช่องโหว่ที่ยังไม่เคยพบ

ซิสโก้ระบุว่ากระบวนการปกติของบริษัทก็น่าจะแน่นหนาพอสำหรับความปลอดภัยและความน่าเชื่อถือ แต่บริษัทก็สมัครใจเริ่มโครงการตรวจสอบโค้ดนี้เอง โดยจะอาศัยวิศวกรที่เข้าใจเครือข่ายและวิทยาการเข้ารหัสลับเป็นอย่างดี หากพบประเด็นใดๆ ในการตรวจสอบก็จะเปิดเผยออกมาภายหลัง

By lew Founder on Tag: Security, Juniper, VPN
Security

ช่องโหว่ของไฟร์วอลล์ Juniper ที่ทางบริษัทรายงานออกมาเองมีสองช่องโหว่สำคัญ ช่องโหว่รหัสผ่านลับนั้นนักวิจัยสามารถวิเคราะห์หารหัสผ่านลับออกมาได้แล้ว อีกช่องโหว่หนึ่งคือช่องโหว่ VPN ที่ผู้ที่ดักฟังการเชื่อมต่อได้จะสามารถถอดรหัสออกมาได้

By lew Founder on Tag: Security, Hacking, Data Breach
Security

เว็บกลุ่มแฟนคลับ Hello Kitty เช่น sanriotown.com, hellokitty.com, hellokitty.com.my, hellokitty.com.sg, hellokitty.in.th, และ mymelody.com ทำข้อมูลผู้ใช้รั่วออกมา 3.3 ล้านรายการ

ข้อมูลที่หลุดออกมาได้แก่ ชื่อ-นามสกุล, เพศ, วันเกิด, ประเทศ, อีเมล, รหัสผ่านที่แฮชด้วย SHA-1, คำถามรีเซ็ตรหัสผ่าน

รายงานระบุว่าข้อมูลหลุดออกมาเพราะการคอนฟิก MongoDB ผิดพลาด ทาง Sanrio ระบุว่ากำลังสอบสวนเรื่องนี้อยู่

ที่มา - CSO Online

By lew Founder on Tag: Security, Oracle, FTC
Security

คณะกรรมการการค้าสหรัฐฯ (FTC) ตกลงยอมความกับออราเคิลในคดีความปลอดภัยของจาวา เนื่องจากการเตือนความปลอดภัยขณะอัพเดตไม่เพียงพอ

FTC ระบุว่าตัวติดตั้งจาวาไม่เตือนผู้ใช้อย่างเพียงพอว่ามีจาวาเวอร์ชั่นเก่าอยู่ในเครื่องและยังเป็นช่องโหว่ความปลอดภัย แต่ถอนการติดตั้งเพียงเวอร์ชั่นล่าสุดเท่านั้น

ข้อเสนอของ FTC จะบังคับให้ออราเคิลต้องปรับกระบวนการอัพเดตโดยเตือนผู้ใช้อย่างชัดเจนถึงอันตรายของการติดตั้งเวอร์ชั่นเก่า และมีทางเลือกให้ผู้ใช้ถอนการติดตั้งได้โดยง่าย นอกจากนี้ยังบังคับให้ออราเคิลประกาศผลการตกลงนี้ทางช่องทางเครือข่ายสังคมออนไลน์ของบริษัท

By pe3z Writer on Tag: Security, Juniper
Security

สืบเนื่องจากการวิเคราะห์เฟิร์มแวร์ที่มีการฝังช่องทางลับไว้ซึ่งนำไปสู่การค้นพบและเป็นช่องโหว่ด้านความปลอดภัย และยังนำไปสู่การค้นพบรหัสผ่านสำหรับการเข้าถึงช่องทางลับดังกล่าว ผลจากการสแกนด้วยเครื่องมือต่าง ๆ อาทิ SHODAN และ Censys พบว่ามีอุปกรณ์ที่มีการใช้งาน Juniper ScreenOS กว่า 200 รายการในไทยที่อาจถูกโจมตีได้ผ่านทางการใช้รหัสผ่านและช่องโหว่ดังกล่าว ซึ่งส่วนมากเป็นอุปกรณ์ของผู้ให้บริการอินเตอร์เน็ตและเครือข่าย รวมไปถึงไอพีของกระทรวงเทคโนโลยีสารสนเทศและการสื่อสารก็อาจตกเป็นเป้าหมายด้วย

Subscribe to Security