Image
By lew Founder on Tag: Security, Chrome
Security

กำหนดการยกเลิกรองรับ SHA-1 ถูกวางไว้ตั้งแต่ปีที่แล้ว ตอนนี้ทาง Chrome เริ่มแจ้งเตือนว่าการบังคับตามกำหนดเวลาเดิมจะเริ่มใน Chrome 48 ที่จะขึ้นหน้าแจ้งเตือนทุกเว็บที่ใบรับรองใช้ SHA-1 และใบรับรองออกในปี 2016

ขั้นต่อไปของการยกเลิกใบรับรอง SHA-1 คือการบล็อคอย่างสมบูรณ์ในปี 2017 หรืออาจจะเลื่อนขึ้นมาเดือนกรกฎาคม 2016 โดยจะเปลี่ยนจากหน้าจอเตือนความไม่ปลอดภัย กลายเป็นการบล็อคและระบุเหตุผลว่าการเชื่อมต่อมีปัญหา

นอกจากใบรับรอง SHA-1 แล้ว Chrome 48 จะยกเลิกการเข้ารหัสแบบ RC4 ทั้งหมด พร้อมกับแนะนำให้เปลี่ยนไปใช้การเข้ารหัส AES-128 GCM แทน

By lew Founder on Tag: Security, PCI-DSS
Security

PCI SSC หน่วยงานผู้ออกมาตรฐานความปลอดภัย PCI DSS ประกาศเลื่อนการบังคับให้หน่วยงานที่ได้รับรองเลิกใช้ SSL ทุกรุ่น และ TLS 1.0 แล้วหันไปใช้ TLS 1.1 ไปอีกสองปี จากเดิมกำหนดเส้นตายไว้เดือนมิถุนายน 2016 เป็นเดือนมิถุนายน 2018

ทาง PCI SSC ระบุว่าได้รับเสียงแสดงความเห็นจากอุตสาหกรรม ระบุว่าระยะเวลาเปลี่ยนเทคโนโลยีน้อยเกินไปเพราะบริการบางรายเชื่อมต่อกับลูกค้านับพันราย และยังมีประเด็นการปรับเปลี่ยนใบรับรองให้เลิกใช้ใบรับรอง SHA-1 ภาระของผู้ให้บริการรับจ่ายเงินจึงมากอยู่แล้ว

By lew Founder on Tag: Security, USA, FBI, Juniper
Security

โค้ดลับในไฟร์วอลล์ของ Juniper Networks ถูกฝังโค้ดลับเอาไว้ทำให้แฮกเกอร์สามารถล็อกอินด้วยสิทธิ์ผู้ดูแลระบบได้หากรู้รหัสผ่านลับ วันนี้ทาง CNN ก็รายงานว่า FBI กำลังเข้าตรวจสอบโค้ดนี้ เพราะอาจจะถูกฝังมาเพื่อเจาะเครือข่ายของรัฐบาลได้

ตอนนี้ยังไม่แน่ชัดว่ามีหน่วยงานรัฐบาลใดบ้าง ทางกระทรวงความมั่นคง (Department of Homeland Security) ระบุว่ากำลังค้นหาอยู่ว่ามีหน่วยงานใดใช้ ScreenOS อยู่บ้าง

By pe3z Writer on Tag: Security, Chrome, HTTPS
Security

ฟีเจอร์ Security Panel จะเป็นฟีเจอร์ใหม่ที่กำลังจะถูกเพิ่มใน Chrome รุ่น 48 ซึ่งจะช่วยในการแสดงรายละเอียดของการเชื่อมต่อบนโปรโตคอล HTTPS และปัญหาที่อาจส่งผลต่อความน่าเชื่อถือของเว็บไซต์ให้สามารถเข้าใจได้ง่ายมากขึ้น

ในการตรวจสอบรายละเอียดของการเชื่อมต่อบนโปรโตคอล HTTPS นั้น มีปัญหาในเรื่องของความไม่ชัดเจนในบางกรณี เช่น การเรียกวัตถุทรัพยากรใดๆ ผ่านโปรโตคอล HTTP ซึ่งไม่ได้มีการระบุอย่างชัดเจนถึงวัตถุหรือทรัพยากรนั้นว่าคืออะไร หรือในเรื่องของการให้ข้อมูลซึ่งยากต่อการทำความเข้าใจต่อผู้ใช้งานทั่วไป

By mk Founder on Tag: Security, Browser, Internet Explorer, Windows 10, Microsoft Edge, Microsoft
Security

ไมโครซอฟท์มีฟีเจอร์ SmartScreen ช่วยให้ผู้ใช้ IE, Edge และ Windows ปลอดภัยจากมัลแวร์และเว็บไซต์หลอกลวง (phishing) มาได้สักระยะแล้ว (ฟีเจอร์นี้เหมือนกับ Google Safe Browsing ของฝั่งกูเกิล)

ล่าสุดไมโครซอฟท์ขยายความสามารถของ SmartScreen ให้เตือนภัยเว็บไซต์ที่พยายามเจาะเครื่องผู้ใช้งานผ่านช่องโหว่ 0-days ของซอฟต์แวร์บนเครื่อง (เช่น Flash/Java) ด้วย โดยไมโครซอฟท์ใช้วิธีเทียบ URL ของเว็บไซต์ที่เราเข้าชมกับฐานข้อมูลความปลอดภัยของไมโครซอฟท์เอง ถ้าหากพบว่าเป็นเว็บอันตราย หน้าเว็บจะไม่ถูกโหลดและเรนเดอร์ (เพราะเรนเดอร์ปุ๊บ โดนเจาะทันที) แต่จะแสดงหน้าจอเตือนภัยสีแดงแทน

By lew Founder on Tag: Security, Juniper
Security

Juniper Networks ประกาศอัพเดตนอกรอบ เนื่องจากตรวจสอบโค้ดของ ScreenOS รุ่น 6.2.0r15 ถึง 6.2.0r18 และ 6.3.0r12 ถึง 6.3.0r20 พบว่ามีโค้ดที่ไม่ได้รับอนุญาตโผล่เข้ามา โค้ดนี้จะเปิดช่องทางให้คนที่รู้ช่องโหว่สามารถล็อกอินด้วยผู้ใช้ "system" เข้ามาในระบบได้ ขณะที่อีกช่องโหว่หนึ่งเปิดช่องให้แฮกเกอร์สามารถถอดรหัสการเชื่อมต่อ VPN ได้

ช่องโหว่นี้ถูกจัดระดับความร้ายแรง CVSS อยู่ที่ 9.8 คะแนนเป็นระดับวิกฤติ ผู้ดูแลระบบควรอัพเดตไปใช้ ScreenOS รุ่นล่าสุดโดยเร็ว

By mk Founder on Tag: Security, IPO, EMC, Dell
Security

Dell เตรียมแยกบริษัทความปลอดภัย SecureWorks ที่ซื้อมาในปี 2011 เป็นบริษัทอิสระ และจดทะเบียนขายหุ้น IPO ในตลาดหลักทรัพย์ NASDAQ ของสหรัฐปีหน้า (ใช้ตัวย่อว่า SCWX)

SecureWorks มีผลิตภัณฑ์ด้านความปลอดภัยหลากหลาย ทั้งระบบตรวจสอบมัลแวร์ และบริการที่ปรึกษารวมถึงทดสอบ-ประเมินความเสี่ยง (testing and assessments)

By mk Founder on Tag: Security, Search Engine, HTTPS, Google Search
Security

กูเกิลประกาศปรับวิธีการทำดัชนีการค้นหา โดยจะพยายามมองหา URL ที่เป็น HTTPS แทน HTTP ก่อนเสมอ และถ้าพบว่า URL นั้นมีเนื้อหาเหมือนกัน (ต่างกันแค่ S) ก็จะแสดงผลการค้นหาที่เป็น HTTPS เป็นค่าดีฟอลต์

มีบางกรณียกเว้นที่กูเกิลจะไม่แสดงลิงก์ HTTPS ของ URL นั้น เช่น ถูกบล็อคโดยไฟล์ robots.txt ของเว็บไซต์ หรือมี noindex อยู่ใน meta tag

กูเกิลแนะนำให้เจ้าของเว็บไซต์ควรรองรับ HTTPS กันได้แล้ว และควร redirect เว็บเพจที่เป็น HTTP ให้กลายเป็น HTTPS รวมถึงใส่ header HSTS ไว้ที่เว็บเซิร์ฟเวอร์ด้วย

By lew Founder on Tag: Security, FireEye, Project Zero
Security

Project Zero ของกูเกิลแจ้งเตือนว่าเซิร์ฟเวอร์ตรวจสอบข้อมูลของ FireEye มีช่องโหว่ทำให้แฮกเกอร์สามารถส่งโค้ดขึ้นไปรันบนเซิร์ฟเวอร์ได้ ช่องโหว่นี้มีความร้ายแรงสูงและทาง FireEye ปล่อยอัพเดตตั้งแต่ไม่กี่ชั่วโมงหลังได้รับแจ้ง หากใครไม่ได้เปิดระบบอัพเดตอัตโนมัติไว้ควรเร่งอัพเดต

ช่องโหว่อยู่ในส่วนการตรวจสอบไฟล์ .jar ของ FireEye ที่ดีคอมไพล์โค้ดออกมาตรวจสอบ และหากพบว่าโค้ดมีความพยายามซ่อนสตริง ตัวดีคอมไพล์จะพยายามรันโค้ดเพื่อดึงเอาสตริงออกมา แนวทางนี้กลายเป็นช่องทางให้แฮกเกอร์สามารถสร้างไฟล์ jar เพื่อกระตุ้นให้ FireEye รันโค้ดที่ต้องการ

By Blltz Writer on Tag: Security, Internet, Malware
Security

การโจรกรรมข้อมูลผ่านการกระจายมัลแวร์บนอินเทอร์เน็ตไม่ใช่เรื่องแปลกในสมัยนี้แต่อย่างใด แต่สิ่งที่เราไม่เคยรู้คือกลุ่มคนที่เผยแพร่มัลแวร์ดังกล่าวได้ค่าตอบแทนไปมากแค่ไหนจากความพยายามเหล่านี้ ล่าสุดมีรายงานเกี่ยวกับเรื่องนี้ออกมาแล้ว

By lew Founder on Tag: Security, Joomla!
Security

Joomla! รายงานช่องโหว่ remote code execution จากการตรวจสอบข้อมูล session ก่อนเซฟลงฐานข้อมูลไม่ดีพอ ทำให้แฮกเกอร์สามารถส่งโค้ดเข้ามารันได้ และปัญหาใหญ่คือช่องโหว่นี้ถูกโจมตีเป็นวงกว้างแล้วตั้งแต่วันเสาร์ที่ผ่านมา

By lew Founder on Tag: Security, Symantec, VeriSign
Security

VeriSign CA ที่ดำเนินการโดย Symantec ประกาศยกเลิก "Class 3 Public Primary Certification Authority" สำหรับการใช้งานเว็บ ซึ่งเป็น root CA ที่ใช้งานมาตั้งแต่ปี 1996 จากเดิมที่ใบรับรองจะหมดอายุในวันที่ 8 กุมภาพันธ์ 2028 แต่คาดว่า Symantec ไม่ได้ออกใบรับรองใดๆ ด้วย CA นี้นานแล้ว จึงไม่น่ามีผลกระทบ

ใบรับรองนี้เป็นใบรับรองที่ยังใช้ RSA 1024 ซึ่งในสมัยปี 1996 ถือว่ามีความแข็งแรงเพียงพอต่อการใช้งาน แต่เมื่อเวลาผ่านไป RSA 1024 กลับเสี่ยงต่อการถูกถอดรหัสได้เร็วกว่าที่คาดไว้ในยุคนั้น ใบรับรองสมัยใหม่ถูกแนะนำให้ใช้งาน RSA 2048/4096 หรือใช้กระบวนการเข้ารหัสแบบ elliptic curve แทนที่

By Blltz Writer on Tag: Security, Steam, Games
Security

Valve ออกมาประกาศปรับเปลี่ยนนโยบายเพื่อความปลอดภัยสำหรับการแลกเปลี่ยนไอเทม และการ์ดของเกมในแพลตฟอร์ม Steam หลังจากสถิติการถูกโกงเพิ่มขึ้นอย่างต่อเนื่อง ด้วยการไอเทมในเกมมีมูลค่าเป็นเงินจริง บางชิ้นเรียกได้ว่าแพงเอาเรื่องอีกด้วย

จากสถิติที่ Valve ออกมาเปิดเผย ในช่วงที่ผ่านมีการโกงการแลกเปลี่ยนใน Steam เพิ่มขึ้นราว 20 เท่าตัว หรือประมาณ 77,000 บัญชีต่อเดือน ถึงกับเคลมว่าทุกบัญชี Steam ที่เคยแลกเปลี่ยนไอเทมในระบบก็มีความเสี่ยงจะถูกแฮกได้แล้ว

By mk Founder on Tag: Google, Security, Gmail, Google Apps, Enterprise
Google

กูเกิลออกเครื่องมือช่วยป้องกันข้อมูลรั่วไหล (Data Loss Prevention หรือ DLP) ให้กับลูกค้าองค์กรที่ใช้ Google Apps แบบ Unlimited โดยเริ่มจากตัว Gmail ก่อน

Gmail DLP จะสแกนอีเมลของพนักงานที่ถูกส่งออกจากองค์กร โดยพิจารณาเงื่อนไขตามที่แอดมินระบุ เช่น กำหนดว่าห้ามฝ่ายขายส่งข้อมูลบัตรเครดิตของลูกค้าออกนอกองค์กร ระบบ Gmail DLP จะตรวจสอบเนื้อหาอีเมลรวมถึงไฟล์แนบ ช่วยป้องกันปัญหาข้อมูลสำคัญรั่วไหลออกนอกองค์กร ทั้งกรณีที่ตั้งใจและไม่ตั้งใจ (เช่น ไม่ทราบหรือเผลอ)

กูเกิลระบุว่าจะขยายฟีเจอร์ DLP ไปยัง Google Drive สำหรับตลาดองค์กรต่อไป

By mk Founder on Tag: Security, Internet Explorer, Microsoft
Security

ไมโครซอฟท์ออกแพตช์ประจำเดือน (Patch Tuesday) รอบสุดท้ายของปี 2015 จำนวน 11 แพตช์ อุดช่องโหว่มากถึง 71 จุด ในจำนวนนี้มีแพตช์ระดับ critical จำนวน 8 แพตช์ และแพตช์ระดับ important อีก 3 แพตช์ (หนึ่งแพตช์แก้หลายช่องโหว่)

แพตช์ตัวสำคัญที่ควรอัพเดตทันทีคือ MS15-131 ที่ใช้แก้ไขช่องโหว่ที่ถูกใช้โจมตีจริงๆ แล้ว 2 จุด ซึ่งจุดแรกเป็นช่องโหว่ของ Microsoft Office และจุดที่สองเกี่ยวกับเคอร์เนลของ Windows (เนื่องจากรายละเอียดของแพตช์แต่ละตัวมีค่อนข้างมาก อ่านต่อกันได้ตามต้นทางนะครับ)

By mk Founder on Tag: Security, Toshiba, Lenovo, Dell
Security

ผู้เชี่ยวชาญความปลอดภัย Slipstream ออกมาเตือนช่องโหว่ในซอฟต์แวร์ของผู้ผลิตพีซีสามรายคือ Lenovo, Dell, Toshiba โดยเป็นช่องโหว่ของซอฟต์แวร์ระบบที่ติดตั้งมาพร้อมกับเครื่อง

By Blltz Writer on Tag: Security, France, Tor, Crime
Security

หลังเหตุการณ์ระเบิดครั้งใหญ่ในกรุงปารีสในช่วงกลางเดือนพฤศจิกายน นอกจากจะสร้างความโกลาหลให้มวลชนแล้ว ฝั่งราชการเองก็หัวปั่นกับการป้องกันไม่ให้เหตุการณ์ไม่สงบเกิดขึ้นอีก ล่าสุดมีรายงานว่ากรมตำรวจฝรั่งเศสมีแผนรับมือมาแล้ว

แผนดังกล่าวเขียนอยู่ในเอกสารภายใน พบเห็นโดยนักข่าวของหนังสือพิมพ์ Le Monde ซึ่งระบุถึงมาตรการวัดผลการจัดการด้านความปลอดภัยที่จะเสนอร่างกฎหมายในปี 2016 นี้ โดยหนึ่งในนั้นคือการปิดกั้นช่องทางที่ผู้ก่อการร้ายใช้ติดต่อกันตั้งแต่ Free Wi-Fi ที่มีอยู่เกลื่อนเมือง และความพยายามจะแบนการใช้งาน Tor ซึ่งคาดว่าเป็นอีกหนึ่งวิธีที่คนร้ายใช้ติดต่อเช่นกัน

By lew Founder on Tag: Google, Security, Authentication
Google

Google Authenticator โปรแกรมสร้างโค้ดยืนยันตัวตนสองขั้นตอนที่เคยรองรับมาตรฐาน HOTP และ TOTP ในเวอร์ชั่นล่าสุดหันมารองรับมาตรฐาน U2F ของ FIDO Alliance แล้ว โดยสามารถทำงานด้วยการวางโทรศัพท์บนเครื่องอ่าน NFC เพื่อยืนยันตัวตน

มาตรฐาน U2F กำหนดโปรโตคอลการแลกกุญแจในระดับสูง พร้อมๆ กับกำหนดแนวทางการสื่อสารไว้ทั้ง USB HID และสมาร์ตการ์ด โทรศัพท์แอนดรอยด์มี API ในการทำตัวเองเป็นสมาร์ตการ์ดจึงสามารถจำลองตัวเองเป็นการ U2F ได้ในตัว

By mk Founder on Tag: Google, Security, Browser, Android, Chrome, Google Safe Browsing
Google

ผู้ใช้ Chrome บนพีซีคงคุ้นเคยกับหน้าจอเตือนภัยมัลแวร์สีแดง หรือชื่ออย่างเป็นทางการคือ Google Safe Browsing กันมาพอสมควร คราวนี้กูเกิลขยายฟีเจอร์นี้มาใช้กับ Chrome for Android แล้ว

การใช้งาน Google Safe Browsing ต้องใช้ Chrome 46 และ Google Play Services 8.1 ที่ออกมานานแล้วทั้งคู่ (ดังนั้นแทบทุกคนน่าจะใช้ได้กันหมดแล้ว) การเตือนภัยจะถูกเปิดใช้เป็นค่าดีฟอลต์ ส่วนรูปแบบการเตือนภัยก็ยังเหมือนเดิมคือเป็นหน้าสีแดงที่บอกว่าเว็บนั้นอันตราย

Subscribe to Security