Image
By lew Founder on Tag: Google, Security, HTTPS
Google

Adam Langley นักวิจัยด้านความปลอดภัยของกูเกิล (เป็นคนเสนอให้ CA ต้องเปิดเผยการออกใบรับรองตั้งแต่ปี 2011) ออกมาอธิบายแนวคิดการพัฒนาของ BoringSSL ไลบรารีเข้ารหัสที่กูเกิลแยกโครงการออกมาจาก OpenSSL ว่าแม้จะมี API คล้ายกับ OpenSSL แต่มีความแตกต่างกันลงลึกถึงระดับล่างจำนวนมาก

By mk Founder on Tag: Security, UK, Hacking, TalkTalk
Security

TalkTalk โอเปอเรเตอร์และผู้ให้บริการบรอดแบนด์ของสหราชอาณาจักร เผยว่าโดนแฮ็กเว็บไซต์และอาจมีข้อมูลของลูกค้าถูกขโมย ข้อมูลที่ถูกแฮ็กเกอร์เข้าถึงได้แก่ ชื่อ ที่อยู่ วันเกิด อีเมล หมายเลขโทรศัพท์ ข้อมูลบัญชี TalkTalk และข้อมูลบัตรเครดิต (ข้อมูลทั้งหมดไม่ได้เข้ารหัสใดๆ)

ตอนนี้รายละเอียดของการแฮ็กกำลังอยู่ระหว่างการสอบสวนของตำรวจ ทาง TalkTalk ระบุว่าติดต่อไปยังธนาคารเพื่อเฝ้าระวังการใช้ข้อมูลการเงินของลูกค้าแล้ว และขอให้ลูกค้าตรวจสอบบัญชีของตัวเองด้วย ตอนนี้ยังไม่มีข้อมูลว่าลูกค้าที่ได้รับผลกระทบมีจำนวนเท่าไร แต่ TalkTalk ก็บอกว่าเป็นไปได้ที่ลูกค้าทั้งหมดจะถูกขโมยข้อมูล

By mk Founder on Tag: HP, Security, Trend Micro, Enterprise, Acquisition, HPE
HP

Trend Micro ผู้พัฒนาซอฟต์แวร์ความปลอดภัยชื่อดัง ประกาศซื้อซอฟต์แวร์ความปลอดภัยเครือข่ายตระกูล Tipping Point ของ HP ด้วยมูลค่าประมาณ 300 ล้านดอลลาร์

ผลิตภัณฑ์หลักของ Tipping Point คือระบบตรวจจับ-ป้องกันผู้บุกรุก (intrusion prevention system หรือ IPS), ไฟร์วอลล์ และระบบบริหารจัดการความปลอดภัยของเครือข่าย

By lew Founder on Tag: Security, Thailand, Hacking, CAT Telecom
Security

เช้าวันนี้รัฐมนตรีไอซีทีให้สัมภาษณ์กับนักข่าว ระบุถึงฐานข้อมูลที่กลุ่ม F5CyberArmy โพสมาเมื่อวานนี้ ว่าทาง CAT ยืนยันว่าเป็นฐานข้อมูลปลอม

ส่วนทางกระทรวงกลาโหมที่เพิ่งตั้งกองสงครามไซเบอร์ พล.อ.ประวิตร วงษ์สุวรรณ ระบุว่าเหตุการณ์ครั้งนี้อยู่ในความดูแลของกระทรวงไอซีที ส่วนทหารมุ่งเน้นดูแลด้านการทหารเท่านั้น

ที่มา - เดลินิวส์, manager.co.th

By lew Founder on Tag: Security, Thailand, Hacking
Security

เมื่อวานนี้กลุ่ม F5CyberArmy เผยแพร่บัญชีลูกค้าบางส่วนของ CAT Telecom วันนี้ทวิตเตอร์ ZeroFlops ออกมาระบุว่าเว็บกองทัพภาคที่ 3 รั่วออกมาแล้ว โดยแสดงภาพเป็นชื่อฐานข้อมูล แต่ไม่ได้โพสตัวฐานข้อมูลแต่อย่างใด และลบทวีตนี้ออกไปภายหลัง

ZeroFlops ระบุว่ารัฐบาลควรปรับปรุงความปลอดภัยของตัวเองก่อนจะมายุ่งกับความเป็นส่วนตัว

By Blltz Writer on Tag: Security, Thailand, Hacker, CAT Telecom, Anonymous
Security

ตามที่กลุ่มแฮกเกอร์นิรนาม (Anonymous) ประกาศไว้เมื่อวานจะเข้าจู่โจม CAT Telecom หน่วยงานที่เห็นชอบกับแผนการ Single Gateway โดยระบุว่าเป็นแผนการต่อต้านนโยบายข้างต้นผ่าน #OpSingleGateway ตอนนี้ปฏิบัติการดังกล่าวได้เริ่มต้นแล้ว

By lew Founder on Tag: Security, Firefox, SHA, HTTPS
Security

เบราว์เซอร์หลักๆ จากกูเกิล, มอซิลล่า, และไมโครซอฟท์ล้วนประกาศแนวทางการเลิกรองรับใบรับรองดิจิตอลที่ใช้ SHA-1 (อ่านบทความอธิบาย) แต่การโจมตีรอบล่าสุดแสดงว่าต้นทุนการโจมตีกำลังถูกลงอย่างรวดเร็ว และเป็นไปได้ที่เราจะเห็น SHA-1 ค่าซ้ำกันในเร็วๆ นี้ ทางมอซิลล่าจึงออกมาแจ้งเตือนว่าอาจจะร่นกำหนดเวลาการหยุดรองรับ SHA-1 เข้ามา เป็นวันที่ 1 กรกฎาคม 2016 หรือเลื่อนขึ้นมา 6 เดือน

By lew Founder on Tag: Security, Firefox, HTTPS, HTTP
Security

Richard Barnes หัวหน้าฝ่ายความปลอดภัยของไฟร์ฟอกซ์ ทวีตประกาศมาตรการความปลอดภัยล่าสุดในไฟร์ฟอกซ์เวอร์ชั่น 44 ที่จะเตือนผู้ใช้ว่าเว็บไม่ปลอดภัย หากหน้าเว็บนั้นๆ มีแบบฟอร์มรหัสผ่านอยู่ในเว็บ และตัวเว็บเชื่อมต่อแบบไม่เข้ารหัส

แนวทางนี้เป็นเพียงการทดสอบในรุ่น Nightly เท่านั้น รุ่นที่เราใช้งานกันทั่วไปยังเป็นรุ่น 41 และกว่ารุ่น 44 จะออกมาจริงยังต้องใช้เวลาอีกหลายเดือน และยังไม่มีการยืนยันว่าแนวทางนี้จะใช้งานในรุ่นจริง

By mk Founder on Tag: Security, Thailand, Military
Security

พล.อ.สมหมาย เกาฏีระ ผู้บัญชาการทหารสูงสุดคนใหม่ (รับตำแหน่ง 1 ตุลาคม 2558) นัดประชุมผู้บัญชาการเหล่าทัพครั้งแรกของปีงบประมาณ 2559 เมื่อวันที่ 19 ตุลาคมที่ผ่านมา มีประเด็นหารือหลายอย่าง

ประเด็นที่น่าสนใจคือ พล.อ.สมหมาย ย้ำว่าจะต้องตั้ง "กองสงครามไซเบอร์" ควบคู่กับยุทธศาสตร์ไซเบอร์ของกองทัพไทย เพื่อรับมือกับสงครามไซเบอร์ที่มีความรุนแรงเพิ่มขึ้น อย่างไรก็ตาม ตอนนี้ยังไม่มีรายละเอียดของกองสงครามไซเบอร์ว่าจะมีลักษณะเป็นอย่างไร

By lew Founder on Tag: Security, France, Finance, EMV
Security

บัตรเครดิตแบบชิปที่บ้านเราใช้งานโดยทั่วไปยังคงไม่มีรายงานการปลอมแปลงในโลกความเป็นจริง ช่วยลดปริมาณการใช้บัตรโดยอาชญากรได้อย่างมาก ในยุโรปหลายประเทศบังคับให้ต้องยืนยันตัวตนด้วยสองปัจจัย เช่น ตัวบัตรชิป และรหัสผ่าน (PIN) ทำให้แม้บัตรจะสูญหายแต่อาชญากรก็นำไปใช้งานไม่ได้ แต่รายงานล่าสุดพบว่าอาชญากรสามารถข้ามระบบตรวจสอบรหัสผ่านได้สำเร็จ ทำให้สามารถใช้บัตรที่ขโมยมาไปจ่ายเงินได้แล้ว

By lew Founder on Tag: Security, Android, Marshmallow
Security

Android 6.0 Marshmallow เปิดตัวมาได้สักระยะ ความเปลี่ยนแปลงสำคัญของรุ่นนี้คือกูเกิลพยายามทำให้อุปกรณ์ส่วนใหญ่เข้ารหัสข้อมูลเป็นมาตรฐาน

ข้อกำหนดความเข้ากันได้กับแอนดรอยด์ (Android Compatibility Definition) ระบุให้อุปกรณ์ทุกชิ้นมีความสามารถเข้ารหัส AES สูงกว่า 50MiB/s จะต้องเข้ารหัสเป็นค่าเริ่มต้นเสมอ ยกเว้นเฉพาะในกรณีที่เป็นอุปกรณ์ที่มีหน่วยความจำต่ำ

By lew Founder on Tag: Security, Let's Encrypt
Security

Let's Encrypt ปล่อยใบรับรองทดสอบมาแล้วหนึ่งเดือนเต็ม ตอนนี้ทางโครงการก็ประกาศว่าทาง IdenTrust มารับรอง root CA ของโครงการ (cross-sign) ทำให้ใบรับรองทั้งหมดได้รับความเชื่อถือจากเบราว์เซอร์แล้ว

ทาง IdenTrust รับรองให้ intermediate CA ของ Let's Encrypt สองชุด ได้แก่ Let’s Encrypt Authority X1 และ Let’s Encrypt Authority X2 ตอนนี้ถ้าใครเข้าเว็บทดสอบก็จะไม่มีคำเตือนจากเบราว์เซอร์แล้ว

กำหนดการเริ่มปล่อยใบรับรองฟรีจะเริ่มวันที่ 16 พฤศจิกายนนี้

By mk Founder on Tag: Security, AOL, Hacking, CIA
Security

มีแฮ็กเกอร์รายหนึ่งอ้างว่าแฮ็กบัญชีอีเมลส่วนตัวบน AOL ของ John Brennan ผู้อำนวยการหน่วยข่าวกรองสหรัฐ (CIA) และปล่อยข้อมูลที่ได้จากบัญชี AOL ของเขาสู่สาธารณะ

จุดที่น่าสนใจคือบัญชี AOL ของ Brennan เป็นบัญชีส่วนตัว แต่กลับมีข้อมูลเกี่ยวข้องกับงานของรัฐบาลอยู่จำนวนหนึ่ง เช่น ข้อมูลส่วนตัวของผู้บริหารระดับสูงของ CIA และเอกสารสำคัญอื่นๆ

By Blltz Writer on Tag: Security, Samsung
Security

มาช้าแต่ยังดีกว่าไม่มาสำหรับซัมซุง ที่เพิ่งประกาศอัพเดตเพื่อความปลอดภัยทุกเดือนตามแนวทางของกูเกิลที่มีต่อช่องโหว่ Stagefright ที่มีข่าวมาได้พักใหญ่แล้ว

รายละเอียดการอัพเดตของซัมซุงละเอียดกว่ารายอื่นๆ เพราะนอกจากจะสัญญาแล้ว ยังมาพร้อมกับรายชื่อรุ่นที่จะได้อัพเดตรายเดือนด้วย ทั้งหมดเป็นรุ่นเรือธงที่วางขายในปี 2014-2015 ทั้งสิ้น รายชื่อเต็มๆ ตามนี้

By nutmos Writer on Tag: Security, Adobe Flash, Adobe
Security

เมื่อวาน Trend Micro รายงานช่องโหว่ใหม่ของ Flash คือช่องโหว่ CVE-2015-7645 ซึ่งมีวิกฤตระดับที่มีการโจมตีโดยใช้ช่องโหว่นี้มาแล้ว ตอนนี้ Adobe ก็ออกแพทซ์มาแล้ว เร็วกว่าที่คาดไว้คือวันที่ 19 ตุลาคมนี้

สำหรับช่องโหว่นี้ Adobe ให้อยู่ในความสำคัญระดับ 1 ทุกแพลตฟอร์ม (ยกเว้นบน Linux ให้ความสำคัญระดับ 3) จึงแนะนำให้ผู้ใช้ Flash ทุกคนและทุกแพลตฟอร์มอัพเดตทันทีครับ

By lew Founder on Tag: Security, Browser, Chrome
Security

Chrome 46 ประกาศนโยบายใหม่ให้กับเว็บที่ปรับไปใช้ HTTPS แต่มีความผิดพลาดเล็กน้อย เช่นการใส่ภาพจากเว็บที่เป็น HTTP (mixed content) แม้ว่าการที่มีเนื้อหาบางส่วนส่งมายังเบราว์เซอร์โดยไม่เข้ารหัส แต่โดยทั่วไปแล้วก็ยังปลอดภัยกว่าเว็บที่เป็น HTTP

แนวทางนี้เว็บที่เป็น HTTPS แต่ดึงเนื้อหาจาก HTTP จะไม่แสดงกุญแจสีเขียวแต่เป็นโลโก้รูปเอกสารพร้อมกับบอกว่าส่งข้อมูลผ่าน HTTPS ทางทีมงานเชื่อว่าการเปลี่ยนแปลงเช่นนี้ทำให้ผู้ใช้โดยทั่วไปไม่รู้สึกว่าเป็นการเตือนว่าอันตราย เป็นการสนับสนุนให้เว็บที่อาจจะยังปรับปรุงไปใช้ HTTPS ทั้งหมดไม่ได้ ตัดสินใจเปิด HTTPS ตลอดเวลาได้ง่ายขึ้น

By lew Founder on Tag: Security, Adobe Flash, Trend Micro, Adobe
Security

หลังจากเมื่อวานนี้ทางอโดบีออกแพตช์ Flash ช่องโหว่สำคัญ ทาง Trend Micro ก็ออกมารายงานช่องโหว่อีกตัวหนึ่ง คือ CVE-2015-7645 เป็นช่องโหว่ระดับวิกฤติที่มีการโจมตีแล้ว

กลุ่มที่ใช้ช่องโหว่นี้ทาง Trend Micro ตั้งชื่อให้ว่ากลุ่ม Pawn Storm อาศัยการส่งอีเมลข่าวการเมืองระหว่างประเทศไปยังเป้าหมายอย่างเจาะจงกลุ่ม เช่น หน่วยงานรัฐและสื่อมวลชนในสหรัฐฯ และประเทศพันธมิตร, กลุ่มต่อต้านรัฐบาลรัสเซีย, สื่อ ทหาร และหน่วยงานรัฐบาลยูเครน, กลุ่มชาตินาโต้

By lew Founder on Tag: Open Source, Security, FCC, Router
Open Source

กลุ่ม Bufferbloat และผู้เชี่ยวชาญอินเทอร์เน็ตหลายรายรวมถึง Vint Cerf ลงนามในจดหมายเปิดผนึกถึง FCC เรียกร้องให้แก้ไขร่างข้อบังคับการขออนุญาตเราท์เตอร์ที่ปรับแต่งคลื่นด้วยซอฟต์แวร์ได้ (software defined radio - SDR) เพื่อให้อินเทอร์เน็ตมีความปลอดภัยมากยิ่งขึ้น

ก่อนหน้านี้การนำเสนอข้อบังคับนี้ มีข้อหนึ่งระบุว่าผู้ผลิตต้องมีมาตรการป้องกันการปรับแต่งซอฟต์แวร์ในตัวเราท์เตอร์ รวมถึงการห้ามติดตั้งเฟิร์มแวร์อิสระอย่าง OpenWRT ทำให้ผู้สนับสนุนเฟิร์มแวร์โอเพนซอร์สแสดงความไม่พอใจ

ข้อเสนอของกลุ่ม Bufferbloat มีด้วยกัน 5 ข้อ

By lew Founder on Tag: Security, Microsoft, Adobe
Security

ไมโครซอฟท์ปล่อยอัพเดตความปลอดภัยสำหรับเดือนตุลาคม มีอัพเดตทั้งหมด 6 รายการเป็นอัพเดตสำคัญระดับวิกฤติ 4 รายการ และระดับสำคัญ 2 รายการ ช่องโหว่ส่วนมากเกี่ยวกับวินโดวส์และเบราว์เซอร์ทั้ง IE และ Edge ก็ควรรีพอัพเดตกันครับ

By lew Founder on Tag: Security, NETGEAR, Router
Security

Netgear ปล่อยเฟิร์มแวร์รุ่นอัพเดตแก้ช่องโหว่ที่ทำให้เราท์เตอร์ถูกเจาะเพื่อส่งข้อมูล DNS ของผู้ใช้ไปยังเซิร์ฟเวอร์ที่แฮกเกอร์ควบคุม โดยเฟิร์มแวร์รุ่นใหม่ เป็นรุ่น N300-1.1.0.32_101.img

เราท์เตอร์ที่ได้รับผลกระทบได้แก่ JNR1010v2, WNR614, WNR618, JWNR2000v5, WNR2020, JWNR2010v5, WNR1000v4, และ WNR2020v2 ในข่าวเก่าที่รายงานช่องโหว่นี้ ผู้ใช้ pattharaphol ใน Blognone ได้เข้ามาระบุในข่าวเก่าระบุไว้ว่ามีรุ่นที่เข้าไทยรุ่นเดียวคือ JWNR2010v5 ก็ขอให้ตรวจสอบและรีบอัพเดตกันครับ

Subscribe to Security