Image
By lew Founder on Tag: Cisco, Security, Thailand
Cisco

เมื่อวานนี้ FireEye รายงานเฟิร์มแวร์ SYNful Knock ที่ถูกติดตั้งบนเราท์เตอร์ของซิสโก้ วันนี้ทาง Zmap ก็ทดสอบสแกนอินเทอร์เน็ตหมดทั้ง IPv4 และพบว่ามีเครื่องที่ตอบแพ็กเก็ตของเฟิร์มแวร์นี้ทั้งหมด 79 เครื่องกระจายไปใน 19 ประเทศ ที่สำคัญคือในไทยนั้นพบเครื่องที่ตอบอยู่ 3 เครื่อง

ทีมงาน Zmap สร้างแพ็กเก็ต TCP SYN ที่มีค่า sequence เป็น 0xC123D และค่า acknowledgment เป็น 0x0000 โดยที่ค่า urgent pointer เป็น 0x0001 โดยปิดแฟลก urgent ซึ่งปกติหากปิดไว้ค่า urgent pointer จะไม่มีความหมาย

By lew Founder on Tag: Security, Government, NATO, Microsoft
Security

NATO Communications and Information Agency หน่วยงานความมั่นคงสารสนเทศของนาโต้ตกลงเข้าร่วม Government Security Program (GSP) โครงการนี้ทำให้นาโต้สามารถเข้าถึงซอร์สโค้ดของซอฟต์แวร์สำคัญๆ หลายตัวของไมโครซอฟท์ พร้อมกับสิทธิพิเศษในการแจ้งเตือนความปลอดภัย

โครงการความปลอดภัยนี้ทำให้ชาติที่สงสัยว่าไมโครซอฟท์แอบฝังช่องโหว่ใดไว้หรือไม่ สามารถเข้าตรวจสอบซอร์สโค้ดได้ด้วยตัวเอง พร้อมกับเข้าถึงเอกสารทางเทคนิคเพิ่มเติม

ตอนนี้ GSP มีสมาชิกแล้ว 40 หน่วยงานรวม 25 รัฐบาลทั่วโลก

By lew Founder on Tag: Security, Cryptography, Microsoft
Security

Microsoft Research เสนออัลกอริธีม FourQ สำหรับการเข้ารหัสแบบ elliptic curve ที่มีจุดเด่นที่ความเร็วสูงกว่ากระบวนการแบบเดิม เช่น NIST P-256 หรือ Curve25519

By nrad6949 Writer on Tag: Security, USA, MIT
Security

แม้ในทางวิชาการ MIT (Massachusetts Institute of Technology) จะได้รับการยอมรับว่ามีความเป็นเลิศอยู่ในอันดับต้นๆ ของโลก (QS World Ranking ของปี 2014/15 อยู่อันดับที่ 1 ในภาพรวม) แต่ในเชิงความปลอดภัยทางด้านไอที MIT กลับถูกบริษัทวิจัยด้านความปลอดภัย SecurityScorecard จัดลำดับว่าเป็นมหาวิทยาลัยที่มีระบบด้านความปลอดภัยสำหรับไอที ต่ำที่สุดในสหรัฐอเมริกา

By lew Founder on Tag: Cisco, Security, Malware
Cisco

FireEye รายงานถึงรอม SYNful Knock เป็นรอมที่ถูกดัดแปลงและติดตั้งเข้ากับเราท์เตอร์ใน 4 ประเทศ ได้แก่ ยูเครน, ฟิลิปปินส์, เม็กซิโก, และอินเดีย เราท์เตอร์เหล่านี้ถูกติดตั้งในหลายที่รวมถึงหน่วยงานรัฐบาล ตัวรอมจะเปิดช่องโหว่เพื่อรอรับคำสั่งจากเซิร์ฟเวอร์

ตอนนี้เราท์เตอร์ที่พบ SYNful Knock แล้วมี 3 รุ่น ได้แก่ Cisco 1841, Cisco 2811, และ Cisco 3825

By lew Founder on Tag: Security, Android
Security

ช่องโหว่แอนดรอยด์ที่เพิ่งได้รับการแก้ไขเดือนนี้มักพูดกันถึงช่องโหว่ Stagefright แต่ช่องโหว่ CVE-2015-3860 ที่ถูกจัดว่าเป็นช่องโหว่ระดับกลางก็นับว่าน่ากลัวไม่น้อย เมื่อมันทำให้แฮกเกอร์สามารถฝ่าหน้าจอล็อกเครื่องไปได้

ช่องโหว่นี้จะทำได้กับเครื่องที่ล็อกหน้าจอด้วยรหัสผ่านเท่านั้น ไม่สามารถใช้กับการล็อกหน้าจอแบบ pattern หรือ PIN ได้

By lew Founder on Tag: Security, HTTPS, Let's Encrypt
Security

โครงการแจกใบรับรองฟรี Let's Encrypt เข้าสู่ช่วงปล่อยใบรับรองจริงช่วงแรก โดยยังไม่ได้รับรองรับรองซ้อนมาจาก IdenTrust ทำให้ไม่เบราว์เซอร์ทั่วไปไม่รองรับ (จะขึ้นหน้าจอเตือน Invalid Certification Authority)

ใบรับรองชุดแรกออกมาตั้งแต่เมื่อวานนี้ และทาง Let's Encrypt ประกาศเริ่มต้นเข้าสู่ช่วงออกใบรับรองในวันนี้

ระหว่างนี้หากต้องการให้เบราว์เซอร์เชื่อถือเว็บที่ Let's Encrypt รับรองจะต้องติดตั้งใบรับรองของ ISRG ลงในเครื่อง ใบรับรองทดสอบอยู่ที่เว็บ helloworld.letsencrypt.org

By lew Founder on Tag: Security, Intel, Automobile
Security

อินเทลประกาศก่อตั้งกรรมการตรวจสอบความปลอดภัยยานยนต์ (Automotive Security Review Board - ASRB) ที่จะมีนักวิจัยของตัวเองทำหน้าที่ตรวจสอบความปลอดภัยไซเบอร์ของยานยนต์และออกแนวทางการดูแลความปลอดภัยไซเบอร์สำหรับอุตสาหกรรมยานยนต์

อินเทลจะส่งมอบชุดพัฒนาสำหรับรถยนต์ของตัวเองให้กับนักวิจัยใน ASRB หลังจากนั้นนักวิจัยที่พบแนวทางการพัฒนาความปลอดภัยไซเบอร์ที่มีผลกระทบสูงสุดจะได้รับรถยนต์จากอินเทล และรายงานการวิจัยจะเปิดเผยเป็นสาธารณะ

By lew Founder on Tag: Security, Hacking, Ashley Madison
Security

ข้อมูลเว็บ Ashley Madison ถูกปล่อยออกมาเดือนกว่า โดยก่อนหน้านี้เชื่อกันว่ารหัสผ่านที่หลุดออกมาพร้อมกับฐานข้อมูลมีความปลอดภัยสูงเพราะใช้การเข้ารหัสแบบ bcrypt ทำให้กระบวนการแกะแฮชน่าจะยากมาก แต่นักวิจัยที่ใช้ชื่อบนเว็บว่า CynoSure Prime ก็ออกมารายงานว่ามีบัญชีจำนวนหนึ่งมีข้อมูลรหัสผ่านที่แกะรหัสได้ง่ายอยู่ด้วย

By mk Founder on Tag: Security, Android, Google Nexus, Lollipop
Security

ข่าวใหญ่โลก Android ประจำปีนี้คือ กูเกิลประกาศนโยบายอัพเดตความปลอดภัยให้ Nexus ทุกเดือน ซึ่งเมื่อไม่กี่วันที่ผ่านมา กูเกิลก็ออกอัพเดตครั้งแรก September 2015 ตามนโยบายนี้แล้ว

อัพเดตตัวนี้เป็น Android 5.1.1 รหัส LMY48M อุดช่องโหว่ความปลอดภัยจำนวน 8 ตัว ในจำนวนนี้มีช่องโหว่ระดับ critical 2 ตัว (ในที่นี้คือ StageFright) และช่องโหว่ระดับ high อีก 4 ตัว

By lew Founder on Tag: Security, United Kingdom, Information Security, Password
Security

องค์กรประกันคุณภาพข้อมูลแห่งชาติของอังกฤษ (National Technical Authority for Information Assurance - CESG) ออกคำแนะนำการใช้รหัสผ่านฉบับใหม่ ปรับปรุงแนวทางการใช้รหัสผ่านให้ปลอดภัย

คำแนะนำมีหลายข้อ แต่ข้อที่เป็นการเปลี่ยนแปลงหนักๆ คือข้อ 2 ที่ระบุว่าการบังคับเปลี่ยนรหัสผ่านเป็นรอบๆ 30 ถึง 90 วันนั้นเป็นการสร้างภาระให้ผู้ใช้โดยไม่จำเป็น หากรหัสผ่านหลุดไปจริงก็มักจะถูกใช้เจาะระบบในเวลาไม่นาน แนวทางที่ดีกว่าคือการตรวจสอบการใช้รหัสผ่านอย่างต่อเนื่อง แจ้งผู้ใช้เมื่อมีการใช้รหัสผ่านและเปิดช่องทางให้ผู้ใช้รายงานหากมีการใช้รหัสผ่านโดยไม่ได้รับอนุญาต

By lew Founder on Tag: Security, Hacking Team, Microsoft
Security

ไมโครซอฟท์ออกแพตช์ความปลอดภัยตามรอบปกติ (patch Tuesday) รอบนี้มีช่องโหว่ที่รวมๆ มาสำหรับแอพพลิเคชั่นหลายตัว ได้แก่ Internet Explorer, Microsoft Edge, Windows, Office, Sharepoint Foundation

By lew Founder on Tag: Security, Android
Security

ช่องโหว่ Stagefright เปิดเผยออกมาเกือบสองเดือนแล้ว แม้จะได้รับการยืนยันจากหลายสำนัก แต่โค้ดที่ยืนยันช่องโหว่จริงจาก Zimperium ก็ยังไม่เคยเปิดเผยออกมา หลังจากเจรจากับผู้ผลิตและเลื่อนการเปิดเผยโค้ดนี้มาหลายครั้ง ตอนนี้ทาง Zimperium ก็เปิดโค้ดไพธอนสำหรับสร้างไฟล์ MP4 ที่เจาะช่องโหว่ CVE-2015-1538 แล้ว

By lew Founder on Tag: Security, Seagate, Storage
Security

US-CERT ออกประกาศแจ้งเตือนผู้ใช้ฮาร์ดดิสก์ที่สามารถใช้งานผ่าน Wi-Fi ของทาง Seagate และ LaCie สามรุ่น ได้แก่ Seagate Wireless Plus Mobile Storage, Seagate Wireless Mobile Storage, และ LaCie FUEL

ทั้งสามรุ่นมีช่องโหว่ร้ายแรงหลายอย่าง เช่น การอัพโหลดไฟล์โดยไม่ต้องล็อกอิน, การดาวน์โหลดไฟล์โดยไม่ต้องล็อกอิน, และที่ร้ายแรงที่สุดคือรหัสผ่าน telnet ระดับ root ที่ตั้งรหัส username/password ไว้เป็น root/root

ทาง Seagate ออกเฟิร์มแวร์แก้ไขช่องโหว่ทั้งหมดแล้วในรุ่น 3.4.1.105 ผู้ใช้ฮาร์ดดิสก์ที่ได้รับผลกระทบควรเร่งอัพเดตทันที

By lew Founder on Tag: Security, FireEye
Security

Kristian Hermansen นักวิจัยความปลอดภัย โพสช่องโหว่ของ FireEye Appliance ที่เปิดเผยไฟล์ในระบบ พร้อมกับระบุว่ายังมีช่องโหว่อื่นที่ทำให้แฮกเกอร์สามารถส่งคำสั่งขึ้นไปรันได้ในกรณีที่ล็อกอินแล้ว และพร้อมจะขายช่องโหว่เหล่านี้

By lew Founder on Tag: Security, Mozilla
Security

มอสซิลล่าผู้ดูแลเบราว์เซอร์ไฟร์ฟอกซ์รายงานว่าเมื่อเดือนที่แล้ว เว็บ Bugzilla สำหรับติดตามบั๊กของโครงการถูกขโมยเอาข้อมูลออกไป ด้วยการแฮกบัญชีผู้ใช้เข้ามาอ่านข้อมูล ทำให้แฮกเกอร์เห็นช่องโหว่ที่อยู่ระหว่างการพัฒนาแพตช์ และนำช่องโหว่นั้นออกไปโจมตีผู้ใช้ไฟร์ฟอกซ์

บัญชีที่ถูกแฮกไปตอนนี้ถูกระงับไปแล้ว ข้อมูลช่องโหว่ที่หลุดออกไปและมีการโจมตีทำให้ทางมอสซิลล่าต้องออกรุ่นพิเศษเพื่ออุดช่องโหว่เร่งด่วนเมื่อเดือนที่แล้ว แต่คาดว่าแฮกเกอร์ไม่ได้ข้อมูลอื่นๆ ไปอีก

By lew Founder on Tag: Google, Security, Chrome
Google

โครมออกรุ่น 45 (หมายเลขเวอร์ชั่นเต็ม 45.0.2454.85) เริ่มปล่อยอัพเดตวันนี้ เป็นการเริ่มมาตรการไม่เล่นโฆษณาที่ใช้ส่วนเสริมแฟลชเป็นค่าเริ่มต้น ตามที่ประกาศไว้ก่อนหน้านี้ว่าจะเริ่มวันที่ 1 กันยายน แต่ยิ่งกว่ามาตรการใหม่คือการอุดช่องโหว่ความปลอดภัยสำคัญๆ หลายรายการ รวม 29 จุด

ในบรรดาช่องโหว่ทั้งหมด มีช่องโหว่ร้ายแรงสูง 6 รายการ และช่องโหว่ระดับปานกลางอีก 4 รายการ

By mk Founder on Tag: IBM, Security, Enterprise
IBM

งาน IBM Connect 2015 มีการบรรยายของคุณ Denis Kennelly ตำแหน่ง Vice President of Development Security ของ IBM Security ซึ่งเป็นธุรกิจด้านความปลอดภัยของ IBM (ถือเป็นบริษัทความปลอดภัยรายใหญ่ในแง่รายได้ แต่คนไม่ค่อยรู้กันว่า IBM ก็มี Security)

หัวข้อการบรรยายเป็นเรื่องภูมิทัศน์ที่เปลี่ยนไปของวงการความปลอดภัยยุคใหม่ ซึ่งคุณ Denis ก็เตือนบรรดาผู้บริหารของบริษัทต่างๆ ที่เข้าร่วมฟังงานนี้ว่า ได้เวลาแต่งตั้ง CISO แล้ว (ส่วน CISO คืออะไร โปรดติดตามกันต่อไป)

By mk Founder on Tag: Security, Firefox, Browser, SSL, Chrome, Internet Explorer, Cryptography, HTTPS, Microsoft Edge
Security

การเข้ารหัสแบบ RC4 มีความปลอดภัยต่ำ เพราะกระบวนการสุ่มเลขไม่ดีเท่าที่ควร ซึ่งในแวดวงความปลอดภัยเองก็เตรียมถอด RC4 ออกจากมาตรฐาน IETF มาได้สักพักแล้ว

วันนี้ผู้พัฒนาเบราว์เซอร์รายใหญ่ 3 ค่ายคือ Google, Microsoft, Mozilla ออกมาประกาศแผนว่าจะถอดการใช้งาน RC4 ออกจากเบราว์เซอร์ของตัวเอง (Chrome, IE, Edge, Firefox) พร้อมกันในช่วงต้นปี 2016

By lew Founder on Tag: Security, GitHub, Visual Studio
Security

Visual Studio 2015 ทำงานได้ดีกับ GitHub ขึ้นมาก แต่เมื่อวานนี้นักพัฒนาหลายคนก็รายงานบั๊กว่าปลั๊กอินสำหรับทำงานร่วม แม้จะระบุให้ repository เป็นส่วนตัวก็ตาม แต่โค้ดที่ส่งขึ้น GitHub จะกลายเป็นสาธารณะ ทำให้ทุกคนสามารถมองเห็นโค้ดได้

Carlo van Wyk นักพัฒนาที่รายงานบั๊กนี้ระบุว่าเขาเผยแพร่ API key ของ AWS โดยไม่รู้ตัวจากบั๊กนี้ ทำให้บัญชีของเขาถูกเรียกเก็บเงินไปถึง 6,500 ดอลลาร์

ทาง GitHub ออกมาอัพเดตปลั๊กอินอย่างเร่งด่วนแล้ว โดยระบุว่าเป็นทางแก้ชั่วคราว (workaround) และสาเหตุที่แท้จริงยังต้องตรวจสอบต่อไป

Subscribe to Security