Image
By BlackMiracle Writer on Tag: Security, Hacking, Automobile, GM
Security

เราคงได้ยินข่าวรถยนต์จากค่าย GM (General Motors) ถูกแฮกกันมาบ้างนะครับ แต่อาจไม่คิดว่าจะเป็นเรื่องใหญ่โตขนาดนี้ เนื่องจากบ้านเราไม่ค่อยนิยมรถยนต์จากค่ายนี้สักเท่าไร อีกทั้งบริการที่มีปัญหาช่องโหว่ก็ไม่มีใช้ในประเทศไทย

แต่เอาเข้าจริงแล้วเป็นเรื่องใหญ่มาก กระทบคนเยอะมาก อีกทั้งยังไม่เคยพบเจอว่ามีการแฮกรถยนต์ได้ด้วย

By nrad6949 Writer on Tag: Security, Privacy, Lenovo
Security

หลังจากมีกรณีทั้ง Superfish และ ใช้คุณสมบัติพิเศษของ Windows ในการติดตั้งซอฟต์แวร์ ล่าสุด ก็มีคนพบว่า Lenovo ได้ติดตั้งซอฟต์แวร์ส่งข้อมูลกลับไปยังบริษัท และคราวนี้เป็นการติดตั้งบนสายตระกูล ThinkPad ซึ่งถือเป็นเครื่องสายธุรกิจของตนเอง

By lew Founder on Tag: Cisco, Security
Cisco

ซิสโก้ออกสคริปต์ไพธอนสำหรับสแกนหาเราท์เตอร์ที่ิติดมัลแวร์ SYNful Knock ออกมาให้คนทั่วไปดาวน์โหลดมาใช้งานแล้ว

ตัวสคริปต์เขียนด้วยไพธอนและใช้ไลบรารี scapy พร้อมกับคำเตือนว่าการสแกนผ่าน NAT อาจจะมีความผิดพลาดได้

ก่อนหน้านี้ทาง FireEye ก็ออกสคริปต์ nmap เพื่อตรวจหาเราท์เตอร์ที่ติดมัลแวร์เช่นกัน ใครสะดวกทางไหนก็เลือกใช้กันได้ครับ

ที่มา - Cisco

By lew Founder on Tag: Apple, Security, App Store, iOS, Xcode, FireEye
Apple

มัลแวร์ XcodeGhost ถูกค้นพบมาไม่กี่วัน แม้แอปเปิลจะเร่งถอนแอปเหล่านี้ออกจาก App Store ไปแล้วหลายร้อยตัว ทาง FireEye ก็ออกมาระบุว่าตอนนี้พบแอปที่ติดมัลแวร์เฉพาะใน App Store แล้วมากกว่า 4,000 รายการ

By mk Founder on Tag: Apple, Security, Xcode
Apple

จากกรณี XcodeGhost แอปเปิลออกมาเตือนนักพัฒนาทุกรายให้ตรวจสอบ Xcode แล้ว

แอปเปิลบอกว่าวิธีที่ดีที่สุดในการดาวน์โหลด Xcode คือผ่าน Mac App Store เพราะมีกระบวนการตรวจสอบ (validate) ตัวไฟล์ signature โดยอัตโนมัติผ่านฟีเจอร์ Gatekeeper ของตัวระบบปฏิบัติการ

By zipper Contributor on Tag: Security, Thailand, Competition
Security

เมื่อวันที่ 9 กันยายนที่ผ่านมา ศูนย์เทคโนโลยีทางทหาร กองบัญชาการกองทัพบก ได้จัดการแข่งขัน Army Cyber Contest 2015 ที่กองบัญชาการกองทัพบก โดยมี พลเอก อุดมเดช สีตบุตร รัฐมนตรีช่วยว่าการกระทรวงกลาโหมและผู้บัญชาการทหารบก เป็นประธานในการเปิดงาน

งานครั้งนี้มีวัตถุประสงค์เพื่อพัฒนาบุคลากรให้มีขีดความสามารถด้านปฏิบัติการไซเบอร์ทั้งในเชิงรุกและเชิงรับ สร้างความตระหนักรู้และประเมินความสามารถด้านไซเบอร์ของกองกำลังพลกองทัพบก รวมถึงการสร้างความร่วมมือด้านไซเบอร์ระหว่างหน่วยงานภายในและภายนอกกองทัพบก และตอบสนองนโยบายของกองทัพบกด้านไซเบอร์

By lew Founder on Tag: Security, Law, India, Cryptography
Security

รัฐบาลอินเดียเสนอกฎหมายควบคุมการเข้ารหัส (National Encryption Policy) ระบุเงื่อนไขของการเข้ารหัส ให้ผู้ที่สื่อสารโดยเข้ารหัสมีหน้าที่รับผิดชอบต้องเก็บข้อมูลที่สื่อสารเอาไว้ 90 วัน และกระบวนการเข้ารหัสและขนาดกุญแจต้องได้รับอนุญาตจากรัฐบาลเท่านั้น

ร่างกฎหมายบังคับให้ปลายทางของการสื่อสารที่เข้ารหัสที่อยู่ในอินเดียต้องรับผิดชอบต่อการเก็บข้อมูลที่ไม่ได้เข้ารหัส ให้พร้อมส่งมอบให้เจ้าหน้าที่หากมีการร้องขอภายใน 90 วันหลังการสื่อสาร กระบวนการเข้ารหัสทุกรูปแบบจะต้องส่งให้เจ้าหน้าที่พิจารณาอนุมัติล่วงหน้าก่อนใช้งาน

By lew Founder on Tag: Cisco, Security
Cisco

มูลนิธิ Shadowserver ร่วมกับซิสโก้ ตรวจค้นหาเราท์เตอร์ที่ติดเฟิร์มแวร์ SYNful Knock เพิ่มเติม หลังจาก Zmap รายงานพบ 79 เครื่องทั่วโลกไปเมื่อสัปดาห์ที่แล้ว ตอนนี้ทาง Shadowserver ตรวจพบเพิ่มเป็น 199 ไอพี การแสกนรอบล่าสุดเมื่อวานนี้ (ตามเวลาสหรัฐฯ) ตรวจสอบ 163 เครื่อง เป็นเครื่องในไทย 7 เครื่อง

เครื่องส่วนมากที่ติด SYNful Knock อยู่ในสหรัฐฯ (65 เครื่อง), อินเดีย (12 เครื่อง), รัสเซีย (11 เครื่อง), โปแลนด์ (9 เครื่อง), จีน (8 เครื่อง), และไทย (7 เครื่อง)

By mk Founder on Tag: Security, Adobe Flash, Adobe
Security

Adobe อัพเดตแพตช์ความปลอดภัยให้ Flash Player ชุดใหญ่จำนวน 23 จุด ตัวเลขเวอร์ชันล่าสุดคือ 19.0.0.185 และ 18.0.0.241 (สำหรับผู้ใช้กลุ่ม Extended Support)

Adobe ระบุว่ายังไม่พบการโจมตีช่องโหว่เหล่านี้ในทางปฏิบัติ แต่ก็แนะนำให้ผู้ใช้งานอัพเดต Flash เป็นเวอร์ชันล่าสุดทันที

By lew Founder on Tag: Security, iOS, iOS 9
Security

ZERODIUM บริษัทรับซื้อช่องโหว่ซอฟต์แวร์ที่ก่อตั้งโดยผู้ก่อตั้ง VUPEN ประกาศรับซื้อช่องโหว่สำหรับ iOS 9 ที่เจาะผ่านเบราว์เซอร์หรือ SMS/MMS และทำให้เครื่องสามารถเข้าถึงจากระยะไกลได้โดยผู้ใช้ไม่ต้องทำอะไรมากไปกว่าการเปิดเว็บหรือข้อความ เงินค่าช่องโหว่ชุดละล้านดอลลาร์ รวมเงินไม่เกินสามล้านดอลลาร์

By lew Founder on Tag: Google, Security, Symantec
Google

กูเกิลตรวจพบใบขอรับรอง (pre-certificate) แบบ Extended Validation (EV) สำหรับโดเมน google.com และ www.google.com ออกโดย Thawte ผู้ให้บริการ CA ของ Synmantec เมื่อวันที่ 14 กันยายนที่ผ่านมา โดยที่กูเกิลไม่ได้ร้องขอให้ออกใบรับรองนี้ อย่างไรก็ดีใบรับรองนี้มีอายุเพียงหนึ่งวันเท่านั้น

By mk Founder on Tag: Apple, Security, App Store, Xcode
Apple

จากข่าว พบมัลแวร์ iOS จู่โจมนักพัฒนาผ่าน Xcode เวอร์ชันปนเปื้อน แล้วฝังมัลแวร์ตอนคอมไพล์ ความคืบหน้าล่าสุดคือแอปเปิลสั่งถอดแอพที่มีปัญหาเหล่านี้จาก App Store แล้ว และคุยกับนักพัฒนาแอพเหล่านี้ให้คอมไพล์แอพใหม่ด้วย Xcode เวอร์ชันที่ถูกต้อง

บริษัทความปลอดภัย Qihoo360 ของจีน ระบุว่ามีแอพที่โดน XcodeGhost มากถึง 344 ตัว ซึ่งในจำนวนนี้มีแอพดังคือ WeChat, แอพแท็กซี่ Didi Kuaidi, แอพฟังเพลง NetEase ด้วย

ที่มา - Reuters

By mk Founder on Tag: Security, WordPress, Hacking, CMS, Sucuri
Security

บริษัทความปลอดภัย Sucuri ตรวจพบการแฮ็กเว็บไซต์ครั้งใหญ่จำนวนเกือบหมื่นแห่งแล้ว โดย 95% ของเว็บที่โดนแฮ็กเป็น WordPress แต่ยังไม่ทราบข้อมูลแน่ชัดว่าใช้ช่องโหว่ใดในการแฮ็กกันแน่

เว็บไซต์ที่โดนแฮ็กจะ redirect ผู้ใช้ไปยังเว็บเพจที่ฝังมัลแวร์ Nuclear Exploit Kit ซึ่งจะลองเจาะเครื่องของผู้ใช้ผ่านช่องโหว่ต่างๆ ที่หลากหลาย สำหรับการตรวจสอบว่าเว็บใดโดนเจาะ สามารถเช็คจากฟังก์ชันจาวาสคริปต์ชื่อ visitorTracker_isMob( ) ที่ถูกฝังเข้ามาด้วย หรือถ้าขี้เกียจดูโค้ดเอง จะตรวจสอบจาก Sucuri SiteCheck ก็ได้เช่นกัน

By lew Founder on Tag: Google, Security, TLS, Cryptography
Google

หลังจากผู้ผลิตเบราว์เซอร์หลักประกาศแนวทางหยุดรองรับ RC4 ต้นปีหน้า ตอนนี้กูเกิลก็ออกมาประกาศแนวทางว่าไคลเอนต์ที่จะเชื่อมต่อกับกูเกิลได้ต้องรองรับอะไรบ้างเพื่อให้แน่ใจว่าจะทำงานต่อไปได้หลังการอัพเกรดกระบวนการเข้ารหัส

เงื่อนไขที่กูเกิลระบุมี 5 ข้อ ได้แก่

By mk Founder on Tag: Security, Malware, iOS, Xcode, Palo Alto Networks, WeChat
Security

เวอร์ชัน iOS ด้วย

XcodeGhost อาศัยช่องว่างที่ว่าไฟล์ Xcode ของแอปเปิลมีขนาดใหญ่ ต้องใช้เวลาดาวน์โหลดนาน นักพัฒนาในประเทศจีนจึงใช้วิธีดาวน์โหลดจาก mirror ในประเทศแทน ซึ่งทำให้แฮ็กเกอร์แก้แพ็กเกจของ Xcode โดยฝังมัลแวร์ลงไปด้วย (อยู่ในส่วน CoreServices)

Xcode เวอร์ชันฝังพิษจะแอบฝังโค้ดของตัวเองลงในแอพ iOS ตอนคอมไพล์ แอพเหล่านี้จะแอบดึงข้อมูลในเครื่องผู้ใช้ แล้วส่งกลับไปยังเซิร์ฟเวอร์ของแฮ็กเกอร์

By mk Founder on Tag: Security, Android, Google Nexus, Lollipop
Security

กูเกิลปล่อยอัพเดตความปลอดภัย Android รอบเดือนกันยายน (ข่าวของอัพเดตรอบเดือนสิงหาคม LMY48M)

อุปกรณ์กลุ่ม Nexus จะได้อัพเดต LMY48M/K/F/P (แล้วแต่รุ่นย่อย) โดยอุปกรณ์ที่ได้อัพเดตแล้วคือ Nexus 4/5/6/7/9/10 ส่วนรายละเอียดว่าอัพเดตอะไรบ้างยังไม่มีประกาศออกมา

คราวนี้ กูเกิลยังปล่อยอัพเดตให้อุปกรณ์กลุ่ม Google Play edition (GPe) อัพเดตเป็น LMY47D/M/O ตามแต่ละรุ่นย่อย อัพเดตรอบนี้จะแก้บั๊ก StageFright ให้แล้ว และกรณีของ Samsung Galaxy S4 GPe ยังถือเป็นการอัพเดตจาก 5.0 เป็น 5.1 ให้ด้วย

By lew Founder on Tag: Open Source, Security, Red Hat
Open Source

Red Hat แจ้งว่าพบการบุกเจาะเว็บชุมชน Ceph ทั้ง ceph.com และ download.inktank.com ที่เป็นจุดปล่อยโค้ดและแพ็กเกจไปยังดิสโทรอื่นๆ แม้ว่าตอนนี้จะยังไม่พบว่าไฟล์ที่เปิดให้ดาวน์โหลดถูกดัดแปลงไป แต่เพื่อความปลอดภัยทาง Ceph ก็เปลี่ยนกุญแจเซ็นรับรองแพ็กเกจแล้ว

By lew Founder on Tag: Cisco, Security, Thailand
Cisco

เมื่อวานนี้ FireEye รายงานเฟิร์มแวร์ SYNful Knock ที่ถูกติดตั้งบนเราท์เตอร์ของซิสโก้ วันนี้ทาง Zmap ก็ทดสอบสแกนอินเทอร์เน็ตหมดทั้ง IPv4 และพบว่ามีเครื่องที่ตอบแพ็กเก็ตของเฟิร์มแวร์นี้ทั้งหมด 79 เครื่องกระจายไปใน 19 ประเทศ ที่สำคัญคือในไทยนั้นพบเครื่องที่ตอบอยู่ 3 เครื่อง

ทีมงาน Zmap สร้างแพ็กเก็ต TCP SYN ที่มีค่า sequence เป็น 0xC123D และค่า acknowledgment เป็น 0x0000 โดยที่ค่า urgent pointer เป็น 0x0001 โดยปิดแฟลก urgent ซึ่งปกติหากปิดไว้ค่า urgent pointer จะไม่มีความหมาย

By lew Founder on Tag: Security, Government, NATO, Microsoft
Security

NATO Communications and Information Agency หน่วยงานความมั่นคงสารสนเทศของนาโต้ตกลงเข้าร่วม Government Security Program (GSP) โครงการนี้ทำให้นาโต้สามารถเข้าถึงซอร์สโค้ดของซอฟต์แวร์สำคัญๆ หลายตัวของไมโครซอฟท์ พร้อมกับสิทธิพิเศษในการแจ้งเตือนความปลอดภัย

โครงการความปลอดภัยนี้ทำให้ชาติที่สงสัยว่าไมโครซอฟท์แอบฝังช่องโหว่ใดไว้หรือไม่ สามารถเข้าตรวจสอบซอร์สโค้ดได้ด้วยตัวเอง พร้อมกับเข้าถึงเอกสารทางเทคนิคเพิ่มเติม

ตอนนี้ GSP มีสมาชิกแล้ว 40 หน่วยงานรวม 25 รัฐบาลทั่วโลก

By lew Founder on Tag: Security, Cryptography, Microsoft
Security

Microsoft Research เสนออัลกอริธีม FourQ สำหรับการเข้ารหัสแบบ elliptic curve ที่มีจุดเด่นที่ความเร็วสูงกว่ากระบวนการแบบเดิม เช่น NIST P-256 หรือ Curve25519

Subscribe to Security