Image
By Blltz Writer on Tag: Security, Uber
Security

ได้รับการติติงอย่างต่อเนื่องด้านความปลอดภัยจากทั้งทางภาครัฐ และฝั่งผู้ใช้มาพักใหญ่ๆ ล่าสุด Uber ประกาศนโยบายด้านความปลอดภัยชุดใหม่สำหรับการตรวจสอบผู้ขับขี่รถยนต์ในแพลตฟอร์มเรียกรถของตัวเองครั้งใหญ่

การปรับปรุงส่วนแรกคือการนำเอาเทคโนโลยีเข้ามาร่วมกับการตรวจสอบ นอกจากเหนือจากการตรวจประวัติย้อนหลังให้เข้มงวดมากขึ้นแล้ว ระบบรักษาความปลอดภัยชุดใหม่จะใช้ชุดข้อมูลทางชีวภาพ (เช่น ลายนิ้วมือ) ร่วมกับการยืนยันตัวด้วยเสียง รวมถึงกำลังลงทุนเพื่อเปิดบริการผู้ขับขี่สามารถติดต่อกับทางบริษัทได้ทันที หากมีอุบัติเหตุเกิดขึ้น

By tgst Contributor on Tag: Security, Palo Alto Networks
Security

โดยปกติแล้วมัลแวร์มักจะมาจากภายนอก หรือมาในรูปแบบของ third-party app ที่พยายามจะขอสิทธิ์ในการเข้าถึงข้อมูลต่างๆ ทั้งที่ไม่จำเป็น แต่มีผู้ผลิตสมาร์ทโฟนสัญชาติจีนรายหนึ่งที่มีแนวคิดแตกต่างออกไปครับ

Palo Alto Networks ผู้ค้นพบมัลแวร์ WireLurker รายงานว่า Coolpad ผู้ผลิตสมาร์ทโฟนรายใหญ่อันดับ 3 ของจีนและเป็นอันดับ 6 ของโลก เป็นผู้ที่อยู่เบื้องหลัง Backdoor ที่มีชื่อว่า "CoolReaper" ซึ่งฝังตัวไว้ในอุปกรณ์ของทาง Coolpad และเชื่อว่ามีผลกระทบต่อความปลอดภัยของผู้ใช้งานกว่า 10 ล้านคนอยู่ในขณะนี้

By lew Founder on Tag: Security, Internet, DNS, ICANN
Security

ICANN ประกาศเตือนว่าถูกโจมตีด้วยการสร้างอีเมลที่หลอกว่ามาจากคนในองค์กร (spear phishing) ส่งผลให้แฮกเกอร์เข้าถึงข้อมูลภายในได้

ข้อมูลหลักที่แฮกเกอร์ได้ไปคือ Centralized Zone Data System เซิร์ฟเวอร์โซนไฟล์จากผู้ให้บริการโดเมนระดับบนสุด (top level domain - TLD เช่น .com, .net) ข้อมูลที่หลุดไปเป็นโซนไฟล์ และฐานข้อมูลผู้ใช้ที่มีรายละเอียด เช่น องค์กร, ที่อยู่, เบอร์โทรศัพท์, และรหัสผ่านที่แฮชแล้ว

By tgst Contributor on Tag: Security, Mobile App, Android Wear, Camera
Security

IP Cam Viewer แอพสำหรับดูกล้องวงจรปิดที่ชาวแอนดรอยด์รู้จักกันดีแม้จะมีส่วนติดต่อผู้ใช้ที่หน้าตาไม่น่าใช้นัก วันนี้ออกอัพเดตใหม่ให้ผู้ใช้สามารถดูกล้องวงจรปิดของตัวได้จาก Android Wear แล้วครับ

นอกจากจะอัพเดตให้ดูกล้องวงจรปิดจาก Android Wear ได้แล้ว ก็ยังมีอัพเดตอื่นๆ ที่เป็นประโยชน์แก่ผู้ใช้อีกมาก อาทิ เพิ่มการผนวกเข้ากับ Dropbox, รองรับการใช้งานกับ TV และ Chromecast, ดูกิจกรรมการเคลื่อนไหวที่ผ่านมาผ่านทางตัวบันทึกย้อนหลัง ฯลฯ

By lew Founder on Tag: Security, Information Security, PCI-DSS
Security

มาตรฐานการดูแลข้อมูลการจ่ายเงิน PCI DSS (Payment Card Industry Data Security Standard) เป็นมาตรฐานการเก็บรักษาข้อมูลให้ปลอดภัยที่บริษัทบัตรเครดิตอย่าง Visa และ Mastercard บังคับใช้กับผู้ให้บริการและร้านค้าจำนวนมาก โดยปัจจุบันเราใช้งานเวอร์ชั่น 2.0 อยู่และตามรอบสามปีของมาตรฐานแต่ละรุ่น ปีใหม่นี้มาตรฐาน PCI DSS 3.0 (PDF) ก็จะเริ่มใช้งานแทนโดยมีการปรับเปลี่ยนหลายอย่าง

By mk Founder on Tag: Google, Security, Gmail
Google

เมื่อต้นปีนี้ Gmail ประกาศใช้การเชื่อมต่อแบบ HTTPS ในทุกกรณี เพื่อความปลอดภัยและความเป็นส่วนตัวของผู้ใช้งาน

อย่างไรก็ตาม นโยบายนี้ยังมีช่องโหว่จากการใช้งานส่วนเสริมของเบราว์เซอร์ที่ออกแบบมาสำหรับปรับแต่ง Gmail ให้มีฟีเจอร์มากขึ้น เพราะส่วนเสริมหลายตัวใช้วิธีโหลดเนื้อหาของตัวเองผ่าน HTTP เข้าไปแทรกในเพจ Gmail ซึ่งเสี่ยงต่อการถูกฝังมัลแวร์ระหว่างทาง (เช่น cross site scripting)

By lew Founder on Tag: Security, Firefox, Browser, Chrome
Security

ความลักลั่นอย่างหนึ่งในระบบความปลอดภัยเว็บคือเว็บที่เข้ารหัสอย่างไม่ถูกต้อง เช่น ใช้ใบรับรองที่ไม่น่าเชื่อถือ หรือเข้ารหัสด้วยกระบวนการที่ล้าสมัย จะถูกแจ้งเตือนว่าเป็นเว็บที่ไม่ปลอดภัย พร้อมหน้าจอเตือนผู้ใช้อย่างชัดเจน ขณะที่เว็บทั่วไปที่ไม่ได้เข้ารหัสกลับสามารถใช้งานได้โดยไม่มีการเตือนใดๆ ทั้งที่จริงมีความเสี่ยงมากกว่าคือสามารถโดนโจมตีทั้งแบบคั่นกลาง (man-in-the-middle) หรือดักฟังโดยไม่แก้ไขข้อมูลก็ได้ ตอนนี้มีข้อเสนอจากทั้งฝั่งโครมและไฟร์ฟอกซ์ ให้แจ้งเตือนเว็บไม่เข้ารหัสในระดับเดียวกับการเข้ารหัสอย่างไม่ปลอดภัย

By ตะโร่งโต้ง Writer on Tag: Security, Sony, Smart Home, Crowdfunding
Security

Sony พัฒนาตัวล็อกประตูอัจฉริยะ Qrio สามารถนำไปติดตั้งกับประตูที่มีอยู่แล้ว โดยใช้ควบคุมการล็อกประตูได้ผ่านทางแอพในสมาร์ทโฟน

By Bigta Contributor on Tag: Security, Windows 7, Windows Server 2008 R2, Microsoft
Security

เมื่อวันที่ 10 ธันวาคมที่ผ่านมา ไมโครซอฟท์ได้ปล่อยแพตช์หมายเลข KB3004394 ผ่านระบบ Windows Update ซึ่งหลังจากที่ปล่อยออกไปก็มีผู้ใช้หลายรายแจ้งว่าแพตช์นี้มีปัญหากับซอฟต์แวร์อื่นๆ ในระบบ รวมถึงไม่สามารถเข้า Windows Update เพื่อติดตั้งแพตช์อื่นๆ ได้ ในเบื้องต้นทางไมโครซอฟท์ได้ถอดแพตช์นี้ออกจาก Windows Update และแนะนำให้ผู้ใช้ที่มีปัญหาลบแพตช์นี้ออกไปก่อน

By nrad6949 Writer on Tag: Security, BitDefender, Wearable Computing
Security

BitDefender บริษัทที่ทำธุรกิจด้านความปลอดภัย เผยแพร่บทความในบล็อกของตัวเองที่มีชื่อว่า Hot for Security โดยระบุว่าอุปกรณ์สาย Wearable Computing สามารถที่จะดักฟังข้อมูลได้ง่ายกว่าที่หลายคนคิดเอาไว้มาก

By mk Founder on Tag: Google, Security, Android, ChromeOS, Lollipop
Google

ฟีเจอร์ใหม่ด้านความปลอดภัยของ Android 5.0 Lollipop คือ Smart Lock ปลดล็อคเครื่องมือถือด้วยอุปกรณ์อื่นๆ (เช่น อุปกรณ์ Bluetooth) ซึ่งภายหลังกูเกิลก็ขยายฟีเจอร์นี้ให้สามารถปลดล็อค Chrome OS ได้ในลักษณะเดียวกัน (ด้วยสมาร์ทโฟน Android)

กูเกิลโชว์การปลดล็อค Chrome OS ที่งาน Google I/O เมื่อกลางปีแล้วเงียบหายไปเลย ล่าสุดโค้ดส่วนนี้เริ่มโผล่เข้ามาใน Chrome OS Dev Channel แล้ว โดยผู้ใช้ต้องเปิดใช้งานในหน้า chrome:///flags ก่อนด้วย (ในหน้าอธิบายฟีเจอร์ของ Chrome OS ก็ยังเรียกมันว่า Smart Lock Beta)

By mk Founder on Tag: Security, Browser, SSL, Internet Explorer, Microsoft
Security

จากกรณี POODLE ช่องโหว่ร้ายแรงใน SSL 3.0 เบราว์เซอร์หลายยี่ห้อเริ่มอัพเดตปิดการใช้งาน SSL 3.0 กันบ้างแล้ว ความเคลื่อนไหวล่าสุดมาจากทีม IE ครับ

ไมโครซอฟท์เคยประกาศว่าจะปิด SSL 3.0 บน IE ในเดือนกุมภาพันธ์ 2015 แต่ระหว่างนี้ไมโครซอฟท์ออกแพตช์แก้ IE11 ให้สามารถเลือกปิดการทำงานของโหมด SSL 3.0 fallback (กลับไปใช้ SSL 3.0 อัตโนมัติ หากเว็บไซต์ไม่มีการเชื่อมต่อที่ใหม่กว่าอย่าง TLS) ได้เองก่อน

By hisoft Contributor on Tag: Security, Synaptics, Touchpad, FIDO
Security

หลังจากที่ทาง FIDO เพิ่งออกมาตรฐานรุ่น 1.0 มา ทาง Synaptics ที่เป็นหนึ่งในสมาชิกระดับบอร์ดก็ได้ออกอุปกรณ์มารองรับทันทีในชื่อ SecurePad

SecurePad เป็นทัชแพดที่ได้เพิ่มตัวสแกนลายนิ้วมือสำหรับใช้งาน Universal Authentication Framework (UAF) ตามมาตรฐานของ FIDO โดยเพื่อความปลอดภัยแล้วตัวสแกนลายนิ้วมือนั้นจะเข้ารหัสข้อมูลทั้งหมดระหว่างตัวสแกนลายนิ้วมือกับหน่วยประมวลผลของโฮสต์ รองรับการสแกนจากการวางนิ้วในทุกมุม และใช้เอนจินตรวจสอบความเข้ากันได้ระดับสูงเพื่อความปลอดภัยชั้นดี

By mk Founder on Tag: Security, Password, FIDO
Security

FIDO Alliance เป็นกลุ่มของบริษัทไอทีหลายราย (เช่น กูเกิล ไมโครซอฟท์ เลอโนโว ซัมซุง) ที่รวมตัวกันเพื่อสร้างมาตรฐานการล็อกอินที่ไม่ใช้รหัสผ่าน (passwordless authentication)

หลังจากร่างมาตรฐานและเปิดรับความเห็นกันอยู่พักใหญ่ วันนี้ FIDO ออกเอกสารสเปกเวอร์ชัน 1.0 มาแล้ว โดยเอกสารถูกแบ่งเป็น 2 ส่วนสำคัญคือ

By icez Contributor on Tag: Security, Browser, SSL, HTTPS
Security

ช่องโหว่ POODLE ที่ได้รับการเปิดเผยเมื่อเดือนตุลาคมที่ผ่านมา ดูเหมือนจะกระทบการใช้งานมากกว่าที่คิดครับ จากที่ก่อนหน้านี้พบว่าช่องโหว่ดังกล่าวกระทบเพียง SSL 3.0 เท่านั้น แต่ล่าสุดมีนักวิจัยด้านความปลอดภัยพบโอกาสที่จะเกิดช่องโหว่เดียวกันนี้บน TLS 1.0 แล้วครับ

By lew Founder on Tag: Security, Malware
Security

Bruce Schneier นักวิจัยด้านความปลอดภัยออกมาเรียกร้องให้บริษัทความปลอดภัยปล่อยข้อมูลของมัลแวร์ให้เร็วกว่าเดิม หลังจากพบว่าบริษัทเหล่านี้ถือข้อมูลมัลแวร์สำคัญที่อาจจะเกี่ยวข้องกับรัฐบาลไว้นานนับปี

กรณีที่เกิดขึ้นคือมัลแวร์ Regin ที่เพิ่งมีรายงานกันช่วงเดือนที่แล้ว แต่ปรากฎว่าบริษัทความปลอดภัยทั้งหมดมีตัวอย่างมัลแวร์มาตั้งแต่ปี 2008 หรือ 2009 บริการอย่าง VirusTotal ก็มีข้อมูลของมัลแวร์ตัวนี้อยู่เงียบๆ ตั้งแต่ปี 2011 ส่วน Microsoft security และ F-Secure ก็ป้องกันมัลแวร์ตัวนี้ได้ตั้งแต่ 2011 เช่นกัน แต่ไม่มีใครเผยแพร่รายละเอียดออกมา

By lew Founder on Tag: Security, Thailand, Sony Pictures
Security

สำนักข่าว Bloomberg อ้างแหล่งข่าวที่เกี่ยวข้องกับการสืบสวนระบุว่าข้อมูลจำนวนมากของ Sony Pictures ที่หลุดออกมานั้นมีจุดเริ่มต้นมาจากโรงแรม St. Regis ในประเทศไทย แต่ยังไม่สามารถระบุได้ว่าเครือข่ายของโรงแรมถูกแฮก, แฮกเกอร์เป็นแขกของโรงแรมจริงๆ, หรือแฮกเกอร์เพียงแต่มาใช้เครือข่ายเท่านั้น

ตัวมัลแวร์มีรายงานว่าดัดแปลงมาเป็นตระกูลของมัลแวร์เริ่มต้นปี 2009 โดยตอนนั้นมัลแวร์ตัวนี้ใช้ยิง DoS ไปยังเกาหลีใต้และกองทัพสหรัฐฯ

By lew Founder on Tag: Security, In-Depth
Security

กระบวนการยืนยันตัวตน (Authentication) เป็นปัญหาสำคัญในโครงสร้างความปลอดภัยคอมพิวเตอร์มาตั้งแต่เริ่มต้นยุคแรกๆ จนถึงทุกวันนี้ที่ปัญหาการขโมยตัวตนผู้ใช้ออนไลน์ยังเป็นปัญหาอยู่เรื่อยมา การยืนยันตัวตนที่ใช้งานเป็นวงกว้างทุกวันนี้คงเป็นรหัสผ่านที่มีคุณสมบัติการยืนยันตัวตนที่ดีพอสมควร เช่น เป็นความลับส่วนตัวกับเจ้าของตัวตน, และสามารถยกเลิกได้เมื่อความลับรั่วไหล แต่อย่างไรก็ตาม เราพบว่าผู้ใช้จำนวนมากมีแนวโน้มจะใช้รหัสผ่านอย่างไม่ปลอดภัย เช่น การใช้รหัสผ่านที่ง่ายต่อการคาดเดาจนเกินไป รวมถึงการใช้รหัสผ่านร่วมกันกับบริการอื่นๆ ทำให้รหัสผ่านตกอยู่ในควา

By lastall Contributor on Tag: Security, Hacking
Security

เมื่อเวลาประมาณ 16.00 น.ขณะที่ผมเข้าเว็บไซต์ขององค์การขนส่งมวลชนกรุงเทพ (ขสมก.) เพื่อดูรายละเอียดเส้นทางรถเมล์บริเวณที่จะไปทำธุระส่วนตัวในกรุงเทพมหานครนั้น ก็พบว่า หน้าแรกของเว็บไซต์ ดังกล่าว และลิงก์ภายในเว็บไซต์ของเวอร์ชันใหม่รวมถึง ลิงก์ที่ดูรายละเอียดของสายรถประจำทาง ด้วย ถูกแฮกจากกลุ่ม Arab Security Team ให้ redirect ไปยังเว็บเพจที่มีโลโก้ของกลุ่มผู้กระทำการแฮก และระบุข้อความว่า "Hacked By Arab Security Team" (ตามภาพแรก)

By mk Founder on Tag: Security, ESET, Facebook
Security

Facebook ประกาศความร่วมมือกับบริษัทความปลอดภัย ESET (เจ้าของแอนตี้ไวรัส NOD32 ที่คนไทยน่าจะคุ้นเคยกันดี) เพื่อตรวจสอบมัลแวร์ในระบบของ Facebook

ถ้าหากผู้ใช้ติดมัลแวร์อยู่ก่อนและระบบของ Facebook ตรวจเจอ ก็จะแสดงข้อความเตือนให้สแกนมัลแวร์ ซึ่งกดแล้ว ESET จะทำงานเบื้องหลังเพื่อสแกนและตรวจจับมัลแวร์ในเครื่อง โดยไม่ต้องออกจาก Facebook เลย

Subscribe to Security