Image
By mk Founder on Tag: Security, Intel, Acquisition, Password
Security

Intel Security หน่วยธุรกิจซอฟต์แวร์ด้านความปลอดภัยของอินเทล (หรือ McAfee เดิม) ประกาศเข้าซื้อบริษัท PasswordBox ผู้สร้างแอพจัดการรหัสผ่านบนพีซีและอุปกรณ์พกพา (แบบเดียวกับ LastPass หรือ 1Password)

แอพ PasswordBox จะยังให้บริการต่อตามปกติ และอินเทลก็ใจป้ำแจกของขวัญแรกพบ โดยแจกฟีเจอร์พรีเมียมของ PasswordBox ฟรีทั้งหมด ส่วนทีมงาน PasswordBox จะเข้าร่วมทำงานกับฝ่าย Safe Identity ของอินเทลต่อไป

By lew Founder on Tag: Security, Cryptography, IETF
Security

เอกสาร draft-ietf-tls-prohibiting-rc4-01 ที่เสนอโดยไมโครซอฟท์กำลังเข้าสู่กระบวนการสุดท้ายก่อนออกเป็นมาตรฐาน เพื่อยกเลิกการใช้กระบวนการเข้ารหัสแบบ RC4 ในการเชื่อมต่อแบบ TLS ทุกรูปแบบ

มาตรฐานนี้ระบุว่าไคลเอนต์ทุกตัวจะต้องไม่รองรับการเข้ารหัสแบบ RC4 ในเมสเสจ ClientHello อีกต่อไป ขณะที่เซิร์ฟเวอร์ก็จะไม่เสนอ RC4 ให้ไคลเอนต์เลือก ที่สำคัญคือหากไคลเอนต์ระบุว่าเชื่อมต่อได้เฉพาะการเข้ารหัสแบบ RC4 เซิร์ฟเวอร์จะต้องยกเลิกการเชื่อมต่อทันที

By hisoft Contributor on Tag: Security, Sony, Hacking, Xperia, Google Play
Security

หลังจากที่เป็นข่าวว่าโซนี่ถูกแฮกเกอร์ชิงแอพ Backup & Restore กลาง Google Play Store ไปก่อนหน้านี้จนผู้ใช้บางกลุ่มออกมาแสดงความเป็นกังวลเกี่ยวกับความเป็นส่วนตัวของข้อมูล ทางโซนี่จึงทำการสืบสวนถึงสาเหตุและได้ออกมาให้ข้อมูลถึงสิ่งที่เกิดขึ้น โดยทางโซนี่ระบุว่ามีนักพัฒนาได้สร้างแอพขึ้นมาโดยใช้ชื่อและการระบุตัวตนของแอพเดียวกันกับแอพ "Backup & Restore" ของทางโซนี่ และอัพโหลดแอพดังกล่าวขึ้นสู่ Google Play

By icez Contributor on Tag: Special Report, Security, In-Depth, Thailand, SSL, Banking, Internet Banking, HTTPS
Special Report

ในรอบปีที่ผ่านมาเราพบกับปัญหาความปลอดภัย และช่องโหว่ของระบบเข้ารหัสแบบ SSL จำนวนมาก อีกทั้งยังทั่วถึงกันแทบจะทุกระบบปฏิบัติการที่มีใช้งานกันอยู่ (Windows, iOS+OSX, SSLv3 ทุก OS, Heartbleed ใน OpenSSL) ทั้งที่ส่งผลโดยตรงต่อผู้ใช้ และส่งผลโดยตรงต่อผู้ดูแลระบบ ไม่นับปัญหาที่ “อาจ” มีผลกระทบต่อผู้ใช้งานจำนวนมาก และเมื่อการทำธุรกรรมทางการเงินผ่านอินเทอร์เน็ตได้รับความนิยมมากขึ้นเรื่อยๆ เราจึงควรทร

By Blltz Writer on Tag: Security, Privacy, Uber
Security

Uber ยังคงมีปัญหาเรื่องข้อมูลส่วนตัวของผู้ใช้อย่างต่อเนื่อง หลังจากเพิ่งมีผู้บริหารหลุดมาว่า "ติดตามใครก็ได้ที่ใช้บริการ" ไม่กี่วัน ก็โดนซ้ำจากนักวิจัยด้านความปลอดภัยว่าแอพ Uber นั้นเก็บข้อมูลจากผู้ใช้จำนวนมาก

Joe Giron นักวิจัยด้านความปลอดภัยจากรัฐแอริโซนาได้นำแอพ Uber บนแอนดรอยด์มาแยกส่วน และพบว่ามีรายการเรียกข้อมูลจากตัวเครื่องจำนวนมากที่ดูแล้วน่าจะไม่เกี่ยวกับการให้บริการ ตั้งแต่การเข้าถึงโทรศัพท์ ประวัติการโทร และส่งข้อความ ประวัติการใช้ Wi-Fi รวมถึง Device ID ที่มักถูกใช้ในการโฆษณาแบบระบุตัวตน หรือแม้แต่กล้องก็ด้วย

By lew Founder on Tag: Security, Siemens, SCADA
Security

วันนี้บริษัท Siemens ปล่อยแพตช์อุดช่องโหว่ซอฟต์แวร์ WinCC ที่ใช้ควบคุมและมอนิเตอร์ระบบ SCADA โดยอุดรูรั่วไปสองบั๊ก มีความร้ายแรงสูงทั้งคู่

ช่องโหว่ CVE-2014-8551 ทำให้แฮกเกอร์สามารถส่งโค้ดเข้ามารันในระบบได้จากระยะไกล (remote code execution) โดยไม่ต้องยืนยันตัวตนผู้ใช้ แฮกเกอร์เพียงแต่สร้างแพ็กเก็ตข้อมูลพิเศษขึ้นมา ช่องโหว่นี้มีความร้ายแรงตามระบบให้คะแนน CVSS อยู่ที่ 10.0 คะแนน

By Blltz Writer on Tag: Google, Security, Lollipop
Google

เมื่อครั้งกูเกิลอัพเดต Google Play Services 6.5 นอกจากจะมีฟีเจอร์ตามที่ข่าวรายงานมา ยังมีฟีเจอร์เพื่อความปลอดภัยที่ถูกปรับปรุงให้ใช้งานง่ายขึ้นอย่าง Smart Lock ที่ถูกอัพเดตมาพร้อมกันด้วย

ฟีเจอร์ Smart Lock อันใหม่ที่มาพร้อมกับ Google Play Services 6.5 ซึ่งเปิดตัวมาพร้อมกับ Android Lollipop ช่วยให้ผู้ใช้งานที่ตั้งค่าล็อกหน้าจอไว้ สามารถปลดล็อกตัวเครื่องได้สะดวกขึ้นตามสถานที่ที่เลือกได้เอง โดยเริ่มต้นระบบจะตั้งให้สามารถใช้ได้กับที่ทำงาน และที่บ้าน แต่สามารถเพิ่มเข้าไปด้วยตัวเองได้

By osmiumwo1f Contributor on Tag: Security, USB, Hacking, Malware, Rumor
Security

หลายคนคงคุ้นเคยกับโฆษณาของโทษและอันตรายของบุหรี่ทั้งต่อตัวผู้สูบเองและคนรอบข้างแล้ว แต่โทษของมันกลับข้ามมากระทบกับคอมพิวเตอร์ด้วยเมื่อมีข่าวลือว่ามีการฝัง malware เข้าไปในบุหรี่ไฟฟ้าที่ผลิตจากประเทศจีน

By mk Founder on Tag: Google, Security, Google Apps
Google

กูเกิลเพิ่มหน้า Devices & Activity ในหน้า Google Account เพื่อบอกให้ผู้ใช้ทราบว่าบัญชีของตัวเองมีอุปกรณ์ใดเข้าถึงได้บ้าง และมีการล็อกอินครั้งล่าสุดเมื่อไร-จากสถานที่ใด (นับรอบ 28 วันล่าสุด)

ฟีเจอร์นี้ใช้ได้กับ Google Account สำหรับผู้ใช้ทั่วไป และบัญชี Google Apps สำหรับผู้ใช้กลุ่มองค์กรด้วย ช่วยให้ผู้ใช้บัญชีกูเกิลทั้งสองแบบตรวจสอบการเข้าถึงบัญชีของตัวเองได้ง่ายขึ้น เพิ่มความปลอดภัยขึ้นในภาพรวม

By hisoft Contributor on Tag: Security, Sony, Hacking, Xperia, Google Play
Security

โซนี่และผู้ใช้ Xperia พบปัญหาใหญ่ เมื่อแอพ Backup & Restore ของโซนี่ถูกเปลี่ยนมือ ชื่อนักพัฒนากลายเป็น Nirav Patel Kanudo มีข้อความแจ้งว่าควบคุมโดย HeArT HaCkEr Group และที่ทำให้สถานการณ์แย่ลงไปอีกคือด้วยความที่แอพนี้เป็นแอพระบบ ทำให้ผู้ใช้ไม่สามารถลบแอพนี้ออกจากเครื่องเองได้

ณ จุดนี้ ยังไม่สามารถระบุได้ว่าแอพนี้ทำอันตรายอะไรหรือไม่ แต่ด้วยสิทธิ์ของแอพที่มากพอสมควรอาจทำให้ข้อมูลของผู้ใช้อยู่ในภาวะไม่ปลอดภัย ทั้งนี้ได้มีการแจ้งให้ทางโซนี่ทราบแล้ว และทางกูเกิลก็ได้ถอดแอพนี้ออกจากระบบไปแล้ว

By ตะโร่งโต้ง Writer on Tag: Security, Symantec, Spyware, Malware
Security

ทีมวิจัยด้านความปลอดภัยของ Symantec ได้เปิดเผยข้อมูลเรื่องมัลแวร์ที่ถูกสร้างมาสำหรับการจารกรรมข้อมูล พบหลายหน่วยงานซึ่งมีทั้งองค์กรด้านพลังงานและโทรคมนาคมในหลายประเทศตกเป็นเป้าหมายด้วย โดยมีการตั้งชื่อมัลแวร์ตัวนี้ว่า Regin

By ตะโร่งโต้ง Writer on Tag: Security, Privacy, Hacking, Russia, Camera
Security

คนที่มีกล้องเว็บแคม หรือกล้องวงจรปิดแบบเชื่อมต่ออินเทอร์เน็ตได้ควรอ่านข่าวนี้ให้ดี เพื่อจะได้ดูแลระวังกล้องของตนเองไม่ให้ตกเป็นเหยื่อเหมือนเจ้าของกล้องวงจรปิดนับหมื่นตัวจากทั่วทุกมุมโลกที่โดนผู้ไม่หวังดีทำการแฮคดึงเอาภาพไปแสดงบนเว็บไซต์ในประเทศรัสเซีย

By mk Founder on Tag: Windows, Security, Microsoft
Windows

ไมโครซอฟท์ออกแพตช์รุ่นพิเศษ (นอกรอบแพตช์ประจำเดือน) รหัส MS14-068 เพื่ออุดช่องโหว่หมายเลข CVE-2014-6324 ที่มีความร้ายแรงระดับ critical และมีผลต่อ Windows Server ทุกรุ่น (ที่ยังอยู่ในระยะสนับสนุนคือ Windows Server 2003 เป็นต้นมา)

ช่องโหว่ตัวนี้เกี่ยวกับโพรโทคอล Kerberos ซึ่งเป็นโพรโทคอลสำหรับยืนยันตัวตนผ่านเครือข่าย โดยผู้ประสงค์ร้ายสามารถใช้ช่องโหว่นี้ล็อกอินเป็นผู้ใช้ปกติ แล้วเลื่อนสิทธิ (elevate privilege) เป็นผู้ดูแลระบบได้

By lew Founder on Tag: Security, Internet, SSL, TLS, Let's Encrypt
Security

ปัญหาการเข้ารหัสเว็บทุกวันนี้ถูกแก้ไปหลายอย่าง เซิร์ฟเวอร์รุ่นใหม่ๆ รองรับการเข้ารหัสได้โดยไม่เพิ่มโหลดมากเกินไป แต่เว็บจำนวนมากก็ยังไม่เข้ารหัสเพราะการขอใบรับรองดิจิตอลมีค่าใช้จ่าย ปีหน้าโครงการ Let's Encrypt เตรียมแก้ปัญหานี้ด้วยการเปิดหน่วยงานออกใบรับรองที่แจกใบรับรองดิจิตอลฟรี

โครงการนี้เกิดจากความร่วมมือของ มอซิลล่า, ซิสโก้, Akamai, EFF, และกลุ่มนักวิจัย Internet Security Research Group (ISRG) ตัวโครงการจะดูแลโดย ISRG ที่เป็นองค์กรไม่แสวงหากำไรตามกฎหมายอยู่แล้ว

By hisoft Contributor on Tag: Security, Privacy, WhatsApp
Security

เหตุการณ์ KakaoTalk ส่งข้อมูลให้รัฐบาลเกาหลีใต้เป็นตัวอย่างที่ดีสำหรับข้อเท็จจริงที่ว่าเราไม่ควรไว้วางใจผู้ให้บริการมากจนเกินไป แม้ว่าจะมีการเรียกคืนความเชื่อมั่นแต่ก็ไม่มีอะไรเป็นหลักประกันว่าจะไม่เกิดเหตุการณ์แบบนี้ขึ้นอีก ทำให้แอพส่งข้อความที่เน้นการเข้ารหัสและความปลอดภัยอย่าง Telegram และ TextSecure มียอดผู้ใช้งานเพิ่มขึ้นอยู่เรื่อยๆ

By ตะโร่งโต้ง Writer on Tag: Security, China, Malware, iOS, OS X
Security

หลังจากมัลแวร์ WireLurker ที่แพร่ระบาดไปกับแอพบน OS X และติดต่อไปยังอุปกรณ์ iOS ผ่านการเชื่อมต่อ USB โดยอาศัยจุดอ่อนจากช่องโหว่ Masque Attack ได้ถูกตรวจพบมานานนับสัปดาห์ ตอนนี้ทางการจีนก็มีการสืบสาวราวเรื่องและได้เข้าจับกุมชาวจีน 3 ราย ในฐานะผู้ต้องสงสัยว่าอยู่เบื้องหลังเหตุการณ์ระบาดของมัลแวร์ WireLurker ในหมู่ผู้ใช้ผลิตภัณฑ์ Apple ในประเทศจีน

By Blltz Writer on Tag: Security, Robotics, Microsoft
Security

งานดูแลรักษาความปลอดภัยเรียกได้ว่าเป็นหนึ่งในงานที่ทั้งเหนื่อย และอันตราย จนมีความพยายามจะใช้หุ่นยนต์เข้ามาช่วยงานในส่วนนี้อยู่หลายครั้ง และตอนนี้ก็มี Knightscope บริษัทหน้าใหม่ที่เปิดตัว K5 หุ่นยนต์รักษาความปลอดภัยกึ่งอัตโนมัติออกมาแล้ว

By lew Founder on Tag: Security
Security

เว็บ The Register สัมภาษณ์ Paul Campbell ผู้ออกแบบ OneRNG เครื่องสร้างเลขสุ่มแบบ USB เพื่อให้คอมพิวเตอร์สามารถสร้างเลขสุ่มได้อย่างมีประสิทธิภาพ และเชื่อได้ว่าเลขสุ่มที่ได้จะเป็นเลขสุ่มจริง ไม่สามารถหารูปแบบได้

OneRNG จะสร้างเลขสุ่มจากสองแหล่ง คือ avalanche diode ที่สร้างสัญญาณรบกวนขึ้นมาเอง อีกส่วนคือภาครับสัญญาณวิทยุ ใช้ชิป CC2531 ของ Texas Instrument เพื่อรับสัญญาณรบกวน

By hisoft Contributor on Tag: Security, Privacy, Snapchat
Security

หลังจากที่ Snapchat ได้เกิดเหตุการณ์หลุดครั้งใหญ่แบบทั้งภาพและวิดีโอเมื่อเดือนที่แล้ว ทาง Snapchat โทษปัญหาและช่องโหว่ว่ามาจากบรรดาแอพทางเลือกที่ใช้ API ที่ได้จากการทำวิศวกรรมย้อนกลับ และเริ่มจัดการปัญหานี้แล้วครับ

ในเบื้องต้นผู้ใช้แอพทางเลือกเหล่านี้จะถูกล็อกบัญชี ซึ่งสามารถปลดล็อกได้โดยการหยุดใช้แอพทางเลือกและเข้าไปเปลี่ยนรหัสผ่าน แต่หากยังดื้อดึงที่จะใช้แอพทางเลือกต่อไปอาจทำให้บัญชีถูกล็อกอย่างถาวร

By nismod Writer on Tag: Apple, Security, Information Security, iOS
Apple

เป็นข่าวใหญ่ด้านความปลอดภัยของผู้ใช้ iOS ไปเมื่อหลายวันก่อนกับ Masque Attack หรือช่องโหว่ที่จะทำให้แอพที่ไม่พึงประสงค์สามารถปลอมตัวเป็นแอพอื่น และล้วงข้อมูลทุกอย่างในเครื่องผู้ใช้ไปได้ วันนี้ทางแอปเปิลได้ชี้แจงถึงปัญหานี้แล้วครับ

แอปเปิลบอกว่าทั้ง OS X และ iOS มีระบบรักษาความปลอดภัยที่จะป้องกันและแจ้งเตือนผู้ใช้ทุกครั้งที่จะลงแอพที่มีความเสี่ยง และชี้ว่ายังไม่มีผู้ใช้รายใดที่ได้รับผลกระทบจากช่องโหว่นี้ รวมไปถึงแนะนำว่าให้ดาวน์โหลดแอพจากแหล่งที่เชื่อถือได้อย่าง App Store เท่านั้น

Subscribe to Security