Image
By Bigta Contributor on Tag: Apple, Security, iOS 8
Apple

ใน iOS 8 ทาง Apple ได้ปรับปรุงคีย์บอร์ดใหม่ให้มีฟีเจอร์ QuickType ซึ่งสามารถเดาคำและแนะนำได้ว่าคำที่เราจะพิมพ์ต่อไปคือคำว่าอะไร ซึ่งหลักการทำงานของระบบนี้คือการเก็บคำที่ผู้ใช้เคยพิมพ์ไว้ในฐานข้อมูลเพื่อเอามาวิเคราะห์ว่าผู้ใช้พิมพ์คำไหนบ่อยๆ และถ้าหากพิมพ์คำนี้แล้วจะพิมพ์คำไหนต่อ

By mk Founder on Tag: Apple, Security, iCloud
Apple

กรณีภาพหลุดดาราสะท้านโลกที่มาจาก iCloud ยังเป็นที่สนใจของสื่อต่างประเทศ และล่าสุดเว็บไซต์ The Daily Dot ได้หลักฐานใหม่ที่__อาจ__บอกได้ว่าแอปเปิลทราบช่องโหว่นี้มานาน 6 เดือนแล้ว

หลักฐานของ The Daily Dot คืออีเมลระหว่างผู้เชี่ยวชาญความปลอดภัยชื่อ Ibrahim Balic กับพนักงานของแอปเปิลที่ชื่อ Scott (ซึ่งน่าจะเป็นพนักงานในส่วนงานด้านความปลอดภัย) ตั้งแต่เดือนมีนาคม 2014

By tekkasit Contributor on Tag: Open Source, Security
Open Source

พบบั๊กร้ายแรงในคำสั่งแบช (bash) ซึ่งเป็นเชลล์พื้นฐานที่อยู่ใน UNIX ทุกรุ่นยันรุ่นล่าสุด 4.3 ทำให้แฮกเกอร์สามารถรันคำสั่งอะไรก็ได้ภายใต้สิทธิ์ที่รันคำสั่ง bash ซึ่งทำให้เว็บไซต์ที่มีการคอนฟิค CGI ไว้เช่น mod_cgi ตกอยู่ในความเสี่ยงทั้งหมด รวมไปถึงบรรดาอุปกรณ์ฝังตัวที่มีหน้าจอบริหารจัดการเป็นเว็บต่างก็โดนหางเลขไปด้วย (แพเพียบแน่ๆ)

ผู้เชี่ยวชาญประเมินว่าระดับความรุนแรงของบั๊กตัวนี้ไม่น่าจะน้อยกว่า Heartbleed ที่เจอกันไปเมื่อเมษายนที่ผ่านมา เพราะบั๊กตัวนี้สามารถรันคำสั่งบนเครื่องเป้าหมายได้เลย และสามารถทดลองได้ง่ายพอๆ กับ SQL injection โดยไม่ต้องล็อกอินเข้าระบบก่อนด้วยซ้ำ

By lew Founder on Tag: Security, Android, Linux
Security

Kali Linux โครงการลินุกซ์เพื่อการทดสอบความปลอดภัยเครือข่ายออกรอม Kali Linux Nexus NetHunter รอมสำหรับอุปกรณ์ในตระกูล Nexus เพื่อการตรวจสอบความปลอดภัยของเครือข่าย

NetHunter สามารถยิงแพ็กเก็ตออกสู่เครือข่าย Wi-Fi ได้, ปลอมตัวเป็นคีย์บอร์ดและการ์ดแลนเพื่อการโจมตีเครื่องเป้าหมาย, และรองรับ HackRF เพื่อการทำงานกับคลื่นวิทยุย่านอื่นๆ

รองรับ Nexus 10, Nexus 7, และ Nexus 5 ดาวน์โหลดได้ทันที

By lew Founder on Tag: Security, Microsoft
Security

ไมโครซอฟท์เปิดโครงการให้รางวัลกับนักวิจัยที่แจ้งบั๊กความปลอดภัย (bug bounty) โดยรวมบริการสำคัญๆ เช่น live.com, office.com, sharepoint.com, outlook.com โดยไม่รวมถึงโดเมนที่ไมโครซอฟท์ให้บริการแก่ลูกค้า

บั๊กที่สามารถขอรับรางวัลได้ เช่น Cross Site Scripting, Cross Site Request Forgery, ความผิดพลาดในการยืนยันตัวตน, การนำโค้ดมารันบนเซิร์ฟเวอร์, และการยกสิทธิของผู้ใช้

By lew Founder on Tag: Security, jQuery
Security

บริษัท RiskIQ รายงานว่าเว็บ jQuery.com ถูกวางไฟล์จาวาสคริปต์เพื่อล่อผู้ใช้ให้เข้าไปยังหน้าดาวน์โหลดมัลแวร์ โดยหน้าเว็บของ jQuery ถูกเพิ่มสคริปต์จากเว็บ jquery-cdn.com ที่เพิ่งจดทะเบียนเข้ามา

เมื่อผู้ใช้เปิดเว็บจะถูก redirect ไปยังเว็บ bestamazontips.com เพื่อดาวน์โหลดมัลแวร์ที่สร้างจากชุดพัฒนา RIG ที่เพิ่งค้นพบเมื่อต้นปีที่ผ่านมา โดยมัลแวร์ในกลุ่มนี้ใช้เพื่อขโมยข้อมูลธนาคารและข้อมูลส่วนบุคคลอื่นๆ

By mk Founder on Tag: Security, Samsung, Enterprise, Knox, Mobile
Security

ซัมซุงลุยตลาดระบบความปลอดภัยสำหรับมือถือองค์กรด้วยแบรนด์ KNOX มานาน ล่าสุดบริษัทเริ่มคิดราคาบริการ KNOX แล้ว โดยแยกเป็น 2 รุ่นคือ

By mk Founder on Tag: Google, Security, Research, Usability, Dropbox
Google

Google และ Dropbox ประกาศตั้งกลุ่มวิจัยด้านการออกแบบ usability เพื่อการสื่อสารที่ปลอดภัยและเป็นส่วนตัว โดยใช้ชื่อว่า Simply Secure

Simply Secure ต้องการแก้ปัญหาระบบความปลอดภัยในปัจจุบันที่ใช้งานยาก ซับซ้อน จนเป็นผลให้ผู้ใช้ละเลยไม่สนใจรักษาความปลอดภัยของตัวเอง โจทย์ของ Simply Secure จึงเป็นการวิจัยว่า usability ที่ดีกับความปลอดภัยที่แข็งแรงเป็นสิ่งที่ไปด้วยกันได้หรือไม่

Simply Secure จะไม่สร้างซอฟต์แวร์ขึ้นมาเอง แต่จะเข้าร่วมกับโครงการโอเพนซอร์สต่างๆ ในปัจจุบันเพื่อปรับปรุงซอฟต์แวร์ให้ดีขึ้นแทน

By lew Founder on Tag: Security, SSL, HTTPS, Cloudflare
Security

CloudFlare ผู้ให้บริการ CDN (Content Delivery Network) เปิดให้บริการแบบเข้ารหัสโดยที่ลูกค้าไม่ต้องส่งกุญแจ SSL ไปให้ทาง CloudFlare เรียกว่า Keyless SSL

แต่เดิมบริการ CDN ที่จะเข้ารหัส ลูกค้าจะต้องส่งทั้งกุญแจและใบรับรองไปให้บริการ CDN ทั้งคู่ บริการใหม่ของ CloudFlare จะทำให้ลูกค้าสามารถส่งเฉพาะใบรับรอง SSL ไปยัง CloudFlare และเมื่อเบราว์เซอร์เชื่อมต่อเข้าไปยัง CloudFlare ทาง CloudFlare จะขอให้เซิร์ฟเวอร์ของลูกค้าถอดรหัสเพื่อเอากุญแจแบบสมมาตรออกมาให้เป็นครั้งๆ ไปไป จากนั้นทาง CloudFlare จึงส่งข้อมูลไปยังเบราว์เซอร์ด้วยกุญแจแบบสมมาตรที่ได้จากเซิร์ฟเวอร์ของลูกค้า

By mk Founder on Tag: Security, Privacy, Android, Lollipop
Security

Android รองรับการเข้ารหัสข้อมูล (data encryption) เพื่อป้องกันคนเข้าถึงข้อมูลในเครื่อง มาตั้งแต่ปี 2011 แต่ไม่ได้เปิดเป็นดีฟอลต์ ทำให้คนไม่ค่อยรู้จักฟีเจอร์นี้กันมากนัก (วิธีการเผื่อมีคนสนใจ)

อย่างไรก็ตาม โฆษกของกูเกิลให้ข้อมูลกับ Washington Post ว่าใน Android รุ่นหน้า (หมายถึง Android L) กูเกิลจะเปิดค่านี้เป็นดีฟอลต์กับอุปกรณ์ Android ที่เปิดใช้ใหม่ (activation) นั่นแปลว่าถ้าซื้อมือถือเครื่องใหม่ที่ติดตั้ง Android L มาด้วย เราจะถูกบังคับให้กรอกรหัสผ่านหรือ PIN เพื่อเข้าถึงข้อมูลภายในเครื่องเสมอ

By ตะโร่งโต้ง Writer on Tag: Security, Singapore, Wikileaks
Security

Wikileaks ปล่อยเอกสารสำเนาใบเรียกเก็บเงินของบริษัทผลิตซอฟต์แวร์สอดแนมในประเทศเยอรมนีชื่อ FinFisher ทำให้รายชื่อลูกค้าของบริษัทดังกล่าวถูกเปิดเผยต่อสาธารณะ และในบรรดาลูกค้าของ FinFisher ก็มีบริษัทเอกชนจากสิงคโปร์อยู่ในกลุ่มนั้นด้วย

ตามเอกสารที่ Wikileaks ปล่อยออกมา บริษัทจากสิงคโปร์มีชื่อว่า PCS Security ได้ซื้อสิทธิ์ใช้งานซอฟต์แวร์จำนวน 19 ชุด ก่อนจะยกเลิกไป 15 ชุดในภายหลัง คิดเป็นมูลค่ารวมกว่า 4 ล้านดอลลาร์ โดยในบรรดาซอฟต์แวร์ PCS Security ขอซื้อสิทธิ์ไปใช้นั้น มี FinSpy รวมอยู่ด้วย

By ตะโร่งโต้ง Writer on Tag: Apple, Security, iCloud
Apple

ผลจากเหตุการณ์ภาพหลุดดาราจาก iCloud ซึ่งก่อให้เกิดการตื่นตัวในวงกว้างอีกครั้งเรื่องการเก็บรักษาข้อมูลส่วนตัวของบรรดาผู้ใช้ และทำให้ Apple ต้องเร่งทำงานหนักเพื่อป้องกันปัญหาไม่ให้เกิดซ้ำ หนึ่งในความเปลี่ยนแปลงสำหรับผู้ใช้ iCloud ในขณะนี้คือระบบยืนยันตัวตน 2 ขั้นตอนได้ถูกนำมาใช้กับบัญชีผู้ใช้ iCloud แล้ว

By lew Founder on Tag: Security, Amazon
Security

มีรายงานช่องโหว่ของหน้าเว็บอเมซอนในส่วนของรายการหนังสือที่อัพโหลดโดยผู้ใช้ ทำให้แฮกเกอร์ที่ล่อให้ผู้ใช้อัพโหลดหนังสือเอง เช่น หนังสือเถื่อน สามารถขโมยบัญชีอเมซอนออกไปได้

ช่องโหว่นี้เป็นเพราะอเมซอนนำชื่อหนังสือไปแสดงบนหน้าเว็บโดยตรง ทำให้แฮกเกอร์สามารถตั้งชื่อหนังสือกลายเป็น <script src="https://www.example.org/script.js"></script> เพื่อให้หน้าเว็บโหลดเอาสคริปต์ขึ้นไปรัน

By lew Founder on Tag: Security, Browser, Malware, Chrome, Chromium
Security

ความน่ากลัวของคนทำเว็บในตอนนี้คือหากมีใครใส่ภาพหรือ iframe จากเว็บที่มีมัลแวร์ Chrome จะบล็อคเว็บที่ใช้ภาพเหล่านั้นไปด้วยเพื่อป้องกันผู้ใช้ ฟีเจอร์นี้มีมาตั้งแต่ Chrome รุ่นแรกๆ และมีการถกเถียงมาตลอดเวลาเป็นมาตรการที่สมเหตุสมผลหรือไม่ โดยมีการพูดคุยกันในทีมงาน Chrome เองในบั๊ก 16245

By lew Founder on Tag: Security, SSL, HTTPS
Security

เมื่อไม่กี่วันที่ผ่านมา วงการเว็บโดยเฉพาะผู้ที่ทำเว็บแบบเข้ารหัส HTTPS ทั้งหลายอาจจะได้อ่านข่าวเล็กๆ ข่าวหนึ่ง คือ Chrome กำลังจะประกาศว่าใบรับรองดิจิตอลที่ยืนยันความถูกต้องด้วย SHA-1 จะถือว่าไม่ปลอดภัยอีกต่อไป ความโหดร้ายของกูเกิลคือทางกูเกิลประกาศมาโดยให้เวลาเพียงไม่กี่วันก่อนที่จะเริ่มบังคับใช้กฎใหม่นี้ ดังนั้นภายในสิ้นเดือนนี้เราอาจจะพบว่าเว็บที่เข้ารหัสได้รับผลกระทบกันเป็นวงกว้าง

By mk Founder on Tag: Apple, Security, Mobile Payment, Mastercard, Touch ID, Apple Pay
Apple

แอปเปิลยังไม่ยอมเผยรายละเอียดของ Apple Pay แต่เว็บไซต์ด้านเทคโนโลยีการเงิน Bank Innovation ได้นั่งคุยกับ MasterCard ซึ่งเป็นพันธมิตรรายหนึ่งของแอปเปิล และได้ข้อมูลว่า Apple Pay มีกระบวนการทำงานอย่างไร

ตามปกติแล้ว บัตรเครดิตที่มีชิป EMV ในตัวจะสร้างรหัสแบบสุ่มที่เรียก cryptogram ขึ้นมาทุกครั้งที่ทำธุรกรรม โดยรหัสนี้จะถูกสุ่มจากชิปบนบัตร แล้วส่งไปยังธนาคารผู้ออกบัตร (ร่วมกับหมายเลขบัญชีของลูกค้าผู้รูดบัตร) เพื่อประมวลผล

By lew Founder on Tag: Google, Security
Google

เมื่อวานนี้หลังข่าวรหัสผ่านจีเมลเกือบ 5 ล้านชุดหลุดออกมา ตอนนี้กูเกิลก็เริ่มออกมาพูดถึงเรื่องนี้แล้ว โดยระบุว่ากูเกิลมอนิเตอร์ฐานข้อมูลรหัสผ่านที่รั่วออกมาเหล่านี้อยู่เรื่อยๆ และฐานข้อมูลที่หลุดออกมาล่าสุดนี้มีประมาณ 2% ที่อาจจะใช้งานได้ โดยย้ำว่ารหัสผ่านเหล่านี้ไม่ได้มาจากช่องโหว่ของกูเกิลโดยตรง ตอนนี้ระบบ anti-hijacking สามารถบล็อคการล็อกอินได้จำนวนหนึ่ง และผู้ใช้จะถูกบังคับให้เปลี่ยนรหัสผ่านทันที

By lew Founder on Tag: Security, Gmail, Russia
Security

มีรายงานจากสำนักข่าว RT ในรัสเซียระบุว่าเว็บบอร์ดบิทคอยน์เผยแพร่ฐานข้อมูลรหัสผ่านของ Gmail เกือบห้าล้านรายการ โดยบนบอร์ดโพสเฉพาะรายชื่ออีเมลที่ได้รับผลกระทบแต่ไม่มีการเปิดเผยรหัสผ่าน ขณะที่สมาชิกบอร์ดที่อ้างว่าได้เห็นฐานข้อมูลนี้แล้วระบุว่ารหัสผ่านใช้งานได้จริงประมาณ 60% และน่าจะเป็นฐานข้อมูลเก่าสักหน่อย

กูเกิลรัสเซียระบุว่ากำลังสอบสวนเรื่องนี้อยู่ พร้อมกับแนะนำให้ตั้งรหัสผ่านให้หนาแน่นพร้อมกับใช้การล็อกอินแบบ 2-step (เพิ่มความปลอดภัยให้บัญชี Google ด้วยการเปิดใช้ระบบล็อกอินสองชั้น (2-Step Verification))

By lew Founder on Tag: Security, SSL, Chrome, HTTPS
Security

ส่วนประกอบของใบรับรอง SSL มีสองส่วนสำคัญได้แก่ กุญแจสาธารณะ และลายเซ็นดิจิตอล โดยลายเซ็นดิจิตอลที่ได้รับความนิยมกันมากคือการใช้ค่าแฮช SHA-1 มาเข้ารหัสด้วยกุญแจ RSA ของหน่วยงานที่รับรองใบรับรองนั้นๆ ที่ผ่านมา SHA-1 เริ่มมีงานวิจัยแสดงว่ามันอ่อนแอกว่าที่ออกแบบไว้ ตอนนี้ทางกูเกิลประกาศแล้วว่าจะเริ่มถือว่าใบรับรองที่ใช้ SHA-1 ไม่ปลอดภัยตั้งแต่ปี 2015 เป็นต้นไป

กูเกิลระบุแผนบันไดสามขั้นเพื่อกดดันให้เว็บที่เข้ารหัสเปลี่ยนใบรับรองเป็นใบรับรองใหม่ที่ใช้ลายเซ็นดิจิตอลที่หนาแน่นกว่าเดิม

By ตะโร่งโต้ง Writer on Tag: Google, Security, Chrome, Password
Google

Google กำลังทดสอบซอฟต์แวร์สร้างรหัสผ่านคล้าย LastPass หรือ 1Password โดยซอฟต์แวร์ของ Google นี้เป็นส่วนหนึ่งของ Chrome Canary (Chrome เวอร์ชั่นทดสอบ) รุ่นล่าสุด

ผู้ใช้งาน Chrome Canary สามารถเข้าถึงระบบสร้างรหัสผ่านนี้ได้โดยการเปิดเรียก flag จำนวน 2 ตัว

  • chrome://flags/#enable-password-generation
  • chrome://flags/#enable-save-password-bubble

หลังจากนั้นเมื่อใดก็ตามที่ผู้ใช้คลิกเลือกช่องใส่รหัสผ่าน ก็จะมีกล่องข้อความขนาดเล็กปรากฎขึ้นมาเพื่อให้คำแนะนำและสร้างรหัสผ่านให้กับผู้ใช้

Subscribe to Security