Image
By lew Founder on Tag: Apple, Security, iCloud
Apple

หลังเหตุการณ์ภาพหลุดดาราเป็นวงกว้าง ความปลอดภัยของ iCloud น่าสงสัยขึ้นเรื่อยๆ ล่าสุด Nik Cubrilovic บล็อกเกอร์ที่เคยทำงานกับ TechCrunch ออกมาเขียนวิเคราะห์ถึงจุดอ่อนของ iCloud

By mk Founder on Tag: Apple, Security, iCloud, Tim Cook
Apple

จากประเด็นปัญหาความปลอดภัย iCloud ในที่สุดแล้ว ซีอีโอ Tim Cook ต้องยอมออกมาให้สัมภาษณ์เรื่องนี้ โดยเขาระบุว่าบัญชี iCloud ของคนดังทั้งหลายเกิดจากแฮ็กเกอร์ตอบคำถาม security question ถูกต้อง แล้วจึงเข้าถึงข้อมูลในบัญชีได้ หรือไม่ก็เป็นปัญหาเชิง social engineering หรือ phishing

By lew Founder on Tag: Security, Privacy, GSM
Security

ESD America รายงานการตรวจสอบสัญญาณโทรศัพท์มือถือทั่วสหรัฐฯ พบว่ามีเสาสัญญาณโทรศัพท์มือถือ 17 เสาทั่วประเทศที่ปล่อยคลื่นโดยบังคับให้โทรศัพท์มือถือที่ต้องการเชื่อมต่อต้องปิดระบบเข้ารหัสทิ้ง ทำให้สามารถดักฟังการโทรและข้อมูลที่ส่งเข้าออกได้ทั้งหมด

By lew Founder on Tag: Apple, Security, iCloud
Apple

เหตุการณ์ภาพหลุดดาราในสหรัฐฯ ขนานใหญ่กำลังสร้างปัญหาภาพลักษณ์ที่แย่ให้กับแอปเปิลอย่างต่อเนื่อง แม้ว่าแอปเปิลจะออกมาแถลงว่าภาพที่หลุดไม่เกี่ยวกับช่องโหว่ของ iCloud และ Find my iPhone แต่บนบอร์ด Anon-IB ก็มีกลุ่มแฮกเกอร์ออกมาพูดคุยกันว่ากระบวนการโหลดภาพนี้ทำได้อย่างไร

โพสบนบอร์ดระบุว่าการโหลดภาพสามารถทำได้โดยใช้ iBrute เพื่อหารหัสผ่าน จากนั้นใช้ซอฟต์แวร์จำลองโทรศัพท์มือถือของ Elcomsoft เมื่อใส่รหัสผ่านที่ได้มาลงไป ซอฟต์แวร์จะซิงก์ภาพทั้งหมดจาก iCloud ลงมาจนครบ

By lew Founder on Tag: Apple, Security
Apple

แอปเปิลออกแถลงการณ์ครั้งแรกหลังมีเหตุการณ์ภาพหลุดดาราจำนวนมาก โดยระบุว่าได้ตรวจสอบมานานกว่าสี่สิบชั่วโมง และพบว่าดาราที่มีภาพหลุดออกไปถูกโจมตีด้วยชื่อผู้ใช้, รหัสผ่าน, และคำถามตรวจสอบตัวตน โดยเหตุการณ์ที่เกิดขึ้นไม่ได้เกิดจากช่องโหว่ใดๆ ของ iCloud และ Find my iPhone

แอปเปิลไม่ได้ให้ข้อมูลอะไรเพิ่มเติมมากกว่านี้ โดยแนะนำให้ผู้ใช้ตั้งรหัสผ่านให้แข็งแรงและเปิดการยืนยันตัวตนสองชั้น (two-step verification) เพื่อเพิ่มความปลอดภัย

ที่มา - Apple

By lew Founder on Tag: Security, Cryptography
Security

ฟังก์ชั่นสร้างเลขสุ่มเทียม RC4 ถูกสร้างขึ้นมาเป็นสินค้าตัวแรกๆ ของบริษัท RSA ตั้งแต่ 25 ปีที่แล้ว (เป็นความลับทางการค้าแต่ถูกเปิดเผยอัลกอริทึมภายหลัง) ทุกวันนี้ยังถูกใช้งานจำนวนมากเพราะความง่ายในการอิมพลีเมนต์และความเร็วในการทำงาน แต่ขณะเดียวกับ RC4 ก็มีความอ่อนแอที่รู้กันหลายจุด เช่น ค่าที่สร้างออกมามีความโน้มเอียงตามค่ากุญแจเริ่มต้น, หากใครรู้ค่าสถานะภายในของอัลกอริทึมก็อาจจะกู้คืนกุญแจกลับมาได้, และสามารถสังเกตได้ว่าเอาท์พุตไม่ใช่ค่าสุ่มหากสังเกตตัวอย่างจำนวน 2^41 ตัวอย่าง

By mk Founder on Tag: Apple, Security, Privacy, iCloud
Apple

จากกรณี ภาพหลุดดาราอาจจะมาจากช่องโหว่ของบริการ Find my iPhone โฆษกของแอปเปิลก็ให้ข้อมูลว่ากำลังสอบสวนเรื่องนี้อย่างเต็มที่ แต่ก็ยังไม่ได้ให้ข้อมูลละเอียดว่าพบอะไรบ้าง

ข้อมูลก่อนหน้านี้สงสัยกันว่าปัญหาของ iCloud อาจเกิดจากการเปิดให้แฮ็กเกอร์ลองเดารหัสผ่านแบบ brute force หรือลองมั่วไปเรื่อยๆ ไม่มีที่สิ้นสุด โดยช่วงเวลาเดียวกันมีโปรแกรมเดารหัสชื่อ iBrute ปรากฏตัวขึ้นมาบน GitHub แต่ยังไม่มีข้อมูลยืนยันชัดเจนว่าเกี่ยวข้องกันหรือไม่

By lew Founder on Tag: Apple, Security, iCloud
Apple

เช้าวันนี้มีข่าวภาพหลุดดาราชื่อดังจำนวนมากจากไอโฟนหลุดออกมาบนอินเทอร์เน็ต โดยไม่แน่ชัดว่าแฮกเกอร์สามารถนำภาพเหล่านี้ออกมาจากบริการ iCloud ได้อย่างไร ตอนนี้อาจจะมีคำตอบแล้ว ว่ามันคือช่องโหว่ของบริการ Find my iPhone

ปัญหาอยู่ในส่วนการเรียกใช้บริการ Find my iPhone ผ่าน API ที่เรียกผ่าน https://fmipmobile.icloud.com/fmipservice/device/ ที่แอปเปิลไม่ได้อิมพลีเมนต์กระบวนการป้องกันการทดลองรหัสผ่านไปเรื่อยๆ ทำให้แฮกเกอร์สามารถเขียนโปรแกรมยิงรหัสผ่านอย่างรวดเร็ว หากใครใช้รหัสผ่านอ่อนแอแฮกเกอร์ก็จะรู้รหัสได้ในที่สุด

By lew Founder on Tag: Security, BitTorrent, HTTPS
Security

เว็บรวบรวมไฟล์บิตบอร์เรนต์รายใหญ่อย่าง KickassTorrents ประกาศบังคับผู้ใช้ทุกคนต้องเข้าเว็บผ่านการเชื่อมต่อแบบเข้ารหัส HTTPS เท่านั้น โดยระบุว่าผู้ใช้ร้องขอฟีเจอร์นี้ทางเว็บจึงทำให้

ก่อนหน้านี้เว็บรวบรวมไฟล์บิตทอร์เรนต์จำนวนมากเปิดให้บริการเข้ารหัสไปก่อนแล้ว เช่น The Pirate Bay หรือ Torrentz แต่ไม่บังคับ ผู้ใช้จะต้องเลือกเข้าผ่าน HTTPS ด้วยตัวเองเท่านั้น

By lew Founder on Tag: Security, Firefox, Browser
Security

Mozilla ผู้พัฒนาเบราว์เซอร์ไฟร์ฟอกซ์เตรียมเปิดฟีเจอร์ล็อกกุญแจสาธารณะของเว็บไว้เสมอ และเตือนผู้ใช้หากกุญแจเปลี่ยนไป แม้กุญแจนั้นจะสามารถตรวจสอบจาก Certification Authority ที่ถูกต้องได้ก็ตามที โดยเริ่มเปิดฟีเจอร์นี้ในรุ่น 32 ที่เป็นรุ่นเสถียรตัวถัดไป

สำหรับกญแจสาธารณะชุดแรกที่จะถูกล็อกไว้จากตัวเบราว์เซอร์ได้แก่ Twitter, เว็บติดตั้งส่วนขยายของ Mozilla, และบริการ CDN ของ Mozilla เอง ส่วนแผนการในรุ่น 33 คือการล็อกกุญแจสาธารณะตามรายการของกูเกิลที่ใช้ใน Chrome ทั้งหมด ส่วนรุ่น 34 จะล็อกกุญแจสาธารณะสำหรับเว็บผู้ใช้ใน Firefox.com, Tor, และ Dropbox

By lew Founder on Tag: Security, Trend Micro
Security

TrendMicro ออกรายงานความปลอดภัยประจำไตรมาสที่สองของปียังคงมีภัยออนไลน์อย่างต่อเนื่อง รายงานสรุปถึงเหตุการณ์ความปลอดภัยที่สำคัญ และสถิติการโจมตีในชาติต่างๆ

เหตุการณ์ที่สำคัญ เช่น การแฮกข้อมูลจาก eBay ทำให้ข้อมูลลูกค้าถึง 145 ล้านคนต้องตกอยู่ในมือแฮกเกอร์, Code Spaces ที่ถูกทำลายข้อมูลทั้งหมดจนต้องปิดบริษัท, หรือ Feedly ที่ถูกโจมตีจนให้บริการไม่ได้

ส่วนภัยแอพเรียกค่าไถ่ข้อมูลเหยื่อ รายงานระบุว่าจำนวนเหยื่อมีน้อยลงเหลือประมาณ 9,000 รายในไตรมาสนี้ จากไตรมาสที่แล้ว 11,000 ราย ข่าวร้ายคือแอพเรียกค่าไถ่เหล่านี้มีพัฒนาการที่ดีขึ้นมาก กระบวนการเข้ารหัสหนาแน่นขึ้น

By lew Founder on Tag: Google, Security, GNU, Project Zero
Google

Project Zero ของกูเกิลที่ตั้งขึ้นมาเพื่อหาบั๊กความปลอดภัยในซอฟต์แวร์ใดๆ ที่มีคนใช้งานจำนวนมากเริ่มมีผลงานต่อสาธารณะ รอบนี้เป็นบั๊กฟังก์ชั่น iconv_open ของ glibc ที่มีบั๊กทำให้ซอฟต์แวร์ที่มุ่งร้ายสามารถเข้าสู่สิทธิ์ root ได้

By lew Founder on Tag: Security, USA, NIST
Security

สถาบันมาตรฐานอุตสาหกรรมองสหรัฐฯ ออกคู่มือการจัดการกุญแจสำหรับล็อกอิน Secure Shell ที่ใช้กันเป็นจำนวนมาก เพื่อให้มีแนวทางการเปลี่ยนกุญแจเมื่อถึงรอบ สร้างกระบวนการจัดการกุญแจเหล่านี้อย่างเป็นระบบ

กุญแจ Secure Shell ที่สร้างจากโปรแกรม ssh-keygen ใช้กันกว้างขวางในเซิร์ฟเวอร์ระดับองค์กร ผู้ใช้ที่ล็อกอินผ่านกุญแจเหล่านี้มักเป็นผู้ใช้ที่มีสิทธิ์สูงเพราะส่วนมากเป็นซอฟต์แวร์จากเครื่องภายนอกเช่นระบบสำรองข้อมูล ที่เข้ามากวาดข้อมูลจากเครื่องอื่นๆ ไป การปล่อยให้กุญแจเหล่านี้หลุดออกไปทำให้แฮกเกอร์อาจเข้าถึงข้อมูลได้จำนวนมาก ไปจนถึงองค์กรบางแห่งมีนโยบายต้องใส่กุญแจใน root เพื่อใช้ล็อกอินฉุกเฉิน

By Blltz Writer on Tag: Security, Law, USA, California, Mobile
Security

เพื่อลดปัญหาการโจรกรรมสมาร์ทโฟนที่มีมากขึ้นในปัจจุบัน นอกจากจะมีฟีเจอร์สำหรับติดตามเครื่องหายได้แล้ว ดูเหมือนมลรัฐแคลิฟอร์เนียจะต้องการมากกว่านั้น หลังจากให้ผ่านร่างพระราชบัญญัติที่ระบุว่าสมาร์ทโฟนที่ขายในมลรัฐจะต้องมีฟังก์ชันสำหรับหยุดการทำงานของตัวเครื่องได้ (kill switch)

หยุดการทำงานตัวเครื่องที่ว่านี้ คือการหยุดการทำงานโดยสมบูรณ์ ราวกับว่าทำให้เครื่องบริก เพื่อให้เครื่องที่ถูกโจรกรรมไปไม่สามารถใช้งานหรือนำไปขายต่อได้นั่นเอง โดยร่างฯ นี้ถูกเสนอขึ้นโดยส.ว. Mark Leno เมื่อช่วงต้นปีที่ผ่านมา และจะเริ่มบังคับใช้ในวันที่ 1 กรกฎาคมปีหน้า

By lew Founder on Tag: Security, Privacy, Tor
Security

BBC สัมภาษณ์ Andrew Lewman ผู้บริหารโครงการ Tor เครือข่ายเพื่อการใช้อินเทอร์เน็ตโดยนิรนาม ช่วงหนึ่งของบทสัมภาษณ์เขาพูดถึงความสัมพันธ์ของโครงการ Tor และหน่วยงานสายลับอย่าง NSA และ GCHQ (ที่ Snowden เปิดเผยเอกสารจำนวนมาก)

Lewman เชื่อว่าหน่วยงานทั้งสองใช้งาน Tor เพื่อทำภารกิจอยู่จำนวนมาก และหน่วยงานเหล่านี้อาจจะมีเจ้าหน้าที่เฉพาะเพื่อหาบั๊กในโครงการ Tor โดยเฉพาะ ส่วนหนึ่งเพราะหน่วยงานเหล่านี้ต้องการบั๊กไว้เจาะระบบเอง อีกส่วนหนึ่งคือหน่วยงานเหล่านี้ต้องการให้บั๊กถูกแก้ เพื่อให้เจ้าหน้าที่ที่ส่งข้อมูลผ่าน Tor ปลอดภัยขึ้น

By nuntawat Writer on Tag: Security, Mobile App, iPhone
Security

Andrei Neculaesei นักพัฒนาของผู้ให้บริการสตรีมมิ่งแห่งหนึ่งในเดนมาร์ก เปิดเผยว่าแอพบนไอโฟนอาจทำให้ผู้ใช้เสียค่าโทรได้โดยไม่รู้ตัว

By mk Founder on Tag: Security, SSL, Android, FireEye
Security

บริษัทความปลอดภัย FireEye วิเคราะห์แอพยอดนิยม 1,000 ตัวแรกบน Google Play และพบว่าแอพประมาณ 68% มีปัญหาช่องโหว่ SSL บางประการ โดยปัญหาที่พบมี 3 รูปแบบใหญ่ๆ คือ

By nismod Writer on Tag: Security, Trend Micro, Mobile App, Google Play
Security

Trend Micro บริษัทซอฟต์แวร์ด้านความปลอดภัยเปิดเผยผลการสำรวจว่า กว่า 80% ของแอพฟรี 50 อันดับแรกใน Google Play ล้วนแล้วแต่มีแอพเวอร์ชันเลียนแบบที่พัฒนาโดยบริษัทอื่นออกมา โดยเฉพาะในหมวดวิดเจ็ต สื่อและวิดีโอ และการเงินล้วนแล้วแต่มีเวอร์ชันปลอม ซึ่งทาง Trend Micro ก็แนะนำให้ใช้ Dr. Safety เพื่อเป็นการป้องกันข้อมูลและความปลอดภัยของผู้ใช้

By mk Founder on Tag: Security, Hacking, Juniper, OpenSSL, Heartbleed
Security

มีรายงานว่า Community Health Systems (CHS) บริษัทด้านสาธารณสุขรายใหญ่ของอเมริกาโดนเจาะระบบ และมีข้อมูลผู้ป่วยราว 4.5 ล้านคนถูกขโมย และปัญหาทั้งหมดเกิดจากช่องโหว่ Heartbleed ของซอฟต์แวร์ OpenSSL ที่โด่งดังนั่นเองครับ

บริษัทความปลอดภัย TrustedSec ได้ข้อมูลวงในมาจาก CHS ว่าผู้โจมตีใช้ช่องโหว่ Heartbleed เจาะรหัสผ่านของผู้ใช้ในระบบมาได้ และล็อกอินเข้าไปยังระบบของ CHS ผ่านช่องทาง VPN ของบริษัท จากนั้นก็เข้าไปเจาะระบบภายในต่อจนได้ข้อมูลไปในที่สุด

By lew Founder on Tag: Open Source, Security, Linux
Open Source

Linux Foundation ประกาศมาตรการรักษาความปลอดภัยเพิ่มเติมสำหรับนักพัฒนาที่ต้องการเข้าถึงเซิร์ฟเวอร์ของ Kernel.org โดยก่อนหน้านี้นักพัฒนามักสร้างกุญแจ SSH เพื่อส่งกุญแจสาธารณะเข้ามาล็อกอิน แต่หลังจากนี้จะต้องเพิ่มรหัสผ่านปัจจัยที่สอง

Subscribe to Security