Image
By lew Founder on Tag: Google, Security, Chrome, Password
Google

Chrome 34 เริ่มอัพเดตให้ผู้ใช้แล้ววันนี้ โดยเพิ่มความสามารถหลายอย่าง เช่น รองรับ Web Audio เต็มรูปแบบ (ไม่มี prefix ใน API), เพิ่ม API สำหรับ extension, รองรับรูปภาพแบบ responsive

แต่ฟีเจอร์ที่มีผลต่อผู้ใช้ทั่วไปที่สุดคงเป็นการจำรหัสผ่าน โดย Chrome 34 จะเริ่มถามผู้ใช้ว่าต้องการให้เบราว์เซอร์จำรหัสผ่านให้หรือไม่ โดยไม่สนใจว่าเว็บจะระบุ autocomplete=off ก็ตาม ทำให้เว็บที่ผู้พัฒนาไม่ชอบให้ผู้ใช้จำรหัสผ่านด้วยซอฟต์แวร์จัดการรหัสผ่านไม่สามารถควบคุมการใช้งานของผู้ใช้ได้อีกต่อไป

By lew Founder on Tag: Security, XSS, Google Drive
Security

Ibrahim Raafat นักวิจัยความปลอดภัยจากอียิปต์รายงานปัญหาความปลอดภัย Cross Site Scripting (XSS) บนเว็บ Google Drive ด้วยการตั้งชื่อโฟลเดอร์ว่า ‘”><svg/onload=prompt(1337)> จากนั้นจึงย้ายเอกสารเข้าไปในโฟลเดอร์นี้ แล้วย้ายเอกสารออกไปยังโฟลเดอร์อื่น จะทำให้โค้ดจาวาสคริปต์ถูกรัน

กูเกิลยอมรับปัญหานี้และแก้ปัญหาในเวลาต่อมา พร้อมกับจ่ายเงินรางวัลให้กับทีมงานเป็นเงิน 1337 ดอลลาร์

By lew Founder on Tag: Security, OpenSSL, Heartbleed
Security

พบบั๊กร้ายแรงในไลบรารี OpenSSL ตระกูล 1.0.1 ที่ออกมาตั้งแต่ปี 2012 จากบั๊กในส่วนของ heartbeat ทำให้แฮกเกอร์สามารถอ่านข้อมูลในหน่วยความจำใดๆ ออกมาได้ ตอนนี้แพตซ์ของบั๊กนี้เริ่มปล่อยให้ดาวน์โหลดแล้ว และผู้ดูแลระบบทุกคนควรอัพเกรดทันที

OpenSSL 1.0.1 ติดตั้งไปกับ Ubuntu ตั้งแต่รุ่น 12.04.4, Debian Wheezy, CentOS 6.5, Fedora 18, OpenBSD 5.3, FreeBSD 8.4, NetBSD 5.0.2, และ OpenSUSE 12.2 โดยมีผลตั้งแต่ OpenSSL 1.0.1 มาถึง 1.0.1f และเพิ่งได้รับการแก้ไขในรุ่น 1.0.1g เมื่อวานนี้

By nismod Writer on Tag: Security, Xbox LIVE, Xbox One
Security

Kristoffer Von Hassel วัย 5 ขวบชาวอเมริกันได้ค้นพบช่องโหว่ในการล็อกอินเข้า Xbox LIVE บนเครื่อง Xbox One โดยสามารถล็อกอินเข้าแอคเคาท์ของพ่อเขาได้โดยไม่ต้องรู้รหัสผ่าน เริ่มจากใส่พาสเวิร์ดผิดในครั้งแรก และใส่เพียง space ในครั้งสอง ก็สามารถล็อกอินเข้าแอคเคาท์ของพ่อเขาโดยง่าย

เมื่อทางไมโครซอฟท์ทราบเรื่อง ก็ตบรางวัล Kristoffer ด้วยเงินจำนวน 50 เหรียญ (ประมาณ 1,500 บาท), เกมฟรี 4 เกมและแอคเคาท์ Xbox LIVE Gold เป็นเวลา 1 ปีฟรีๆ

ที่มา - The Verge

By lew Founder on Tag: Security, Cryptography
Security

กระบวนการยืนยันว่าซอฟต์แวร์ตัวหนึ่งมีความปลอดภัยไม่ใช่แค่การเข้ารหัสที่ซับซ้อน (ความซับซ้อนอาจจะสร้างช่องโหว่เสียเองด้วย) หรือการโอเพนซอร์สแล้วอ้างว่ามีการตรวจสอบจากภายนอกแต่โครงการที่มีคนใช้งานน้อยเกินไปก็มักไม่ได้รับการตรวจสอบเพียงพออยู่ดี รอบนี้ทาง Open Technology Fund จึงจัดเงินทุนมาจ้างที่ปรึกษาให้ตรวจสอบความปลอดภัยของโปรแกรมแชตเข้ารหัสอย่าง Cryptocat

By nismod Writer on Tag: Yahoo!, Security, Privacy, NSA
Yahoo!

อย่างที่ทราบกันว่าสำนักงานความมั่นคงแห่งชาติของสหรัฐ (NSA) มีพฤติกรรมสอดแนมและดักฟังข้อมูลส่วนตัวต่างๆ โดยเฉพาะข้อมูลจากอีเมลและแมสเซนเจอร์ต่างๆ ของ Yahoo! และ Google ซึ่งทั้งสองบริษัทเป็นเป้าหมายหลักในโครงการ Muscular ของ NSA

By magnamonkun on Tag: Security, HTC, HTC One, Mobile
Security

มีรายงานว่าจากการขุดรากฟีเจอร์ของ HTC One (M8) นั้น พบว่ามีชุดคำสั่งรักษาความปลอดภัยชุดหนึ่ง ที่จะคอยดูการกระทำของผู้ใช้ว่าใส่รหัสผ่านในการปลดล็อกเครื่องถูกต้องหรือไม่ ซึ่งคำสั่งชุดนี้จะสั่งทำลายข้อมูลบนตัวเครื่องและล้างค่ากลับเป็นค่าตั้งต้นจากโรงงานทันที เมื่อใส่รหัสผ่านผิดครบตามที่กำหนดไว้

By mk Founder on Tag: Security, Android, Malware, Trend Micro, Bitcoin
Security

บริษัทความปลอดภัย Trend Micro รายงานว่าพบมัลแวร์บนแอนดรอยด์ตระกูลใหม่ชื่อ ANDROIDOS_KAGECOIN.HBT ที่ไม่ทำอันตรายแก่ผู้ใช้งานโดยตรง แต่แอบใช้ "พลังประมวลผล" บนมือถือที่ติดมัลแวร์ทำการ "ขุด" สกุลเงินเสมือนทั้งหลาย ไม่ว่าจะเป็น Bitcoin, Litecoin, Dogecoin

มัลแวร์เหล่านี้จะปลอมตัวเป็นแอพที่มีชื่อเสียงแล้วหลอกให้ผู้ใช้งานโหลดแอพผิดตัว (หลักฐานที่พบมี 2 แอพคือ Football Manager Handheld และ TuneIn Radio) แต่ในแอพจริงๆ จะมีโค้ดสำหรับการขุดโดยก็อปปี้มาจากแอพขุดสกุลเงิน (ที่เป็นแอพจริง) บนแอนดรอยด์อีกทีหนึ่ง

By lew Founder on Tag: Security, Amazon, AWS, Cloud
Security

มีรายงานจากนักพัฒนาแสดงอีเมลจากอเมซอน แจ้งว่านักพัฒนานำกุญแจลับสำหรับควบคุม API ของ AWS ไปใส่ไว้ในแอพพลิเคชั่น การที่อเมซอนจะรู้ได้ว่ามีกุญแจของ AWS อยู่ในแอพพลิเคชั่นแสดงว่าต้องมีการไล่ดีคอมไพล์โค้ดของแอพพลิเคชั่นมาตรวจสอบ

อย่างไรก็ดีการทำกุญแจลับของ AWS ไปวางไว้ในแอพพลิเคชั่นนับเป็นความเลินเล่ออย่างร้ายแรง แฮกเกอร์ที่มุ่งร้ายสามารถดึงกุญแจออกมาได้เช่นเดียวกับทางอเมซอนเอง หากกุญแจเหล่านี้ตกไปอยู่ในมือแฮกเกอร์อาจจะทำสร้างเซิร์ฟเวอร์บนอเมซอนเพื่อใช้โจมตีเหยื่ออื่นๆ ต่อไปโดยใช้บัญชีของนักพัฒนา

ก่อนหน้านี้เคยมีรายงานกุญแจลับ AWS ถูกโพสไว้บน GitHub จำนวนมาก

By bluemoon Writer on Tag: Security, South Korea, Hacking, Naver
Security

ชาวเกาหลีใต้อายุ 31 ปี นามสกุล Seo เป็นผู้ต้องสงสัยในการแฮกข้อมูล 25 ล้านผู้ใช้ในเว็บพอร์ทัลชื่อดังของเกาหลี Naver โดยแฮกเกอร์ได้ทำการใช้ข้อมูล ทั้งชื่อ รหัสผ่าน ข้อมูลตัวตนทางอินเทอร์เน็ต ทำการส่งข้อความสแปมเพื่อทำเงินราวๆ 160 ล้านวอน

ทางสำนักงานตำรวจเอเชีย ได้ทำการจับกุม Seo และพบว่ามีโปรแกรมดักจับบัญชีและรหัสผ่านในการเข้า Naver โดยอัตโนมัติ จึงทำการตั้งข้อหาและกำลังสาวไปถึงบุคคลอื่นๆ ที่อาจจะอยู่ในขบวนการหรือได้ทำการซื้อโปรแกรมดังกล่าวไปเพื่อกระทำการไม่ประสงค์ดี

By lew Founder on Tag: Security
Security

เมลลิงลิสต์ Full Disclosure เป็นจุดแลกเปลี่ยนช่องโหว่ที่ก่อตั้งมาตั้งแต่ปี 2002 ช่องโหว่ที่เคยกระจัดกระจายอยู่ตามเว็บหรือบล็อกต่างๆ มักสามารถหารายละเอียดได้ที่นี่ แต่ผู้ดูแลและผู้ก่อตั้ง John Cartwright ก็ทนไม่ไหวเมื่อมีนักวิจัยความปลอดภัย "ในชุมชนเอง" ขอให้ลบข้อมูลจำนวนมากออกจากฐานข้อมูล

By lew Founder on Tag: Security, DNS, Domain Name
Security

กลุ่มผู้ให้บริการอินเทอร์เน็ต, เว็บ, และบริษัทให้บริการจดทะเบียนโดเมนรวมตัวกันต่อสู้การใช้โดเมนเพื่อมุ่งร้ายต่อผู้ใช้ เช่น การวางมัลแวร์, เว็บถูกแก้ไขเพื่อเป็นตัวกลางเป็นสู่มัลแวร์, ทำเว็บปลอม (phishing), และบอตเน็ต โดยใช้ชื่อ Secure Domain Foundation (SDF)

By lew Founder on Tag: Security, Thailand, Google Play
Security

เมื่อวานนี้ผู้ผลิตแอพพลิเคชั่นที่ใช้ชื่อว่า SCIENTIFIKA MEDIA ได้อัพโหลดแอพพลิเคชั่นเลียนแบบธนาคารไทยหลายแห่ง ได้แก่ ธนาคารกรุงไทย, ธนาคารกรุงเทพ, ธนาคารไทยพาณิชย์, ธนาคารกรุงศรีอยุธยา, และธนาคารธนชาต

เมื่อสักครู่ทางธนาคารไทยพาณิชย์ออกมาแจ้งเตือนแล้วแอพพลิเคชั่นเหล่านี้ไม่ใช่ของธนาคาร โดยแอพพลิเคชั่นของธนาคารจริงจะมีชื่อผู้พัฒนาเป็นธนาคารไทยพาณิชย์โดยตรง

ผู้ที่ดาวน์โหลดแอพพลิเคชั่นธนาคารช่วงวันสองวันนี้อาจจะต้องรีบเข้าไปตรวจสอบว่าได้ติดตั้งแอพพลิเคชั่นไปบ้างหรือไม่ ถ้าเผลอติดตั้งไปแล้วควรเร่งติดต่อธนาคารครับ

By Bigta Contributor on Tag: Security, Android
Security

เมื่อวันที่ 16 มีนาคมที่ผ่านมา นักวิจัยด้านความมั่นคงปลอดภัยได้ค้นพบช่องโหว่ร้ายแรงในระบบปฏิบัติการ Android เวอร์ชันตั้งแต่ 4.0 เป็นต้นไป สาเหตุของช่องโหว่ดังกล่าวเกิดจากการเขียนโค้ดจัดการหน่วยความจำไม่ดี ทำให้เมื่อติดตั้งไฟล์ .apk ใดๆ ก็ตามที่มีค่าพารามิเตอร์ appname ในไฟล์ strings.xml ยาวเกินกว่า 387,000 ตัวอักษร ระบบปฏิบัติการจะทำงานล้มเหลวในทันที

By mk Founder on Tag: Security, DDoS, Basecamp
Security

เว็บไซต์ซอฟต์แวร์บริหารโครงการ Basecamp ออกมาเปิดเผยว่าเพิ่งโดนถล่มด้วย DDoS เมื่อวานนี้ แถมไม่ใช่ DDoS แบบธรรมดาเพราะผู้โจมตีพยายามเรียกเงินจาก Basecamp เพื่อให้หยุดยิงแพ็กเก็ตถล่มด้วย

อย่างไรก็ตาม Basecamp ปฏิเสธไม่ยอมจ่าย และร่วมมือกับผู้ให้บริการโครงข่ายที่เกี่ยวข้องเพื่อยับยั้งการยิง DDoS ผลคือ DDoS ยิงถล่มเป็นเวลา 2 ชั่วโมงแล้วหยุดไปดื้อๆ โดยไม่ทราบสาเหตุ

ตอนนี้ Basecamp กลับมาใช้งานได้เป็นปกติแล้ว แต่ทีมงานก็ยังเฝ้าระวังการโจมตีอย่างเต็มที่อยู่ครับ

ที่มา - Basecamp

By lew Founder on Tag: Security, Tumblr
Security

Tumblr เปิดให้บริการการยืนยันตัวตนด้วยปัจจัยที่สอง (two-factor authentication) แล้วในวันนี้ โดยเปิดให้ผู้ใช้เข้าหน้า Settings เพื่อเปิดใช้งานได้ทันที

ผู้ใช้ที่จะเปิดใช้บริการนี้จะต้องยืนยันหมายเลขโทรศัพท์กับทาง Tumblr เสียก่อน จากนั้นจึงสร้างรหัสผ่านจาก Google Authenticator ได้

By lew Founder on Tag: Security, Microsoft Word, Microsoft Office
Security

ไมโครซอฟท์รายงานบั๊ก Microsoft Word ทำให้แฮกเกอร์ที่ส่งไฟล์มุ่งร้ายสามารถเข้าควบคุมเครื่องได้จากการเปิดไฟล์ขึ้นมาดู โค้ดที่ฝังอยู่ในไฟล์ RTF จะมีสิทธิเท่ากับผู้ใช้ที่ล็อกอินอยู่

บั๊กนี้ยังไม่มีการอุดช่องโหว่ออกมา คำแนะนำระหว่างนี้คือปิดความสามารถในการเปิดไฟล์ RTF ของ Microsoft Word ไปชั่วคราวเพื่อรอแพตซ์ต่อไป, ส่งอีเมลหากันเป็นเท็กซ์, และเปิดใช้งาน Enhanced Mitigation Experience Toolkit ไปก่อน ระหว่างนี้ไมโครซอฟท์กำลังดูความเป็นไปได้ว่าจะปิดบั๊กตัวนี้อย่างถาวรได้อย่างไร โดยอาจจะออกแพตซ์ในรอบหน้าหรือออกแพตซ์นอกรอบ

By mk Founder on Tag: Security, Movies, Sony Pictures, Brian Krebs
Security

หมายเหตุ: ใครยังไม่ได้อ่าน ชีวิตบล็อกเกอร์ความปลอดภัยคอมพิวเตอร์: ถูกตำรวจใส่กุญแจมือ, มียาเสพติดส่งมาที่บ้าน ให้ย้อนกลับไปอ่านก่อนครับ

Brian Krebs บล็อกเกอร์ด้านความปลอดภัยเจ้าของบล็อก Krebs on Security เริ่มเป็นที่สนใจจากสื่อ หลังจากที่เขาเป็นคนแรกที่ออกมาเปิดเผยเรื่องการแฮ็กข้อมูลบัตรเครดิตครั้งใหญ่ของห้าง Target และล่าสุด Sony Pictures เตรียมนำชีวิตอันโลดโผนของเขาไปทำเป็นภาพยนตร์แล้ว

By mk Founder on Tag: Security, HTTPS, Facebook
Security

Joe Sullivan ประธานเจ้าหน้าที่ด้านความปลอดภัย (chief security officer) ของ Facebook ให้สัมภาษณ์เชิงลึกถึงนโยบายด้านความปลอดภัยของบริษัท

Sullivan บอกว่าเรื่องความปลอดภัยไม่สามารถทำให้สมบูรณ์ 100% ได้ แต่เป็นสิ่งที่ต้องพยายามปรับปรุงให้ดีขึ้นอยู่เสมอ (constant state of improvement) และ Facebook ก็พยายามสร้างวัฒนธรรมของการปรับปรุงด้านความปลอดภัยขึ้นมาในหมู่พนักงานขององค์กร

By advertorial on Tag: Security, CAT Telecom, Advertorial
Security

ธุรกิจสมัยใหม่คงหลีกเลี่ยงไม่ได้ที่จะต้องนำธุรกิจขึ้นสู่ระบบออนไลน์ ไม่ว่าจะเป็นการเปิดเว็บประชาสัมพันธ์เล็กๆ น้อยๆ ไปจนถึงธุรกิจที่ให้บริการธุรกรรมออนไลน์ครบวงจร แต่ขณะที่การให้บริการออนไลน์สร้างประโยชน์ให้ธุรกิจได้มากมาย แต่หลายครั้งเมื่อเราใช้ประโยชน์จากบริการออนไลน์ เช่น การประชาสัมพันธ์ผ่านเว็บ หรือการสร้างบัญชีบนบริการเครือข่ายสังคมออนไลน์เพื่อสื่อสารกับลูกค้า หรือเพียงแค่การเชื่อมต่ออินเทอร์เน็ตในองค์กรเพื่อให้พนักงานทำงานได้มีประสิทธิภาพดีขึ้น สิ่งที่ควรคิดถึงทันทีคือความปลอดภัย เพื่อป้องกันไม่ให้บริการเหล่านี้กลับมาเป็นภัยทำให้ธุรกิจเราเสียหายเสียเอง

Subscribe to Security