Image
By lew Founder on Tag: Security, SSL, GNU
Security

รายงานบั๊กใหม่จากวิศวกรของ Red Hat พบว่าชุดเครื่องมือความปลอดภัย GnuTLS มีบั๊กในการจัดการกับความผิดพลาดของใบรับรอง SSL หากแฮกเกอร์สามารถสร้างใบรับรองได้อย่างถูกต้อง จะสามารถข้ามการตรวจสอบทั้งหมดได้ทันทีแม้จะไม่ได้รับรองจากหน่วยงานออกใบรับรองใดๆ

By lew Founder on Tag: Security, Open Standard, NIST
Security

การเปิดเผยเอกสารของ Snowden มีประเด็นสำคัญคือความร่วมมือระหว่าง NSA และ NIST ที่ทำให้ NSA มีบทบาทในการออกแบบกระบวนการเข้ารหัสจนกระทั่งสามารถออกแบบการเข้ารหัสได้ตามใจชอบใน[กระบวนการสร้างตัวเลขสุ่ม Dual_EC_DRBG ทำให้คนตั้งคำถามว่าตอนนี้เราวางใจ NIST (ซึ่งเป็นคนละหน่วยงาน มีหน้าที่ออกมาตรฐานอย่างเดียว) ได้อย่างไร NIST พยายามสร้างความไว้ใจกลับมาโดยประกาศว่าจะเปิดกระบวนการสร้างมาตรฐาน ตอนนี้ร่างเอกสารนี้ก็เปิดเผยออกมาแล้ว

By Ford AntiTrust Contributor on Tag: Security, Thailand, Starbucks
Security

จากกระทู้ต้นเรื่องใน Pantip.com หัวข้อ Starbucks Thailand ทำแบบนี้ได้ไง โดยสมาชิกชื่อ boatiso9002 ตรวจสอบพบว่า Starbucks ไม่เข้ารหัสข้อมูลรหัสผ่านของลูกค้าอย่างรัดกุม และสามารถแสดงผลรหัสผ่านได้โดยไม่มีกระบวนการอื่นในการกู้คืนรหัสผ่านที่จะช่วยปกป้องรหัสผ่านที่มีอยู่ อาจทำให้ข้อมูลลูกค้าในบริการอื่นๆ ที่ใช้งานรหัสผ่านชุดดังกล่าวตกอยู่ในความเสี่ยงได้

By mk Founder on Tag: Network, Security, Sourcefire, Internet of Things
Network

ทีมงานประเทศไทยของบริษัทความปลอดภัยเครือข่าย Sourcefire (ที่เพิ่งถูก Cisco ซื้อกิจการเมื่อปีที่แล้ว) แถลงข่าวแนะนำแนวคิดด้านการรักษาความปลอดภัย ในยุคที่อุปกรณ์ทุกอย่างเชื่อมต่อเน็ตได้ (Internet of Things หรือบางที่เรียก Internet of Everything) ซึ่งจะต่างไปจากแนวคิดด้านความปลอดภัยแบบเดิมๆ

คุณสุธี อัศวสุนทรางกูร ผู้จัดการประจำประเทศไทย และอินโดจีน ซอร์สไฟร์ (ประเทศไทย)

By mk Founder on Tag: Google, Security, Android, Google Play, Google Play Services
Google

ช่วงนี้วงการด้านความปลอดภัยไอทีมีงานสัมมนาใหญ่ประจำปี RSA Conference 2014 (จัดโดย RSA ที่เป็นบริษัทลูกของ EMC) ทำให้มีข่าวด้านเทคโนโลยีความปลอดภัยใหม่ๆ ออกมาพอสมควร

Adrian Ludwig หัวหน้าทีมวิศวกรด้านความปลอดภัย Android ไปพูดที่งานนี้ และเผยแพร่สไลด์นำเสนอเรื่องความปลอดภัยของ Android ทั้งแพลตฟอร์ม (รวม Google Play Services, Google Play Store และบริการอื่นๆ ด้วย ไม่ใช่แค่ตัว AOSP) ผมดูแล้วเห็นว่ามีประโยชน์และเป็นความรู้เชิงเทคนิคที่มีคุณค่า เลยนำมาเผยแพร่ต่อครับ

By mk Founder on Tag: Security, Privacy, Android, Blackphone, Mobile
Security

ต่อจากข่าว Blackphone สมาร์ทโฟนเพื่อความปลอดภัยจากผู้สร้าง PGP (คนละตัวกับ Boeing Black นะครับ) ผู้สร้าง Blackphone ก็เปิดตัวมันที่งาน MWC 2014 เป็นที่เรียบร้อย

By mk Founder on Tag: Apple, Security, Snow Leopard, OS X
Apple

จากกรณีบั๊ก SSL ใน OS X แอปเปิลออกแพตช์แก้ให้กับ OS X เรียบร้อยแล้ว และในโอกาสเดียวกัน แอปเปิลก็ออกแพตช์ความปลอดภัยอื่นๆ ให้กับ 10.7 Lion และ 10.8 Mountain Lion ด้วย

OS X เวอร์ชันที่ไม่ได้รับแพตช์ในรอบนี้คือ OS X 10.6 Snow Leopard ซึ่งเป็นสัญญาณว่าแอปเปิลหยุดสนับสนุนระบบปฏิบัติการตัวนี้แล้ว

By nuntawat Writer on Tag: Security, Android, Smartphone, Boeing
Security

โบอิ้ง ผู้ผลิตเครื่องบินและอาวุธชื่อดัง เผย Boeing Black สมาร์ทโฟนที่ได้รับการผลิตในสหรัฐและสามารถทำลายข้อมูลในเครื่องเองเมื่อมีคนพยายามงัดแงะเครื่อง

By lew Founder on Tag: Security, Edward Snowden
Security

EC-Council องค์กรให้บริการฝึกและทดสอบแฮกเกอร์ โดยมีใบรับรองสำคัญคือ Certified Ethical Hacker (CEH) ถูกแฮกเว็บและเปลี่ยนหน้าเว็บโดยนำอีเมลสมัครสอบของ Edward Snowden มาแสดงบนหน้าเว็บ พร้อมกับข้อความว่า "ดีมากที่กลับมาใช้รหัส jack67834# อีกรอบ"

แฮกเกอร์ยังแสดงเอกสารของ Edward Snowden จากอีเมลสมัครสอบ มีทั้งหน้าหนังสือเดินทาง, จดหมายรับรองจากกระทรวงกลาโหม, และหน้าจออีเมล เป็นอีเมลสมัครสอบจากปี 2010 นอกจากข้อมูลของ Snowden แล้ว แฮกเกอร์ยังระบุว่าเขามีข้อมูลของเจ้าหน้าที่รัฐและทหารอีกนับพันราย

By lew Founder on Tag: Security, Mastercard
Security

MasterCard ประกาศความร่วมมือกับบริษัท Syniverse เปิดให้ผู้ใช้เข้าร่วมโครงการทดสอบการใช้งานบัตรเครดิตว่ามีพื้นที่ใช้งานตรงกับพื้นที่ที่ลูกค้าอยู่จริงหรือไม่

แนวทางนี้จะแก้ปัญหาความยุ่งยากของลูกค้าที่ถูกบัตรเครดิตปฎิเสธการจ่ายเงินเพราะมีพฤติกรรมผิดปกติ โดยรายงานระบุว่ารายการต้องสงสัยประมาณร้อยละ 50 ถึงร้อยละ 80 ที่ธนาคารปฎิเสธ ที่จริงแล้วเป็นรายการที่ถูกต้องแต่ลูกค้าเดินทางไปใช้งานต่างประเทศ ผู้ที่เข้าร่วมโครงการนี้แม้จะเดินทางไปต่างประเทศแต่หากโทรศัพท์อยู่กับตัวตอนที่ใช้บัตรเครดิต โอกาสที่รายการจะถูกสงสัยว่าเป็นรายการปลอมก็จะน้อยลง

By mk Founder on Tag: Apple, Security, SSL, OS X, Mavericks
Apple

จากปัญหาช่องโหว่ SSL ของ iOS/OS X ที่ส่งผลกระทบในวงกว้าง (ข่าวเก่า 1, 2, 3) ล่าสุดแอปเปิลออก OS X Mavericks 10.9.2 ที่แก้ไขช่องโหว่นี้แล้ว

คนที่อัพเดตแล้วอยากทดสอบว่าช่องโหว่หายไปเพื่อความสบายใจ สามารถใช้ Safari เข้าไปทดสอบได้ที่ Apple SSL bug test site

By toandthen Writer on Tag: Security, WhatsApp, Telegram, Facebook
Security

หลังจากที่ WhatsApp บริการส่งข้อความที่มีจำนวนผู้ใช้สูงที่สุดในโลกได้ถูก Facebook ซื้อกิจการไปที่ราคาสูงลิ่ว ได้มีปรากฏการณ์ “ย้ายค่าย” โดยกลุ่มผู้ใช้งานที่เชื่อว่า Facebook ไม่สามารถที่จะให้บริการส่งข้อความโดยไม่อาจส่งผลกระทบกับความปลอดภัยและความเป็นส่วนตัวของผู้ใช้ได้ โดยแอพที่ผู้ใช้เปลี่ยนมาใช้บริการมากจนลำดับความนิยมอยู่สูงกว่า WhatsApp บน App Store แล้ว คือ Telegram

By lew Founder on Tag: Security, Blogging, Brian Krebs
Security

หนังสือพิมพ์ The New York Times สัมภาษณ์ Brian Krebs เจ้าของบล็อก Krebs on Security ที่เป็นแหล่งข้อมูลหลักของการโจมตีครั้งสำคัญหลายครั้ง เขาไม่ได้มีวุฒิด้านคอมพิวเตอร์โดยตรง แต่ได้ทำงานในห้องจดหมายที่หนังสือพิมพ์ The Washington Post มาตั้งแต่ปี 1995 และเริ่มสนใจที่จะเขียนบทความด้านเทคโนโลยีมาตั้งแต่ปี 1998

จากนั้นในปี 2001 คอมพิวเตอร์ของเขาติดเวิร์มจึงเป็นจุดเริ่มต้นของความสนใจในโลกใต้ดินของคอมพิวเตอร์ เขาเริ่มมีบล็อกด้านความปลอดภัยของตัวเองบน Washington Post ในปี 2005 หลังจากนั้นเขาเริ่มเข้าไปอ่านฟอรั่มของแฮกเกอร์, เรียนเขียนโปรแกรม, และเรียนภาษารัสเซียด้วยตัวเอง

By Bigta Contributor on Tag: Apple, Security, iOS, OS X
Apple

จากเหตุการณ์ที่ Apple ใส่โค้ด goto fail; เกินมา 1 บรรทัด จนทำให้เกิดช่องโหว่ในการตรวจสอบใบรับรอง SSL ซึ่งช่องโหว่ที่ว่านี้ถูกแก้ไปแล้วใน iOS 7.0.6 และ 6.1.6 แต่ OS X 10.9.x ยังไม่แก้ ในเบื้องต้นเชื่อกันว่าช่องโหว่นี้มีผลกระทบแค่ Safari ใน OS X แต่ล่าสุดพบว่าช่องโหว่นี้มีผลกระทบกับแอพพลิเคชันอื่นๆ ด้วย

By Bigta Contributor on Tag: Apple, Security, iOS, OS X
Apple

จากปัญหา Apple ใส่โค้ด goto fail; เกินมา 1 บรรทัด ทำให้ไม่สามารถตรวจสอบใบรับรอง SSL ที่ผิดพลาดได้ ซึ่งปัญหาที่ว่าเกิดขึ้นทั้งใน iOS และ OS X นักวิจัยได้ตรวจสอบข้อมูลซอร์สโค้ดย้อนหลังแล้วพบว่าโค้ดเจ้าปัญหานี้ถูกใส่เข้ามาในระบบตั้งแต่ช่วงก่อนหน้าเดือนตุลาคม ปี 2013 ทำให้ iOS 6.1, iOS 7 และ OS X 10.9 ได้รับผลกระทบจากช่องโหว่ที่ว่านี้ (@thegrugq, @Pod2G)

By Bigta Contributor on Tag: Apple, Security, OS X, iOS 7
Apple

หลังจากที่เมื่อเช้านี้ Apple ได้ปล่อยอัพเดต iOS 7.0.6 ออกมาเพื่อแก้ไขปัญหาช่องโหว่การตรวจสอบ SSL แต่ไม่ได้ลงรายละเอียดอะไรมากกว่านั้น นักวิจัยด้านความมั่นคงปลอดภัยหลายรายก็เลยพยายามที่จะวิเคราะห์ว่าปัญหาของช่องโหว่นี้เกิดจากอะไร และมีผลกระทบมากน้อยแค่ไหน

By Charin Tapang Contributor on Tag: Google, Security, Advertisement
Google

กูเกิลประกาศซื้อ Spider.io บริษัทไซเบอร์รักษาความปลอดภัยที่ต่อสู้กับการทุจริตโฆษณาออนไลน์ บริษัทนี้ตั้งอยู่ที่กรุงลอนดอน ประเทศอังกฤษ

โดย Neal Mohan รองประธานกูเกิลฝ่ายโฆษณากล่าวว่า การซื้อบริษัท Spider.io ครั้งนี้เป็นเพราะว่าบริษัทนี้ มีความเชี่ยวชาญในด้านการต่อสู้กับการทุจริตโฆษณา และการปรับปรุงผลิตภัณฑ์ ซึ่งทำให้มีความพยายามที่จะสามารถขจัดผู้ประสงค์ร้ายต่อระบบของการโฆษณา และปรับปรุงระบบนิเวศแบบเป็นดิจิตัลทั้งหมด

By mk Founder on Tag: Security, Browser, Internet Explorer, Microsoft
Security

ไมโครซอฟท์ประกาศพบช่องโหว่ของ IE9 (Vista/7/2008 R2) และ IE10 (7/8/2012) โดยพบหลักฐานว่า IE10 ถูกโจมตีผ่านช่องโหว่นี้แล้ว (IE9 ยังไม่โดนแต่มีช่องโหว่ลักษณะเดียวกัน)

เบื้องต้น ไมโครซอฟท์ได้ออกแพตช์ฉุกเฉิน (fix it) เพื่อลดความเสี่ยงจากช่องโหว่นี้เป็นการชั่วคราวแล้ว แต่แพตช์ตัวเต็มยังต้องรออีกสักระยะหนึ่ง ดังนั้นผู้ที่ใช้ระบบปฏิบัติการข้างต้นก็ควรดาวน์โหลดแพตช์นี้มาติดตั้งกันไปก่อน (ดาวน์โหลดจาก TechNet)

By mk Founder on Tag: Security, Adobe Flash, AIR, Adobe
Security

Adobe ออกประกาศด้านความปลอดภัยด่วน (emergency update) แจ้งเตือนช่องโหว่ใน Flash Player ทุกเวอร์ชัน (12.0.0.44 หรือเก่ากว่า, บนลินุกซ์คือ 11.2.202.336 หรือเก่ากว่า, รวมถึง Adobe AIR 3.9/4.0 ด้วย)

ช่องโหว่นี้ (มีโค้ดว่า CVE-2014-0502) เกี่ยวข้องกับการข้ามระบบความปลอดภัยที่ใช้เทคนิคหน่วยความจำแบบสุ่ม (ASLR) ถูกค้นพบโดยบริษัทความปลอดภัย FirmEye โดยผู้ประสงค์ร้ายสามารถฝังมัลแวร์ลงในคอมพิวเตอร์ของผู้ใช้ได้ และปัจจุบันมีเว็บไซต์ที่ถูกใช้เป็นฐานสำหรับการโจมตีด้วยช่องโหว่นี้บ้างแล้ว

By toandthen Writer on Tag: Security, Samsung, Fingerprint, Touch ID, Galaxy S5
Security

บล็อกที่เขียนข่าวเกี่ยวกับซัมซุงเป็นประจำ SamMobile อ้างว่ามือถือตัวชูโรงของซัมซุงประจำปีนี้ “Galaxy S5” จะมาพร้อมกับเซ็นเซอร์อ่านลายนิ้วมือจริง โดยเช่นเดียวกับมือถือคู่แข่งอย่าง iPhone 5S เซ็นเซอร์อ่านลายนิ้วมือของ S5 จะอยู่ที่ปุ่มโฮม

Subscribe to Security