Image
By lew Founder on Tag: HP, Security, Pwn2Own, Mobile
HP

งานแข่งขันแฮกเกอร์ทั่วโลกอย่าง Pwn2Own กำลังจะจัดแข่งในงาน PacSec ที่โตเกียวเดือนพฤศจิกายนนี้ ตอนนี้ได้สปอนเซอร์หลักเป็นเอชพีที่ให้รางวัลรวม 300,000 ดอลลาร์

งานนี้ไม่ได้จำกัดเฉพาะเบราว์เซอร์ แต่สามารถแฮกผ่านอะไรก็ได้ของโทรศัพท์มือถือ การแฮกผ่านการเชื่อมต่อเช่น NFC, USB, Wi-Fi, หรือ Bluetooth จะได้รางวัล 50,000 ดอลลาร์ การแฮกผ่าน SMS, MMS, และ CMAS (ข้อความเตือนภัยพิบัติ) จะได้รางวัล 70,000 ดอลลาร์ และการแฮกผ่านเบราว์เซอร์จะได้รางวัล 40,000 ดอลลาร์

By lew Founder on Tag: Security, Wi-Fi, dtac
Security

บริการ Wi-Fi บ้านเราที่ให้บริการกันส่วนมากเป็นบริการไม่เข้ารหัสมานาน แต่วันนี้ DTAC ก็เปิดบริการ Wi-Fi แบบเข้ารหัสแล้ว โดยล็อกอินแบบ EAP-SIM ทำให้ไม่ต้องใส่รหัสผ่านทุกครั้งอีกด้วย

ก่อนหน้านี้บริการที่ต้องเข้าหน้าเว็บเพื่อล็อกอินนั้นเป็นการใช้ Wi-Fi แบบไม่มีการเข้ารหัส แม้จะเข้ารหัสในหน้าเว็บล็อกอินก็ตาม ทำให้ผู้ใช้มีความเสี่ยงถูกดักฟังในเว็บที่ไม่ได้เข้ารหัสเอาไว้เช่นการใช้เฟซบุ๊กในยุคหนึ่ง ที่อาจจะถูกขโมยบัญชีผู้ใช้ได้ง่าย (ภายหลังเฟซบุ๊กปรับมาเข้ารหัสแทบทั้งหมดแล้ว)

สำหรับบริการ EAP-SIM จะต้องใช้ผ่าน SSID ที่ชื่อว่า "@ dtac wifi auto" และปรับการใช้งานเป็น EAP-SIM

By mk Founder on Tag: Java, Security
Java

ปัญหาความปลอดภัยของ Java เกิดจากเหตุผลหนึ่งคือแอพหรือแอพเพล็ตเขียนขึ้นสำหรับ Java เวอร์ชันเก่าที่เลิกสนับสนุนไปแล้ว (ข่าวเก่า) แต่หน่วยงานก็ไม่ยินดีจะปรับแก้แอพเพื่อรับ Java เวอร์ชันใหม่ๆ ด้วยเหตุผลด้านการลงทุนหรือบุคคลากร

Oracle พยายามแก้ปัญหานี้ด้วยวิธีการอื่นๆ แทน โดย Java 7 update 40 รุ่นล่าสุดที่เพิ่งออก ได้เพิ่มฟีเจอร์ Deployment Rule Set เพื่อให้แอดมินของเครื่องนั้นๆ สามารถกำหนดได้ว่าแอพหรือแอพเพล็ตตัวไหน สามารถรันเฉพาะบน JRE เวอร์ชันไหน เช่น แอพเก่าบางตัวรันบน Java 6 เท่านั้น ส่วนแอพที่ไม่ระบุให้รันบน Java 7 เป็นค่าตั้งต้น

By mk Founder on Tag: Java, Security, Oracle, Trend Micro
Java

Christopher Budd ผู้บริหารของบริษัทความปลอดภัย Trend Micro เปิดเผยข้อมูลผ่านบล็อกของบริษัทว่า ลูกค้าองค์กรที่ใช้งาน Java 6 (ที่ออราเคิลหยุดสนับสนุนไปแล้ว) กำลังมีความเสี่ยงที่จะถูกโจมตีจากบรรดาแฮ็กเกอร์มากขึ้น

Budd บอกว่าแฮ็กเกอร์ใช้วิธีนำแพตช์ของ Java 7 (ที่ออราเคิลยังสนับสนุนอยู่) มาแกะหรือ reverse engineering เพื่อดูว่ามีช่องโหว่อะไรบ้าง จากนั้นก็นำข้อมูลที่ได้ไปเจาะกับ Java 6 (ที่มีช่องโหว่ลักษณะเดียวกัน แต่ไม่ถูกอุด) ซึ่งตอนนี้มีการโจมตีลักษณะนี้เกิดขึ้นจริงแล้ว

By lew Founder on Tag: Security, Privacy, NSA
Security

กระบวนการดักฟังข้อความแม้มีการเข้ารหัสของ NSA ยังคงเป็นปริศนาว่า NSA มีความสามารถแค่ไหนบ้าง ล่าสุดหนังสือพิมพ์ The New York Times ระบุว่ามีเอกสารจาก Edward Snowden ระบุว่ามาตรฐาน Dual_EC_DRBG ที่ใช้สร้างเลขสุ่มนั้นมีช่องโหว่ที่รู้เฉพาะ NSA อยู่ และ NSA เป็นผู้ผลักดันมาตรฐานนี้ให้กับ NIST (หน่วยงานด้านมาตรฐานเทคโนโลยีสำหรับหน่วยงานรัฐ) เป็นผู้ประกาศมาตรฐาน

By lew Founder on Tag: Google, Security, Privacy, NSA
Google

ข่าวความสามารถในการดักฟังของ NSA ที่มีรายละเอียดมากขึ้นเรื่อยๆ ในช่วงหลัง ทำให้บริษัทต่างๆ ต้องกลับมาสร้างความมั่นใจให้กับผู้ใช้กันอีกครั้ง หนึ่งในผู้ให้บริการที่ NSA ระบุว่าสามารถดึงข้อมูลออกมาได้คือกูเกิล และตอนนี้กูเกิลก็ระบุว่าในอีกไม่กี่เดือนข้างหน้าจะเข้ารหัสระหว่างศูนย์ข้อมูลแล้ว

By lew Founder on Tag: Security, NSA, Edward Snowden
Security

The Guardian เปิดเผยเอกสารเพิ่มเติมจาก Edward Snowden เป็นเอกสารแนะนำระดับชั้นความปลอดภัยของข้อมูลต่างๆ เกี่ยวกับระบบคอมพิวเตอร์ Bullrun

เนื้อหาระบุว่าโครงการ Bullrun ได้รับข้อมูลจากหลายแหล่ง และความร่วมมือจากหลายหน่วยงาน และความสามารถดึงข้อมูลจากเทคโนโลยีต่างๆ นั้นอาจจะไม่ได้หมายถึงการถอดรหัสโดยตรงเสมอไป

เอกสารนี้ระบุว่า ชื่อ Bullrun นั้นไม่เป็นความลับแต่ต้องใช้งานในหน่วยงานที่เกี่ยวข้องเท่านั้น แต่ความสามารถของ Bullrun ที่สามารถ "เข้าถึงได้บางส่วน" สำหรับโปรโตคอล TLS/SSL, HTTPS, SSH, VPNs, VoIP, เว็บเมล, และเทคโนโลยีอื่นๆ นั้นเป็นระดับชั้นความลับสูงสุด (TOP SECRET)

By lew Founder on Tag: Security, Mega
Security

บริการฝากไฟล์ MEGA ของ Kim Dotcom (ที่เพิ่งลาออกไป) นั้นมีฟีเจอร์สำคัญคือความปลอดภัยที่ทาง MEGA โฆษณาว่าสูงกว่าผู้ให้บริการรายอื่นๆ เพราะทาง MEGA เองก็ไม่มีกุญแจลับสำหรับการถอดรหัสไฟล์ ตอนนี้ Michael Koziarski นักพัฒนารายหนึ่งก็ออกมาสร้าง bookmarklet เพื่อดึงกุญแจลับออกมาจากบริการ MEGA แล้ว (ดูภาพอธิบายกระบวนการที่ Fortinet)

By lew Founder on Tag: Security, Thailand, Open Standard
Security

บริษัท T-NET Security แปลเอกสารมาตรฐานความปลอดภัยสารสนเทศ ISO/IEC 27001 ให้ดาวน์โหลดมาอ่านศึกษาได้ฟรี

ตัวมาตรฐาน ISO/IEC 27001 นั้นเป็นกรอบกว้างๆ ว่าในระบบสารสนเทศที่ต้องการความปลอดภัยสูงต้องมีการตรวจสอบและกระบวนการรักษาความปลอดภัยเช่นใดบ้าง กระบวนการรวมตั้งแต่การพัฒนา, การจัดเก็บข้อมูล, ไปจนถึงการรักษาความปลอดภัยทางกายภาพ เช่น สถานที่ต้องมั่นคงปลอดภัย และการสำรองข้อมูล

By lew Founder on Tag: Security, Facebook
Security

รายงานบั๊กล่าสุดของเฟซบุ๊ก พบว่ากระบวนการรายงานขอให้ลบรูปสามารถใช้ไปลบรูปใครก็ได้ ด้วยการสร้างบัญชีผู้ใช้ขึ้นมาสองบัญชี แล้วสร้างข้อความแจ้งขอให้ลบรูปไปยังบัญชีที่สร้างขึ้นมา จากนั้นจึงนำหมายเลขประจำรูปของใครก็ได้มาใส่แทน

เมื่อส่งข้อความขอลบรูปไปแล้ว กระบวนการของเฟซบุ๊กจะส่งข้อความแจ้งไปยังบัญชีปลายทางว่ามีผู้ต้องการลบโพสของเราเข้ามา และให้เราเลือกได้ว่าจะยอมลบตามที่แจ้งมาหรือไม่

By terminus Contributor on Tag: Security, Telecom, GSM, Service Outage, Mobile
Security

อย่างที่เราทราบกันดีว่าความปลอดภัยของเครือข่ายโทรศัพท์ไร้สาย GSM นั้นไว้วางใจไม่ได้มาตั้งนานแล้ว แต่นักวิจัยด้านความปลอดภัยชาวเยอรมัน 3 คน ได้แก่ Nico Golde, Kévin Redon และ Jean-Pierre Seifert ค้นพบวิธีแฮ็กที่สามารถล่มระบบเครือข่าย GSM ทั้งเมืองได้อย่างประหยัดด้วยโทรศัพท์มือถือธรรมดาเพียง 11 เครื่อง และรายงานวิธีดังกล่าวในงาน USENIX Security Symposium ครั้งที่ 22

By nutmos Writer on Tag: Security, Lion, Mountain Lion, OS X
Security

ก่อนหน้า เคยมีข่าว พบช่องโหว่เข้าถึงสิทธิ์ root ของ Linux ด้วยการตั้งเวลาใหม่และรีเซ็ต sudo ซึ่งนอกจาก Linux จะได้รับผลกระทบแล้ว Mac ก็ได้รับผลกระทบกับเขาไปด้วย! (แนะนำให้อ่านรายละเอียดของช่องโหว่จากข่าวเก่าประกอบ)

By lew Founder on Tag: Security, Dropbox, USENIX
Security

Dropbox นั้นพัฒนาด้วยภาษาไพธอนที่เป็นภาษาสตริปต์ แต่ตัวโค้ดถูกจัดเรียงให้ยุ่งเหยิงจนอ่านไม่ออกด้วยกระบวนการหลายอย่างทำให้โปรโตคอลรวมๆ ของ Dropbox ยังไม่เปิดเผยออกมาจนทุกวันนี้

ไฟล์ exe ของ Dropbox นั้นภายในเป็นไฟล์ zip ที่รวมเอา Python27.dll รุ่นพิเศษที่ Dropbox สร้างไว้ใช้งานเองเข้าไว้ในตัว โดยตัวแกนไพธอนนี้ถูกแพตซ์เพื่อให้อ่านไฟล์ pyc รุ่นพิเศษที่เข้ารหัสเอาไว้

By icez Contributor on Tag: Security, LINE
Security

นักวิจัยเครือข่ายไม่เปิดเผยชื่อรายหนึ่งได้เปิดเผยข้อมูลมาว่า เขาได้ตรวจพบว่าเมื่อใช้งาน LINE ผ่าน 3G โปรแกรมจะไม่เข้ารหัสข้อความ และส่งออกไปแบบข้อความเปิดทันที เป็นผลให้ข้อมูลผู้ใช้งานกว่า 230 ล้านคน (เป็นคนไทย 18 ล้านคน) ตกอยู่ในความเสี่ยงต่อการถูกดักฟังได้

นอกจากนี้ จากการทดสอบของนักวิจัยดังกล่าว ด้วยการเขียนโปรแกรมประมาณ 20 บรรทัดเพื่อดึงเลข Cafe-ID (เลขประจำแต่ละการสนทนา) ยังทำให้พบว่าผู้ไม่ประสงค์ดีสามารถย้อนดูประวัติข้อความในการสนทนาย้อนหลังได้ถึงสองเดือนได้โดยไม่จำเป็นต้องได้รับอนุญาตใดๆ อีกด้วย

By mk Founder on Tag: Security, Internet, China, DDoS
Security

มีรายงานว่าตั้งแต่ช่วงเวลาประมาณ 2.00 น. ของวันอาทิตย์ที่ผ่านมา (25 ส.ค.) ระบบอินเทอร์เน็ตจีนมีปัญหาครั้งใหญ่ (อาจใหญ่ที่สุดในประวัติศาสตร์เว็บจีน) โดยผู้ใช้งานจำนวนมากไม่สามารถเข้าเว็บโดเมน .cn ของจีนได้

เหตุผลมาจาก registry ที่เก็บข้อมูลโดเมนเนม .cn ของจีน (ชื่อหน่วยงานคือ China Internet Network Information Center) ถูกถล่มด้วย DDos ขนาดใหญ่ถึงสองรอบคือช่วง 2.00 น. และ 4.00 น. ของวันเดียวกัน จนระบบล่มไปนาน 2-4 ชั่วโมง

ผลคือผู้ใช้เน็ตจีนจำนวนมากเข้าเว็บ .cn ไม่ได้ แต่ก็ยังมี ISP บางแห่งเก็บข้อมูลโดเมนไว้ในแคชของตัวเองอีกช่วงเวลาหนึ่ง ทำให้ผู้ใช้บางส่วนยังพอใช้งานเว็บจีนได้

By mk Founder on Tag: Security, Hacking, MMO, League of Legends, Games
Security

League of Legends เกมออนไลน์แบบ MMO ชื่อดังอีกเกมหนึ่ง ประกาศว่าโดนแฮ็กเซิร์ฟเวอร์ฝั่งอเมริกาเหนือ (ไม่กระทบกับเซิร์ฟเวอร์ในภูมิภาคอื่นๆ รวมถึงไทยด้วย) ส่งผลให้ข้อมูลผู้ใช้ได้แก่ อีเมล ชื่อจริง และรหัสผ่านที่เข้ารหัสแล้ว (salted+hash) หลุดออกไป

นอกจากนี้ League of Legends ยังพบว่าข้อมูลการเงินบางส่วนที่มีหมายเลขบัตรเครดิตที่ถูกเข้ารหัส (salted+hashed) ถูกเจาะออกไปเช่นกัน ซึ่งทางผู้ให้บริการเกมจะติดต่อกับผู้ใช้ที่ได้รับผลกระทบทางอีเมล

League of Legends จะบังคับให้ผู้เล่นในอเมริกาเหนือเปลี่ยนรหัสผ่าน และเตรียมเพิ่มระบบยืนยันตัวตนทั้งทางอีเมลและ SMS ด้วย

By mk Founder on Tag: Security, Hacking, Facebook
Security

จากข่าว เจอบั๊กวอลล์ Facebook แต่บริษัทไม่สนใจ เลยโพสต์ลงหน้าวอลล์ Zuckerberg ซะเลย ที่จบลงด้วยนาย Khalil ไม่ได้รับเงินรางวัล 500 ดอลลาร์จาก Facebook เพราะทำผิดเงื่อนไข

ด้านนาย Khalil ก็ให้สัมภาษณ์หลังจากนั้นว่าเขาผิดหวังที่ไม่ได้เงินรางวัล เพราะเขาตกงานมา 2 ปีแล้ว และเขาก็สามารถขายช่องโหว่นี้ให้กับแฮ็กเกอร์สายมืดได้ในราคาที่แพงกว่า 500 ดอลลาร์มาก แต่เขาก็เลือกจะไม่ทำเพราะเขาเชื่อมั่นในความดี (I'm a good guy)

By lew Founder on Tag: Security, Chrome
Security

ฟีเจอร์การใช้งานหลายคนพร้อมกันนั้นมีใน Chrome มานานแล้ว แต่ผู้ใช้ทุกคนล้วนมีสิทธิ์เท่ากันทั้งหมด แต่รายงานจาก Browser Fame แสดงภาพใน Chrome รุ่นสำหรับนักพัฒนาเริ่มมีการใส่ฟีเจอร์ "ผู้ใช้แบบถูกควบคุม" (supervised user) แล้ว

ฟีเจอร์นี้ยังอยู่ระหว่างการพัฒนาและต้องเปิดขึ้นมาดูจาก flag พิเศษเท่านั้น โดยจะเพิ่มผู้ใช้ที่ถูกควบคุมนี้ได้ต่อเมื่อเราล็อกอิน Chrome แล้วเท่านั้นโดยหน้าควบคุมจะอยู่ที่ www.chrome.com/manage (ยังใช้งานไม่ได้)

By Bigta Contributor on Tag: Security, LastPass
Security

ทีมพัฒนาโปรแกรม LastPass ซึ่งเป็นโปรแกรมช่วยจัดการรหัสผ่าน ได้ออกมาแจ้งเตือนบั๊กใน LastPass เวอร์ชั่น 2.0.20 โดยบั๊กที่ว่านี้จะเกิดเฉพาะผู้ที่ใช้ LastPass ร่วมกับ IE เนื่องจากรหัสผ่านที่ LastPass ใส่เข้าไปในหน้าฟอร์มของ IE นั้นจะถูกเก็บเป็น plaintext ในหน่วยความจำ ซึ่งผู้ไม่หวังดีสามารถใช้โปรแกรมประเภท memory dump เอารหัสผ่านออกมาดูได้

Subscribe to Security