Image
By lew Founder on Tag: Security, PayPal
Security

หลักจาก Paypal มีปัญหากับแฮกเกอร์อายุ 17 ปีที่ชื่อว่า Robert Kugler ตอนนี้ Paypal ก็ออกมาชี้แจงปัญหาว่าบั๊กนี้มีการค้นพบมาก่อนแล้วโดยนักวิจัยอื่นทำให้ไม่สามารถจ่ายรางวัลให้กับ Kugler ได้เพราะจะจ่ายให้กับผู้พบคนแรกเท่านั้น

Paypal ระบุว่ากรณีนี้ทำให้บริษัทได้เรียนรู้ว่าต้องมีกระบวนการรองรับในกรณีที่ผู้พบปัญหาเป็นผู้มีอายุน้อยกว่าในเงื่อนไข และกำลังส่งจดหมายอย่างเป็นทางการไปยัง Kugler เพื่อแสดงการยอมรับว่าเขาเป็นผู้หนึ่งที่แสดงปัญหาให้ Paypal ได้รับรู้

By lew Founder on Tag: Security, Drupal, Hacking
Security

เว็บไซต์ Drupal.org ที่เป็นชุมชนนักพัฒนา Drupal ถูกแฮกเกอร์เจาะเข้าไปอ่านฐานข้อมูลชื่อผู้ใช้, อีเมล, ประเทศ, และรหัสผ่านที่แฮชแล้วออกมาทั้งหมด ทีมงานกำลังสอบสวนว่ามีข้อมูลอื่นหลุดไปหรือไม่ แต่ขณะนี้ผู้ใช้ทุกคนจะต้องรีเซ็ตรหัสผ่านใหม่ทันทีที่ล็อกอิน

รหัสผ่านบน Drupal.org ทั้งหมดเข้ารหัสแบบแฮชและมีการเติมค่า salt เพื่อป้องกันการย้อนกลับรหัสผ่าน แต่มีรหัสผ่านในบัญชีเก่าอาจจะไม่มีค่า salt ผู้ใช้ที่ใช้รหัสซ้ำกับบริการอื่นจึงควรเปลี่ยนรหัสบนบริการอื่นด้วยเพื่อความปลอดภัย (และควรฝึกเลิกใช้รหัสซ้ำกันไปพร้อมกัน)

By lew Founder on Tag: Security, PayPal, XSS
Security

Paypal มีโครงการให้จ่ายเงินรางวัลสำหรับการค้นพบช่องโหว่ความปลอดภัยมาเกือบหนึ่งปี มีการค้นพบบั๊กและจ่ายเงินไปบ้าง แต่บั๊กล่าสุดกลับมีปัญหาเพราะเงื่อนไขอายุของผู้พบบั๊กไม่ถึงเกณฑ์

Robert Kugler นักเรียนอายุ 17 ปีเป็นผู้พบบั๊กในช่องค้นหาของ Paypal ที่สามารถใส่อินพุตเป็นจาวาสคริปต์เพื่อให้รันสคริปต์ได้ตามกำหนด แต่ข้อกำหนดของทาง Paypal ระบุให้ผู้รับรางวัลได้จะต้องมีอายุอย่างต่ำ 18 ปีขึ้นไป ความรำคาญระเบียบข้อนี้ทำให้ Kugler นำบั๊กนี้ออกประกาศสู่สาธารณะ

By lew Founder on Tag: Security, In-Depth, Cryptography
Security

ในบรรดากระบวนการเข้ารหัสนั้น เราอาจจะบอกได้ว่าการเข้ารหัสแบบกุญแจสมมาตร (symmetric key) ที่เป็นกระบวนการการเข้ารหัสที่ทั้งสองฝ่าย มี “ความลับ” ร่วมกันอยู่ก่อน เมื่อส่งข้อมูลจริงแล้วจึงใช้ความลับนั้นถอดรหัสผ่านออกมาได้จึงได้ข้อความที่อ่านออกมาได้

กระบวนการป้องกันข้อความที่เป็นความลับนั้นมีมานานนับย้อนไปได้ถึงสมัยจูเลียส ซีซาร์ ที่อาศัยการสลับตัวอักษรด้วยตารางที่เป็นความลับ โดยทุกตัวในตารางจะมีตัวแทนของตัวเองทั้งหมด

![](https://upload.wikimedia.org/wikipedia/en/thumb/4/4a/Caesar_cipher_left_shift_of_3.svg/500px-Caesar_cipher_left_shift_of_3.svg.png)

By lew Founder on Tag: Security, Thailand, Privacy
Security

Thai Netizen Network (TNN - @thainetizen) ออกหนังสือ คู่มือพลเมืองเน็ต: เข้าใจเน็ต และใช้เน็ตให้ปลอดภัย เป็นหนังสือคู่มือที่ผมและคุณสฤณี อาชวานันทกุล (@Fringer) เขียนร่วมกันเพื่อเผยแพร่ความรู้ให้ผู้ใช้ทั่วไปนะครับ ภายในจะอธิบายถึงกระบวนการเข้ารหัส การสังเกตเว็บเข้ารหัส การรักษารหัสผ่าน และความรู้อื่นๆ ที่จำเป็นเพื่อการใช้อินเทอร์เน็ตอย่างปลอดภัย

By mk Founder on Tag: Security, Twitter, Authentication
Security

Twitter เป็นบริการออนไลน์รายล่าสุดที่เริ่มใช้ระบบยืนยันตัวตนสองชั้น (two-factor authentication) ผ่านรหัสที่ส่งทาง SMS

เมื่อยืนยันตัวตนแล้ว ในกรณีที่ต้องการล็อกอิน Twitter จากภายในแอพอื่นๆ เราสามารถสร้างรหัสผ่านชั่วคราวเพื่อล็อกอินเข้าไปอนุมัติการเชื่อมต่อกับ Twitter ได้

วิธีการเปิดใช้งานต้องเข้าไปตั้งค่า Account security ก่อน รายละเอียดดูในวิดีโอครับ

ที่มา - Twitter Blog

By lew Founder on Tag: Security, Research, Password, Microsoft
Security

หลายเว็บทุกวันนี้จะมีมิเตอร์วัดความแข็งแรงของรหัสผ่านเพื่อจูงใจให้ผู้ใช้ตั้งรหัสผ่านให้ยากขึ้นกว่าเดิม แม้มิเตอร์นี้จะเตือนคนที่ระวังตัวได้ว่าให้ตั้งรหัสผ่านที่คาดเดาได้ยาก แต่ไม่เคยมีการศึกษาในวงกว้างว่ากับคนทั่วไปแล้วรหัสผ่านนั้นเดายากง่ายเพียงใดเทียบกับรหัสผ่านที่ไม่มีมิเตอร์บอกระดับความแข็งแรง

ทีมวิจัยร่วมระหว่างมหาวิทยาลัยแคลิฟอร์เนียเบิร์กลีย์, มหาวิทยาลัยบริติชโคลัมเบีย, และไมโครซอฟท์ ร่วมกันทำวิจัยวัดผลของการใส่มิเตอร์วัดความแข็งแรงเช่นนี้ลงในหน้าตั้งรหัสผ่าน โดยการทำหน้าเว็บพอร์ทัลสำหรับนักศึกษาของมหาวิทยาลัยบริติชโคลัมเบียให้แจ้งนักศึกษาให้เปลี่ยนรหัสผ่าน

By ตะโร่งโต้ง Writer on Tag: Security, Qualcomm, Kaspersky
Security

Kaspersky ประกาศว่าได้ทำข้อตกลงกับ Qualcomm เพื่อปรับปรุงความปลอดภัยให้แก่สมาร์ทโฟนและแท็บเล็ตที่ใช้หน่วยประมวลผล Snapdragon ของ Qualcomm โดยจะเป็นการล้วงลึกลงไปทำงานตั้งแต่ "ส่วนล่างของระบบปฏิบัติการ"

แน่นอนว่าระบบปฏิบัติการที่ถูกกล่าวถึงนี้ก็คือ Android โดยแนวทางหนึ่งที่ Kaspersky เล็งไว้คือการใช้บางส่วนของระบบปฏิบัติการเพื่อดำเนินการด้านความปลอดภัยสำหรับอุปกรณ์ ซึ่งสามารถเก็บข้อมูลได้อย่างปลอดภัย และสามารถเชื่อมต่อกับข้อมูลบนกลุ่มเมฆที่มีความปลอดภัยได้

By lew Founder on Tag: Security, Password
Security

ช่วงหลังๆ เราได้เห็นรายการการเจาะฐานข้อมูลเว็บไซต์จำนวนมาก และรหัสผ่านมักหลุดออกมาสู่สาธารณะ แม้รหัสผ่านเหล่านี้จะแฮชเอาไว้แล้วก็ตามแต่ก็มักจะถูกแกะออกมาได้ในภายหลังด้วยการไล่ค่าที่เป็นไปได้ทั้งหมด ข้อเสนอใหม่จาก Ari Juels และ Ronald L. Rivest (ตัว R ใน RSA) เสนอแนวทางการตรวจจับการใช้รหัสผ่านที่หลุดออกไปในชื่อว่า "Honeywords"

By mk Founder on Tag: Security, McAfee, Acquisition
Security

McAfee (ปัจจุบันเป็นบริษัทลูกของอินเทล) ประกาศซื้อบริษัท Stonesoft จากฟินแลนด์ด้วยมูลค่า 389 ล้านดอลลาร์

Stonesoft เป็นบริษัทด้านซอฟต์แวร์ความปลอดภัยเครือข่าย (network security) โดยมีผลิตภัณฑ์อย่าง irewall, evasion prevention system, SSL VPN การซื้อกิจการครั้งนี้ช่วยให้ McAfee มีผลิตภัณฑ์กลุ่ม firewall สายองค์กรครบถ้วนมากขึ้น

ที่มา - McAfee

By magnamonkun on Tag: Security, Samsung, Android, Samsung Galaxy, Galaxy S4, Mobile
Security

มีรายงานว่า ซัมซุงจะส่งอัพเดตแรกให้ Galaxy S4 ในเร็วๆ นี้ โดยเป็นอัพเดตเรื่องความปลอดภัยของตัวเครื่อง แต่ประเด็นสำคัญคือในอัพเดตนี้ซัมซุงจะเปลี่ยนเคอร์เนลของตัวเครื่อง Galaxy S4 ใหม่ และจะทำให้การรูทตัวเครื่องไม่สามารถทำได้อีกต่อไปครับ

By lew Founder on Tag: Security, In-Depth, Cryptography
Security

ความสามารถสำคัญของคอมพิวเตอร์คือการทำตามคำสั่งที่ชัดเจนได้อย่างแม่นยำและคาดเดาผลลัพธ์ได้เป็นอย่างดี แต่ในโลกความเป็นจริง กระบวนการอย่างหนึ่งที่สำคัญมากคือการ "มั่ว" ที่ในแม้แต่มนุษย์เราเองก็ยังทำได้ลำบาก เราอาจจะขอให้ใครสักคนมั่วตัวเลขอะไรก็ได้สักสี่หลักให้เรา แต่เราอาจจะพบว่าเมื่อเราขอให้คนจำนวนมากๆ สุ่มเลข เราอาจจะพบว่าเลขที่เราได้มักเป็นเลขที่เราใช้งานบ่อยๆ เช่น "1234", "0000", หรือ "1111"

By mk Founder on Tag: Security, Social Network, Authentication, Facebook
Security

Facebook ปรับปรุงฟีเจอร์ Trusted Friends ที่เปิดตัวในปี 2011 และเปลี่ยนชื่อใหม่เป็น Trusted Contacts

รูปแบบการใช้งานยังคล้ายของเดิมคือเราต้องกำหนดตัว "เพื่อนที่เชื่อใจได้" จำนวน 3-5 คนจากหน้า Security Settings

จากนั้นถ้าเราเกิดปัญหาในการล็อกอินเข้าระบบ เราสามารถติดต่อเพื่อนๆ เหล่านี้ผ่านช่องทางอื่นๆ (เช่น โทรศัพท์) เพื่อขอให้ส่งโค้ดยืนยันตัวตนมาให้เราได้ เมื่อเราได้โค้ด 3 ชุดจากเพื่อน 3 คนก็นำมาป้อนเข้าระบบ Facebook เพื่อปลดล็อคบัญชีได้เลย

By pe3z Writer on Tag: Security, D-Link
Security

บริษัท Core Security แจ้งเตือนรายการช่องโหว่ของอุปกรณ์ D-Link IP Cameras ซึ่งอาจส่งผลให้ผู้โจมตีสามารถเข้าถึงวีดิโอที่กำลังสตรีมอยู่ในขณะนั้นได้ โดยรายการของช่องโหว่ดังกล่าวนี้มีตั้งแต่ระดับทั่วไป (ข้ามผ่านการล็อกอิน) จนไปถึงการอัดฉีดคำสั่งเพื่อควบคุมได้

By pe3z Writer on Tag: Security, Hacker, DDoS
Security

ตำรวจเนเธอแลนด์ยืนยันข่าวการเข้าจับกุมชายวัย 35 ซึ่งถูกกล่าวหาว่าเป็นผู้อยู่เบื้องหลังการ DDoS เว็บไซต์ Spamhaus ซึ่งเป็นโปรเจคการติดตามเว็บไซต์สแปมและเก็บข้อมูลของสแปมในเดือนมีนาคม โดยการโจมตีในครั้งนี้นับว่าเป็นการ DDoS ที่ใช้ปริมาณแบนด์วิดท์‎เยอะที่สุดในประวัติศาสตร์คือ 300Gbps

ในเบื้องต้นเชื่อกันว่าชายคนนี้คือ Sven Kamphuis เจ้าของและผู้ดูแลบริการเว็บโฮสติ้งที่มีบังเกอร์ป้องกันนิวเคลียร์ CyberBunker โดยน่าจะมีเหตุจูงใจจากการที่ Spamhaus ได้เพิ่มเว็บไซต์ของ CyberBunker เข้าสู่แบล็คลิสต์ว่าเป็นสแปม โดยชายคนนี้จะถูกดำเนินการตามกฎหมายต่อไป

By mk Founder on Tag: Security, Hacking, LivingSocial, Social Commerce
Security

เว็บไซต์โซเชียลคอมเมิร์ซรายใหญ่ LivingSocial (ที่ Amazon ถือหุ้นอยู่บางส่วน) ประกาศว่าระบบของตัวเองถูกแฮ็ก และมีข้อมูลบางส่วนถูกขโมย

ประเภทของข้อมูลผู้ใช้ที่ LivingSocial ระบุว่าถูกขโมยคือ ชื่อ อีเมล ที่อยู่ วันเกิด รวมถึงรหัสผ่านที่ถูกเข้ารหัสและ hash/salt ไว้แล้ว ส่วนข้อมูลบัตรเครดิตและข้อมูลที่เกี่ยวข้องกับผู้ขายสินค้าไม่ถูกขโมยไปด้วย

LivingSocial แจ้งให้ผู้ใช้ทุกคนเปลี่ยนรหัสผ่านโดยทันที รวมถึงเปลี่ยนรหัสผ่านเดียวกันที่ใช้บนเว็บไซต์อื่นๆ ด้วย ส่วนประเด็นว่าโดนเจาะระบบได้อย่างไรกำลังอยู่ระหว่างการสอบสวน

By pe3z Writer on Tag: Security, Hacker, LulzSec
Security

กรมตำรวจออสเตรเลียได้ประกาศการจับกุม Matthew Flannery หรือ Aush0k วัย 24 ปี ผู้อ้างตัวว่าเป็นหัวหน้ากลุ่ม LulzSec ซึ่งเคยฝากผลงานไว้มากมายก่อนจะยุบกลุ่มไป (ดูข่าวเก่า)

จากข้อมูลเบื้องต้นบน LinkedIn ผู้ต้องหาเคยเป็นวิศวกรด้านความปลอดภัย Tenable Network Security มาก่อน และมีความสามารถด้านความปลอดภัยในระบบคอมพิวเตอร์อยู่ในระดับสูง

By pe3z Writer on Tag: Security, Android, Viber
Security

บริษัทด้านความปลอดภัย Bkav ได้แจ้งเตือนช่องโหว่ด้านความปลอดภัยของแอพ Viber ซึ่งสามารถใช้ข้ามผ่านการล็อกหน้าจอบนอุปกรณ์แอนดรอยด์ได้

นาย Nguyen Minh Duc หัวหน้าฝ่ายความปลอดภัยของ Bkav กล่าวว่า วิธีการจัดการป๊อบอัพของ Viber บนอุปกรณ์นั้นทำงานผิดพลาดจนทำให้เกิดช่องโหว่ดังกล่าวได้ ซึ่งในการทดสอบนั้นได้มีการใช้ช่องโหว่นี้บนอุปกรณ์ Google Nexus 4, Samsung Galaxy S2, Sony Xperia Z และ HTC Sensation XE และพบว่าสามารถใช้ประโยชน์ช่องโหว่ได้ทั้งหมด (ดูวีดีโอการทดสอบ)

By pe3z Writer on Tag: Security, ICANN, DDoS
Security

Internet Corporation for Assigned Names and Numbers (ICANN) ได้เผยแพร่เนื้อหาเกี่ยวกับคำแนะนำในการรับมือการโจมตีแบบ DDoS ในกรณีที่เกิดขึ้นกับองค์กรต่างๆ โดยภาพรวมนั้นจะเป็นขั้นตอนการป้องกันเบื้องต้น การติดต่อไปยังผู้ให้บริการทั้ง ISP และเว็บโฮสติ้ง ซึ่งยังรวมไปถึงการติดต่อทางด้านกฎหมายเพื่อเอาผิดในกรณีที่การโจมตีสร้างความเสียหายมากด้วย

ในปัจจุบันทางเลือกสุดท้ายของแฮกเกอร์หากไม่สามารถระงับการให้บริการของเว็บไซต์หรือเซิร์ฟเวอร์โดยช่องโหว่ด้านความปลอดภัย ก็มักที่จะเลือกการโจมตีแบบ DDoS เป็นไม้ตายก้นหีบ เนื่องจากเป็นวิธีที่ง่ายและค่อนข้างได้ผลหากมีประสิทธิภาพในการโจมตีที่สูง

By icez Contributor on Tag: Security, WordPress
Security

มีรายงานถึงช่องโหว่ของการทำงานของปลั๊กอิน WP Super Cache และ W3 Total Cache ที่ทำให้ผู้ไม่ประสงค์ดีสามารถแทรกโค้ดแปลกปลอมขึ้นไปทำงานบนเครื่องเซิร์ฟเวอร์ได้โดยไม่ได้รับอนุญาต (Remote code execution exploit) โดยเกิดจากช่องโหว่ในระบบที่อนุญาตให้บางส่วนของหน้าเว็บสามารถรัน PHP code ได้แม้ว่าปลั๊กอินดังกล่าวทำงานอยู่ก็ตาม

ทั้งนี้ผู้สร้างปลั๊กอินทั้งสองแก้ไขช่องโหว่ดังกล่าวเรียบร้อยแล้วครับ สามารถอัพเดตผ่านส่วนจัดการปลั๊กอินใน WordPress ได้เลยครับ

Subscribe to Security