Image
By lew Founder on Tag: Apple, Security, Mac OS X, SSL, DigiNotar
Apple

ปัญหาจาก DigiNotar ดูจะยังไม่จบง่ายๆ เมื่อแฮกเกอร์ที่แฮก Comodo ได้โพสต์ข้อความลง PasteBin ว่าเขาเป็นผู้แฮก DigiNotar เองโดยอาศัยบั๊กที่ยังไม่ได้แพตซ์ (zero day bug) จำนวนมากพร้อมกับประกาศว่าเขายังสามารถเข้าถึง CA อื่นๆ เช่น GlobalSign

ทาง GlobalSign หลังจากได้รับคำเตือนนี้ก็หยุดให้บริการออกใบรับรองทันทีและดำเนินการตรวจสอบภายใน แม้จนตอนนี้ยังไม่มีรายงานว่าพบใบรับรองปลอมจาก GlobalSign ก็ตาม

By lew Founder on Tag: Security, SSL, Netherlands
Security

หลังข่าว DigiNotar ซึ่งเป็น root CA ที่ได้รับการยอมรับในเบราเซอร์ทั้วไปถูกโจมตีจนกระทั่งออกใบรับรองปลอมให้กับแฮกเกอร์ไปได้นั้น รัฐมนตรีกระทรวงมหาดไทยของเนเธอร์แลนด์ก็ออกมาสั่งให้หน่วยงานรองรัฐทั้งหมดยกเลิกใบรับรองที่ได้มาจาก DigiNotar ทั้งหมด และเตรียมการขอใบรับรองใหม่จากบริษัทอื่น

นอกจากนี้ Piet Hein Donner รัฐมนตรีกระทรวงมหาดไทยยังออกมาเตือนประชาชนว่าหากเบราเซอร์ขึ้นคำเตือนว่าเว็บไซต์อาจจะไม่ปลอดภัย ประชาชนก็ไม่ควรเข้าใช้งานเว็บไซต์นั้นๆ

By lancaster Contributor on Tag: Security, Kernel, Linux
Security

นี่อาจเป็นข่าวใหญ่ประจำปีของ Linux เลยก็ว่าได้ เมื่อเซิร์ฟเวอร์หลายตัวในโครงการ Linux Kernel ซึ่งเป็นแกนหลักของ Linux ทุกตัวบนโลก กลับถูกเจาะและฝังโทรจันไว้เป็นเวลานานกว่าครึ่งเดือนก่อนจะถูกตรวจพบ

เมื่อวันที่ 28 สิงหาคม ทีมงานคนหนึ่งในโครงการ ได้ตรวจพบโทรจันในเซิร์ฟเวอร์หลายตัวของโครงการ Linux Kernel จากการตรวจสอบพบว่า การบุกรุกนั้นเกิดขึ้นก่อนวันที่ 12 สิงหาคม โดยผู้บุกรุกได้เข้าระบบด้วยบัญชีที่ขโมยมา แล้วใช้ local exploit bug เพื่อทำให้ได้สิทธิ root มา

By lew Founder on Tag: Google, Security, Internet, SSL, Twitter, Chrome
Google

เนื่องจากวันนี้มีข่าวกูเกิลถูกโจมตี เลยอยากพูดถึงความเปลี่ยนแปลงด้านความปลอดภัยหลายๆ เรื่องพร้อมๆ กันในข่าวเดียวเนื่องจากค่อนข้างเกี่ยวเนื่องกัน

By lew Founder on Tag: Google, Security, SSL
Google

แฮกเกอร์สามารถขอใบรับรอง SSL จากผู้ให้บริการรับรองในเนเธอร์แลนด์ที่ชื่อว่า DigiNotar ให้กับโดเมน *.google.com เป็นผลสำเร็จ ทำให้แฮกเกอร์ที่ถือใบรับรองนี้สามารถปลอมตัวเป็นกูเกิลและดักฟังหรือดัดแปลงข้อมูลได้โดยเบราเซอร์ไม่มีคำเตือนใดๆ

ยังไม่มีข้อมูลจากทาง DigiNator ว่าการออกใบรับรองอย่างไม่ถูกต้องนี้เป็นความผิดพลาดของการยืนยันเจ้าของโดเมน หรือแฮกเกอร์แฮกเอาจากระบบออกใบรับรองโดยตรง รวมถึงไม่มีการยืนยันว่ามีโดเมนอื่นๆ ที่ถูกปลอมใบรับรองแบบเดียวกันหรือไม่

By mk Founder on Tag: Java, Security, Symbian, McAfee, Android, Mobile
Java

McAfee ออกรายงานสรุปสถานการณ์ด้านความปลอดภัยในโลกไซเบอร์ ประจำไตรมาสที่สองของปี 2011

ส่วนของความปลอดภัยบนมือถือ ปรากฏว่า Android ก้าวขึ้นมาเป็นเบอร์หนึ่ง (ที่ไม่น่าจะอยากได้นัก) เรื่องมัลแวร์บนมือถือแล้ว โดยแชมป์เก่าเป็นของ Symbian ที่ตอนนี้ตกไปอยู่อันดับสาม ส่วนอันดับสองเป็น Java ME อันดับสี่เป็น BlackBerry ส่วน iOS และ Windows Phone ไม่ติดโผ

ปัจจัยหลักของมัลแวร์บน Android คือบรรดาแอพปลอมทั้งหลายที่ตั้งชื่อคล้ายๆ แอพชื่อดัง และหลอกให้ผู้ใช้ติดตั้งลงในเครื่อง

By mk Founder on Tag: Security, PHP, Cryptography
Security

มีรายงานบั๊กความปลอดภัยของ PHP 5.3.7 ในส่วนของการเข้ารหัสที่อาจทำให้ข้อมูลสำคัญรั่วไหลได้

เหตุเกิดที่ฟังก์ชัน crypt() สำหรับเข้ารหัส โดยจะเกิดเฉพาะการเข้ารหัสแบบ MD5 เท่านั้น บั๊กนี้จะเกี่ยวกับการใช้ salt ในการเข้ารหัส โดยฟังก์ชันจะคืนค่าผิดคือคืนค่า salt ที่ใช้ แทนที่จะเป็นค่า hash ที่ถูกเข้ารหัสด้วย salt เรียบร้อยแล้ว (ใครไม่เข้าใจลองอ่านข้อมูลกันเองตามลิงก์)

By mk Founder on Tag: Security, Symantec, Android, Norton, Mobile
Security

ยักษ์ใหญ่แห่งโลกซอฟต์แวร์ความปลอดภัย Symantec บุกโลก Android อย่างเป็นทางการแล้ว โดยออก Norton Mobile Security ตัวจริงเป็นรุ่นฟรี

Symantec ทดสอบ Norton Mobile Security (NMS) รุ่นเบต้ามาสักระยะหนึ่งแล้ว ล่าสุดปลดป้ายเบต้าออก และแยกรุ่นเป็นแบบ LITE ไม่คิดเงิน กับรุ่นเต็มที่เสียค่าบริการปีละ 29.99 ดอลลาร์พร้อมฟีเจอร์ที่เพิ่มขึ้น

NMS Lite มีฟีเจอร์ด้านความปลอดภัยพื้นฐานครบครัน มีทั้งส่วนแอนตี้ไวรัส และการป้องกันขโมย ส่วนรุ่นเต็มจะเพิ่มการล็อค-ค้นหาเครื่องจากระยะไกล การแบ็คอัพ และการบล็อคโทรศัพท์

By mk Founder on Tag: Security, Firefox, SSL, EFF
Security

HTTPS Everywhere เป็นส่วนเสริมของ Firefox ที่ช่วยให้เราเข้าเว็บผ่านโพรโตคอลเข้ารหัส HTTPS เพื่อความปลอดภัยที่ดีขึ้น ส่วนเสริมนี้ออกมาตั้งแต่ปีที่แล้ว (ข่าวเก่า)

โครงการ HTTPS Everywhere เป็นความร่วมมือของมูลนิธิ Electronic Frontier Foundation กับ Tor Project และมันเดินทางมาถึงรุ่น 1.0 แล้ว

การเปลี่ยนแปลงที่สำคัญในรุ่น 1.0 คือรองรับเว็บไซต์เพิ่มขึ้นอีกมาก (ตัวเลขของ EFF บอกว่ามากกว่า 1,000 เว็บไซต์) ผู้ที่ใช้ Firefox สามารถติดตั้งได้จากลิงก์แรกสุดของข่าวครับ

By lew Founder on Tag: Security, Embedded, SCADA
Security

ที่งานประชุมวิชาการ Black Hat ปีนี้ ทีมนักวิจัยด้านความปลอดภัยจากบริษัท Red Tiger Security ได้ขึ้นเวทีนำเสนอการค้นพบว่าอุปกรณ์ SCADA ที่มีเว็บเซิร์ฟเวอร์ในตัวถูกปล่อยให้เชื่อมต่อกับอินเทอร์เน็ตเอาไว้อย่างหละหลวม และอุปกรณ์หลายตัวสามารถค้นหาผ่านกูเกิลได้

By mk Founder on Tag: Windows, Security, Windows XP, Rootkit, Avast
Windows

บริษัทความปลอดภัย Avast เก็บสถิติพีซีที่ใช้วินโดวส์กว่า 600,000 เครื่อง และพบว่า 74% ของ rootkit ที่พบอยู่บน Windows XP

สถิติของ Avast บอกว่า XP มีส่วนแบ่ง 58% ของวินโดวส์ทั้งหมด ในขณะที่ Windows 7 ซึ่งมีส่วนแบ่ง 31% นั้นติด rootkit เพียง 12% ของคอมพิวเตอร์ที่สำรวจ

Avast บอกว่าเหตุผลของตัวเลขนี้มาจาก Windows 7 มีระบบความปลอดภัยดีกว่า และผู้ใช้ XP จำนวนมากละเมิดลิขสิทธิ์ ทำให้ไม่กล้าอัพจาก SP2 เป็น SP3 ที่แก้ปัญหาด้านความปลอดภัยไปมาก (ไมโครซอฟท์หยุดออกแพตช์ให้ XP SP2 มาประมาณหนึ่งปีแล้ว)

By mk Founder on Tag: Security, Gartner, Enterprise, Market Share
Security

ปกติเรามีแต่ข่าวส่วนแบ่งตลาดมือถือ ระบบปฏิบัติการ เว็บเบราว์เซอร์ คราวนี้มาดูส่วนแบ่งตลาดซอฟต์แวร์ด้านความปลอดภัยกันบ้างครับ

ข้อมูลนี้มาจาก Gartner โดยเปรียบเทียบส่วนแบ่งตลาดซอฟต์แวร์ความปลอดภัยในปี 2006 กับ 2010 ซึ่งก็พบว่าเดิมทีส่วนแบ่งตลาดไม่ค่อยกระจายตัวมากนัก ผู้เล่น 5 อันดับแรกมีส่วนแบ่งตลาดรวมกัน 50% แต่พอมาเป็นปี 2010 ส่วนแบ่งของ 5 อันดับแรกเหลือแค่ 44.3%

แนวโน้มตลาดแบบนี้แปลว่า ซอฟต์แวร์ความปลอดภัยยังเป็นตลาดที่เติบโตได้อีกมาก และมีช่องว่างให้บริษัทหน้าใหม่เข้ามาชิงส่วนแบ่งตลาดกันมากขึ้น

ส่วนแบ่งตลาด 5 อันดับแรกของปี 2010 ได้แก่

By lew Founder on Tag: Security, SSL, iOS
Security

Chet Wisniewski นักวิจัยด้านความปลอดภัยจากบริษัท Sophos ออกเตือนผู้ใช้อุปกรณ์ iOS ให้รีบอัพเกรด iOS ไปยังรุ่นล่าสุดเนื่องจากมันได้รับการแก้บั๊ก SSL ทำให้ผู้ใช้ปลอดภัยจากการถูกดักฟังข้อมูลที่เข้ารหัส

บั๊กรูปแบบเดียวกันนี้ถูกค้นพบตั้งแต่ปี 2002 ในวินโดวส์โดย Moxie Marlinspike ปัญหาอยู่ที่ตัวอ่านใบรับรอง SSL ผิดพลาดในการตรวจสอบเงื่อนไงบางอย่างทำให้ผู้โจมตีสามารถปลอมใบรับรอง SSL สำหรับโดเมนใดๆ ก็ได้

แอปเปิลระบุว่านักวิจัยสองคนคือ Paul Kehrer จาก Trustwave และ Gregor Kopf จาก Recurity Lab เป็นคนรายงานข้อผิดพลาดดังกล่าว

By lew Founder on Tag: Apple, Security, Mac OS X, Firewire
Apple

บริษัท Passware ผู้ผลิตซอฟต์แวร์สำหรับการกู้คืนรหัสผ่านระบุว่าบริษัทพบว่าใน Mac OS X รุ่น Snow Leopard และ Lion นั้นผู้บุกรุกสามารถอ่านรหัสผ่านของเครื่องผ่านทางพอร์ต Firewire ได้แม้เครื่องจะอยู่ในโหมด sleep ก็ตาม

By mk Founder on Tag: Security, USA, Government, Tablet, PlayBook, BlackBerry
Security

นานๆ ที มีข่าวดีของค่าย RIM มาให้ชื่นใจกันหน่อยนะครับ

ถึงแม้แท็บเล็ต PlayBook จะได้เสียงวิจารณ์ไม่ดีมากนัก แต่ในตลาดองค์กรซึ่งเป็นตลาดที่ RIM เชี่ยวชาญ มันก็เป็นแท็บเล็ตตัวแรกที่ผ่านมาตรฐานความปลอดภัยของข้อมูล Federal Information Processing Standard (FIPS) ของรัฐบาลสหรัฐ

การผ่านมาตรฐานนี้แปลว่าข้าราชการและพนักงานของรัฐสามารถใช้ PlayBook ในการทำงานได้อย่างเป็นทางการ ซึ่งก็แปลต่อว่า RIM จะมีตลาดใหม่ที่ไร้คู่แข่งไปอีกพักใหญ่

By mk Founder on Tag: Distro, Security, DoD, Linux
Distro

แนะนำดิสโทรตัวใหม่ที่น่าสนใจทั้งแนวคิดและชื่อผู้สร้าง

Anti-Tamper/Software Protection Initiative Technology Office (AT/SPI) ห้องวิจัยด้านความปลอดภัยของกองทัพอากาศสหรัฐ ใต้การดูแลของกระทรวงกลาโหมสหรัฐ ได้พัฒนาดิสโทรลินุกซ์ชื่อ Lightweight Portable Security (LPS) สำหรับเปลี่ยนคอมพิวเตอร์ที่ "ไม่รู้ว่าปลอดภัยหรือไม่" ให้มีสถานะเป็น "ปลอดภัยต่อการส่งข้อมูลสำคัญ"

By lew Founder on Tag: Google, Security, Internet, Malware
Google

หลายครั้งที่เราติดไวรัสหรือมัลแวร์ต่างๆ แต่เราไม่รู้ตัวเพราะมัลแวร์เหล่านั้นอาจจะไม่ได้มารบกวนการใช้งานของเราโดยตรงแต่กลับไปรบกวนการทำงานของเว็บต่างๆ แทน กูเกิลซึ่งเป็นเว็บขนาดใหญ่ก็พบกับรูปแบบทราฟิกแปลกๆ เช่นนี้เสมอก็ประกาศใช้ข้อมูลเหล่านี้เพื่อเตือนผู้ใช้กูเกิลแล้ว

ในตอนนี้บริการแจ้งเตือนมัลแวร์จะตรวจสอบมัลแวร์บางตัวที่ดึงผู้ใช้เข้าพรอกซีเพื่อแล้วจึงส่งข้อมูลต่อไปยังกูเกิล กรณีเช่นนี้ยังคงช่วยผู้ใช้ได้จำกัดมาก แต่ก็เป็นอีกทางหนึ่งที่บริการที่ไม่ได้อยู่บนเครื่องโดยตรงจะช่วยเราได้

เปิดใช้แล้วตอนนี้ อยากลองต้องไปหามัลแวร์มาติดตั้งในเครื่องกันเอง

By lew Founder on Tag: Open Source, Security
Open Source

แม้จะเพิ่มเลขรุ่นแค่ 0.01 แต่ PuTTY รุ่นใหม่ก็ใช้เวลาถึง 4 ปีในการพัฒนา (ถ้าเป็น Chrome จะวิ่งไปแล้ว 32 รุ่น) จนกระทั่งหลายคนถามกันว่า PuTTY นั้นเลิกพัฒนากันไปหรือยัง และวันนี้รุ่นใหม่ก็ออกมายืนยันแล้วว่า "มันยังอยู่"

ความสามารถในรุ่นใหม่นี้มีดังนี้

By lew Founder on Tag: Security, USA, Hacking, Military, Anonymous
Security

กลุ่ม Anonymous ประกาศความสำเร็จในการแฮกเซิร์ฟเวอร์ของบริษัท Booz Allen Hamilton ได้ข้อมูลอีกเมล, และรหัสผ่านแบบผ่านฟังก์ชั่นแฮชแล้วจำนวนกว่า 90,000 รายชื่อ โดยมาจากระบบฐานข้อมูลการฝึกและการทดสอบของกองทัพ

บริษัท Booz Allen Hamilton รับงานจากกองทัพสหรัฐฯ มูลค่ากว่า 3.7 พันล้านดอลลาร์ในปี 2010 แต่ทางกลุ่ม Anonymous ก็อ้างว่าสามารถเจาะฐานข้อมูลนี้ได้ภายในเวลาสี่ชั่วโมงเท่านั้น พร้อมกับส่งใบเสร็จล้อเลียนบริษัทโดยขอเก็บค่าตรวจสอบความปลอดภัยเป็นเงิน 310 ดอลลาร์

By Pinery Contributor on Tag: Security, Hacker, LulzSec
Security

ถ้าใครติดตามข่าวมาตลอด กลุ่มแฮ็กเกอร์ LulzSec นั้นฝากผลงานที่อาละวาดไว้มากมาย เช่น แฮ็กข้อมูล Sony Pictures ถล่มเว็บไซต์ CIA หรือเจาะหน่วยงานด้านความปลอดภัยของรัฐแอริโซนา ซึ่งการกระทำดังกล่าวทำให้แฮ็กเกอร์กลุ่มอื่นที่อยู่อย่างเงียบๆ ตอนนี้ต้องมาอาละวาดคืนใส่ LulzSec เสียแล้ว

Subscribe to Security