Image
By nu_eng Contributor on Tag: Security, Thailand, Spam, Malware
Security

SUCURI ผู้ให้บริการซอฟต์แวร์ตรวจจับมัลแวร์ได้โพสต์บทความลงในบล็อก หลังตรวจพบความผิดปกติในเว็บไซต์กระทรวงการต่างประเทศของประเทศไทย

By lew Founder on Tag: Security, Oracle, Database, Enterprise
Security

ที่งาน RSA Conference ปีนี้ออราเคิลเปิดตัวสินค้าใหม่คือ Oracle Database Firewall ที่ช่วยป้องกันการเข้าใช้ฐานข้อมูลโดยไม่ได้รับอนุญาต หรือ SQL ที่น่าจะถูกดัดแปลงผ่าน SQL injection มาตลอดจนการโจมตีฐานข้อมูลแบบอื่นๆ

ระบบการป้องกันจะอาศัยข้อมูลของการใช้งานตามปรกติ ผู้ดูแลระบบสามารถตั้งค่าเพิ่มเติมได้เช่นการรันคำสั่ง SQL บางอย่างอาจจะรันได้ในบางช่วงเวลา หรือจากบางไอพีเท่านั้น โดยสามารถติดตั้งได้ทั้งแบบ in-band ที่ช่วยสกัดคำสั่งที่น่าสงสัย หรืออาจจะติดตั้งแบบ out-of-band เพื่อการตรวจสอบและแจ้งเตือนเท่านั้น

By ptantiku Contributor on Tag: Google, Security
Google

Google ประกาศว่า Google กำลังจะเพิ่มระบบความปลอดภัยในการล็อกอินให้กับผู้ใช้
โดยระบบใหม่นี้ จะใช้การตรวจสอบผู้ใช้งานถึงสองตัวแปร - รหัสผ่านที่เรารู้ และ มือถือของเรา

By mk Founder on Tag: Windows, Security, Microsoft
Windows

ฟีเจอร์ AutoRun ของวินโดวส์เป็นช่องโหว่สำหรับไวรัสและมัลแวร์ที่แพร่กระจายผ่าน usb drive ซึ่งไมโครซอฟท์เองก็รู้ปัญหานี้ และปิดไม่ให้ใช้ AutoRun ใน Windows 7

แต่วินโดวส์รุ่นก่อนหน้านั้นยังใช้งาน AutoRun ได้อยู่ ซึ่งไมโครซอฟท์ก็ประสบปัญหาว่าพาร์ทเนอร์หลายรายยังต้องการฟีเจอร์นี้เพื่อติดตั้งโปรแกรมอัตโนมัติ แต่สถานการณ์ล่าสุดคือไมโครซอฟท์ได้ออกแพตช์ให้กับวินโดวส์รุ่นเก่าๆ เพื่อปิด AutoRun แล้ว

By e.p. Contributor on Tag: Java, Security, Bug
Java

ออราเคิลออกประกาศ Security Alert for CVE-2010-4476 พร้อมโปรแกรมแก้ไขบัก
ซึ่งเป็นบักในส่วนการแปลงข้อความตัวอักษรเลขฐาน 10 ไปเป็นเลขฐาน 2 จำนวนจริงแบบความละเอียดสองเท่า (double-precision binary floating-point) ที่เมื่อเจอเลข 2.2250738585072012e-308 จะวนติดอยู่ในลูปและไม่สามารถทำงานคำสั่งถัดไปได้

By mk Founder on Tag: Security, NASDAQ
Security

ตลาดหุ้น NASDAQ ซึ่งเป็นตลาดหุ้นใหญ่อันดับสองของสหรัฐ (รองจากตลาดนิวยอร์กหรือ NYSE) โดนดีเข้าเสียแล้ว

มีรายงานว่าแฮ็กเกอร์ได้เจาะระบบคอมพิวเตอร์ของบริษัท NASDAQ OMX Group ซึ่งให้บริการกับองค์กร NASDAQ อีกทีหนึ่ง อย่างไรก็ตาม ระบบค้าหุ้นยังไม่ถูกเจาะเข้าไปได้ และยังไม่มีรายงานความเสียหายใดๆ จาก NASDAQ OMX Group

ตามข่าวบอกว่าแฮ็กเกอร์รายนี้เข้าระบบได้แต่ไม่ได้ล้วงข้อมูลหรือทำลายระบบแต่อย่างใด และระบบของ NASDAQ OMX ถูกเจาะเข้าไปหลายครั้งในปี 2010 ที่ผ่านมา ส่วนแรงจูงใจก็ยังไม่ชัดว่าเป็นอะไร

By mk Founder on Tag: Security, Sony, PS3, Rootkit, PlayStation
Security

ต่อจากข่าว เฟิร์มแวร์ตัวใหม่ของ PS3 แอบฝัง Rootkit?

ทาง Chris Boyd นักวิจัยด้านความปลอดภัยจากบริษัท GFI Security ซึ่งเชี่ยวชาญด้านความปลอดภัยของระบบเกมออนไลน์ ให้ความเห็นว่าโซนี่เคยระบุไว้ในเงื่อนไขการใช้งานตั้งแต่ปี 2006 ว่า PS3 จะเชื่อมต่อกับเซิร์ฟเวอร์ของโซนี่เพื่อตรวจเช็คอาการต่างๆ ของระบบ และผู้ใช้ PS3 ทุกคนต้องยอมรับเงื่อนไขนี้อยู่แล้ว (เพียงแต่ไม่มีใครอ่านเท่านั้น)

เขายังบอกว่าเฟิร์มแวร์ตัวนี้ไม่ก่อให้เกิดอันตรายใดๆ เว้นเสียแต่จะบล็อคการปรับแต่งเฟิร์มแวร์เท่านั้น และเทียบไม่ได้เลยกับกรณี CD Rootkit ของโซนี่ในอดีต

By tewson Writer on Tag: Security, India, RIM, BlackBerry
Security

31 มกราคม 2554 คือกำหนดวันที่ RIM ต้องให้คำตอบแก่รัฐบาลอินเดียเรื่องการยอมให้รัฐบาลเข้าถึงบริการอีเมลของลูกค้าประเภทองค์กร ซึ่งทางบริษัทก็ได้ออกมาชี้แจงเมื่อวันที่ 28 มกราคมว่ามันเป็นไปไม่ได้

ก่อนหน้านี้ RIM ยอมทำข้อตกลงให้รัฐบาลอินเดียเข้าถึงข้อมูลที่รับส่งผ่านระบบ BlackBerry Messenger (BBM) และ BlackBerry Internet Services (BIS) แต่สำหรับบริการแบบ BlackBerry Enterprise Server (BES) นั้น ลูกค้าเป็นผู้ดำเนินการเข้ารหัสเอง บริษัทไม่มีวิธีไขรหัสดังกล่าว

By tewson Writer on Tag: Security, Mark Zuckerberg, Facebook
Security

มาดู Charles Arthur นักข่าวจาก The Guardian หนังสือพิมพ์อังกฤษชื่อดัง แกะรอยตามหาคนแฮ็ก fan page ของ Mark Zuckerberg กันครับ ต้นฉบับอ่านสนุกดี มีลุ้นตอนท้าย

เริ่มจากที่ข้อความที่คนที่สวมรอยเป็น Zuckerberg เขียนทิ้งไว้ดู

"Let the hacking begin: if facebook needs money, instead of going to the banks, why doesn't Facebook let its user invest in Facebook in a social way? Why not transform Facebook into a 'social business' the way Nobel Price winner Muhammad Yunus described it? http://bit.ly/fs6rT3 What do you think? #hackercup2011"

By tewson Writer on Tag: Security, SSL, Facebook
Security

หลังจากที่ fan page ของ Mark Zuckerberg ถูกแฮ็ก ทาง Facebook ก็เพิ่มระดับความปลอดภัยของเว็บไซต์ ด้วยการเปิดให้ผู้ใช้เลือกใช้งานผ่านโปรโตคอล HTTPS ได้ตลอดเวลาครับ

ก่อนหน้านี้โดยปกติแล้ว Facebook จะใช้โปรโตคอล HTTPS แค่ตอน log in เท่านั้น ซึ่งเปิดโอกาสให้มีการ "ไฮแจ็ก" session cookie ได้ อย่างที่ซอฟต์แวร์ Firesheep แสดงให้เห็นมาแล้วว่ามันอันตรายแค่ไหน

By mk Founder on Tag: Network, Security, Telecom, Hacking, Smartphone
Network

ที่ผ่านมาเราเห็นการแฮ็กมือถือเพื่อปรับแต่งค่าต่างๆ ทำกันที่ระดับระบบปฏิบัติการหลัก (อาจรวมถึง bootloader) แต่ในงานประชุมแฮ็กเกอร์ Black Hat Conference นักวิจัยด้านความปลอดภัยเริ่มโชว์การแฮ็กตัว baseband processor (หรือบางคนเรียก radio) ซึ่งเป็นตัวสื่อสารระหว่างมือถือกับเสาสัญญาณ

Ralf-Philipp Weinmann นักวิจัยจากมหาวิทยาลัยลักเซมเบิร์ก ให้สัมภาษณ์ว่าเขาพบบั๊กในหน่วยประมวลผลสัญญาณ GSM ที่ผลิตจาก Qualcomm และ Infineon จึงสามารถแฮ็กเข้าไปที่ตัวมือถือได้ กระบวนการที่เขาใช้คือสร้างเสาสัญญาณหลอกๆ ขึ้นมาให้มือถือเชื่อว่าเป็นเสาจริงก่อน แล้วค่อยยิงโค้ดเข้าไปที่เฟิร์มแวร์

By lew Founder on Tag: Security, SAP, Enterprise
Security

งาน BlackHat DC 2011 กำลังจะเริ่มขึ้นในวันศุกร์นี้ หัวข้อหนึ่งที่อยู่ในรายการอาจจะสร้างความปวดหัวให้กับผู้ดูแลระบบทั่วโลกได้ในเร็ว เมื่อนักวิจัยด้านความปลอดภัยกำลังนำเสนอช่องโหว่ในการยืนยันบุคคล (authentication)

By mk Founder on Tag: Security, Android, Trend Micro, iPhone
Security

Steve Chang ประธานของบริษัท Trend Micro พูดที่ไต้หวันว่า Android มีโอกาสจะโดนไวรัสและถูกแฮ็กมากกว่า iPhone เนื่องจากเป็นระบบเปิด ทำให้แฮ็กเกอร์สามารถอ่านโค้ดเพื่อหาช่องโหว่ได้ และทาง Trend Micro ให้เครดิตกับแอปเปิลว่าระมัดระวังด้านความปลอดภัยดีกว่า

อย่างไรก็ตาม Chang บอกว่า Android มีระบบ sandbox ที่ป้องกันไม่ให้ไวรัส "ปลอมตัว" จากซอฟต์แวร์แอนตี้ไวรัส และ iPhone ไม่ได้ปลอดภัยจากภัยคุกคามทั้งหมดแต่อย่างใด

By lew Founder on Tag: Security, PDF, 27C3, Adobe
Security

นักวิจัยความปลอดภัยจากบริษัท FireEye นำเสนอถึงความเป็นไปได้ในการโจมตีองค์กรด้วยไฟล์ PDF ที่ถูกต้องตามมาตรฐาน โดยหนึ่งในความเป็นไปได้ที่น่ากังวลเช่นการโจมตีฐานระบบฐานข้อมูลเมื่อไฟล์ PDF ถูกพิมพ์ออกจากเครื่องพิมพ์ที่เชื่อมต่อกับเครือข่ายอยู่หลังไฟล์วอลล์

Julia Wolf นักวิจัยจากบริษัท FireEye ยังระบุว่าสาเหตุของความเป็นไปได้เหล่านี้เกิดจากทาง Adobe พยายามใส่ฟีเจอร์ต่างๆ มากเกินไป โดยไฟล์ PDF สามารถใส่โค้ด JavaScript หรือรวมเอา Flash ไว้ในไฟล์ PDF

ผู้เชี่ยวชาญระบุว่าองค์กรควรหาเครื่องมือที่ลบข้อมูลเสริม เช่น สคริปต์ต่างๆ ออกจากไฟล์ PDF ก่อนการใช้งานเพื่อความปลอดภัย

By mk Founder on Tag: Security, Android, Trojan
Security

บริษัท Lookout Mobile Security ประกาศเตือนภัยโทรจันชื่อ "Geinimi" บนมือถือ Android ซึ่งจะขโมยข้อมูลส่วนตัวของเราในเครื่องแล้วส่งกลับไปยังเซิร์ฟเวอร์ปลายทาง

คุณลักษณะเด่นของ Geinimi คือมันทำตัวคล้าย botnet ด้วย นั่นคือถ้าติดตั้งตัวเองบนมือถือสำเร็จ ก็สามารถรับคำสั่งจากเซิร์ฟเวอร์เพื่อควบคุมมือถือจากระยะไกลได้ นอกจากนี้ Geinimi ยังอาจหลอกผู้ใช้ให้ติดตั้งหรือถอนการติดตั้งแอพใดๆ บนมือถือได้ด้วย

By lew Founder on Tag: Security, GSM, 27C3, Mobile
Security

Collin Mulliner นักวิจัยจาก Berlin’s Technical University ได้นำเสนอในงาน 27C3 ถึงบั๊กใหม่ในโทรศัพท์จำนวนมากในเครือข่าย GSM ที่มีบั๊กเสี่ยงต่อ SMS ที่ถูกออกแบบมาเจาะช่องโหว่จากบั๊กในโทรศัพท์หลายรุ่น ทำให้โทรศัพท์เหล่านั้นหลุดจากเครือข่ายทันที และบูตเครื่อง

การทำให้เครื่องปลายทางบูตเครื่องอาจจะไม่ใช่ปัญหาที่น่ากลัวนัก แต่ในทางปฎิบัติเครื่องเหล่านี้จะบูตทันทีที่ได้รับ SMS ทำให้ผู้ให้บริการไม่รับรู้ว่าเครื่องได้รับข้อความไปแล้ว และพยายามส่งข้อความที่เป็นอันตรายนั้นอีกครั้งจนเครื่องบูตใหม่แทบจะทันที ทางแก้ทางเดียวคือการย้ายซิมการ์ดไปใช้เครื่องที่ไม่มีบั๊กนี้

By lew Founder on Tag: Security, Sony, 27C3
Security

หลังจาก PS3 Slim ถอดการรองรับลินุกซ์ออกไป แฮกเกอร์ทั่วโลกก็สนใจที่จะแฮก PS3 กันมากขึ้น ในงาน 27C3 ทีม fail0verflow ก็ประกาศว่าทีมงานสามารถถอดรหัสกุญแจสำหรับลงลายเซ็นเพื่อตรวจสอบความถูกต้องของซอฟต์แวร์ที่จะนำไปรันบน PS3 เป็นผลสำเร็จ

ทีมงานพบว่าระบบการเข้ารหัสของโซนี่อาศัยตัวเลขพารามิเตอร์สำหรับเข้ารหัสที่ควรจะเป็นตัวเลขสุ่มกลับเป็นตัวเลขคงที่ ทำให้ทีมงานสามารถถอดสมการจนได้คีย์เริ่มต้นที่ควรจะถูกเก็บรักษาไว้ในโซนี่เท่านั้น

By panther Contributor on Tag: Security, Hacking, Honda
Security

บริษัท ฮอนด้า มอเตอร์ อเมริกาถูกแฮกเกอร์ขโมยข้อมูลของลูกค้ากว่า 2.2 ล้านรายไป ซึ่งข้อมูลที่ถูกขโมยไปประกอบด้วย ชื่อลูกค้า, อีเมลและ Vehicle Identification Numbers (VIN) โดยทางฮอนด้าแจ้งว่าข้อมูลที่ถูกขโมยนั้น ไม่มีข้อมูลด้านการเงินของลูกค้า, รหัสประจำตัวประชาชน หรือเบอร์โทรศัพท์

ทางฮอนด้าได้ส่งอีเมลแจ้งไปยังลูกค้าเมื่ออาทิตย์ที่ผ่านมา แต่ก็ยังไม่รู้ว่าข้อมูลถูกขโมยไปตั้งแต่เมื่อไร และแนะนำให้ลูกค้าเปลี่ยนรหัสผ่าน และเตือนว่าอย่าหลงเชื่ออีเมลที่สอบถามเกี่ยวกับข้อมูลส่วนตัว เช่น รหัสประจำตัวประชาชนหรือรหัสบัตรเครดิต

By lew Founder on Tag: Security, GSM, 27C3
Security

เป็นที่รู้กันมานานแล้วว่าเครือข่าย 2G ในมาตรฐาน A5/1 นั้นเป็นการเข้ารหัสด้วยกุญแจขนาด 64 บิตซึ่งเล็กเกินกว่าจะป้องกันคอมพิวเตอร์ทุกวันนี้ได้ โดยเมื่อปลายปีที่แล้วนักวิจัยได้นำเสนอผลงานในงาน Chaos Communication Congress ถึงความอ่อนแอของการป้องกันนี้ แต่ผู้ให้บริการก็ยังอ้างว่าอุปกรณ์สำหรับดักฟังในระดับฮาร์ดแวร์นั้นหาได้ยาก, มีราคาแพง, และยังผิดกฏหมายในหลายๆ ประเทศทำให้ความเสี่ยงที่จะถูกดักฟังจริงๆ นั้นต่ำมาก แต่ในงานปีนี้ นักวิจัยได้นำเสนอผลงานอีกชิ้นที่อาศัยช่องโหว่เดิม แต่ลดเวลาการเจาะรหัสเหลือเพียง 20 วินาที และใช้โทรศัพท์ราคา 15 ดอลลาร์หรือ 450 บาทเท่านั้น

By mk Founder on Tag: Security, McAfee
Security

บริษัท McAfee ออกรายงาน 2011 Threat Predictions Report (PDF) พยากรณ์ภัยคุกคามบนโลกไอทีในปีหน้า แบ่งเป็นประเด็นต่างๆ ดังนี้

Social Media

ปี 2010 ภัยคุกคามจากอีเมลสแปมมีจำนวนลดลง เหตุเพราะคนหันไปใช้ social media กันแทน จุดที่เป็นเป้าหมายในปีหน้ามี 2 อย่างคือ

Subscribe to Security