Image
By ZiiT Contributor on Tag: ShopBack, Security, Hacking
ShopBack

ShopBack (ที่เพิ่งได้รับเงินเพิ่มทุน 45 ล้านดอลลาร์เมื่อปีที่แล้ว) ได้แจ้งผู้ใช้งานผ่านทางอีเมลว่า เมื่อวันที่ 17 กันยายน 2020 ได้ตรวจพบว่ามีการเข้าระบบโดยไม่ได้รับอนุญาต

By mk Founder on Tag: Microsoft Defender, Microsoft, Security, Microsoft Azure, Enterprise
Microsoft Defender

ในงาน Microsoft Ignite 2020 เมื่อคืนนี้ ไมโครซอฟท์ประกาศรีแบรนด์ผลิตภัณฑ์ด้านความปลอดภัย (แบบเสียเงิน) ที่กระจัดกระจายใหม่หมด โดยจุดกลุ่มให้เหลือ 2 แบรนด์คือ Microsoft 365 Defender สำหรับฝั่งไคลเอนต์ และ Azure Defender สำหรับฝั่งเซิร์ฟเวอร์ โดยใช้ร่วมกับบริการเก็บข้อมูลความปลอดภัย Azure Sentinel ที่เปิดตัวไปก่อนแล้ว

By lew Founder on Tag: USA, Security, Windows Server
USA

ศูนย์ความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (Cybersecurity and Infrastructure Security Agency - CISA) ออกประกาศฉุกเฉินเตือนให้ผู้ดูแลระบบแพตช์ช่องโหว่ CVE-2020-1472 ที่กระทบเซิร์ฟเวอร์วินโดวส์ที่ทำหน้าที่ domain controller หลังจากช่องโหว่นี้มีโค้ดตัวอย่างออกมาเรียบร้อยแล้ว

ทาง CISA ระบุเหตุผลที่ต้องออกประกาศฉุกเฉิน 5 ประการ ได้แก่ มีโค้ดตัวอย่างแล้ว, domain controller มีใช้งานกันเป็นวงกว้าง, โอกาสถูกโจมตีมีสูง, หากคนร้ายโจมตีได้ความเสียหายจะร้ายแรงมาก, พบช่องโหว่ต่อเนื่องแม้มีแพตช์ออกมาแล้วนานกว่า 30 วัน

By lew Founder on Tag: Let's Encrypt, Digital Certificate, Security
Let's Encrypt

Let's Encrypt ประกาศเพิ่ม Root CA และ Intermediate CA ชุดใหม่สำหรับใช้ลายเซ็นดิจิทัลแบบ ECDSA P-384 ที่มีขนาดกุญแจสาธารณะเพียง 48 ไบต์ และขนาดลายเซ็น 96 ไบต์ เทียบกับ RSA-2048 ที่มีขนาดกุญแจสาธารณะถึง 256 ไบต์ และขนาดลายเซ็น 400 ไบต์ ทำให้ใบรับรองแต่ละใบที่มีทั้งกุญแจสาธารณะและลายเซ็น จะมีขนาดลดลงประมาณ 350 ไบต์

Root CA ตัวใหม่จะใช้ชื่อ "ISRG Root X2" ได้รับรองจาก "ISRG Root X1" ที่ได้อยู่ในฐานข้อมูลส่วนมากอยู่แล้ว โดย Root CA ใหม่จะมีอายุถึงปี 2040 แต่การออกใบรับรองจริงจะใช้ Intermediate CA สองตัว ได้แก่ Let's Encrypt E1 และ Let's Encrypt E2 ที่มีอายุ 5 ปี

By mk Founder on Tag: Mozilla, Cloud Storage, Security
Mozilla

อัพเดตต่อจากข่าว Mozilla ระงับบริการส่งไฟล์ Firefox Send ชั่วคราว หลังถูกใช้เป็นแหล่งกระจายมัลแวร์

ล่าสุด Mozilla ประกาศปิดบริการ Firefox Send (ร่วมกับบริการอีกตัวคือ Firefox Note) อย่างถาวร ด้วยเหตุผลเดิมคือถูกใช้เป็นแหล่งปล่อยมัลแวร์ และปัจจัยเรื่อง Mozilla ต้องปรับโครงสร้างองค์กร ปลดคน คุมค่าใช้จ่าย ทำให้ต้องตัดสินใจปิดบริการที่ไม่สำคัญออกไป

By sunnywalker Writer on Tag: Twitter, USA, Security, Election
Twitter

ทวิตเตอร์ประกาศว่า จะส่งคำเตือนผ่านแอปไปยังบัญชีนักการเมือง ผู้ว่าการรัฐ สำนักข่าว นักข่าวการเมือง หรือบัญชีผู้ใช้งานที่เป็นผู้เกี่ยวข้องกับการเลือกตั้งสหรัฐฯ โดยตรง ให้เปลี่ยนรหัสผ่านที่คาดเดาได้ยากขึ้น เพื่อความปลอดภัยในช่วงเลือกตั้งสหรัฐฯ ในต้นเดือนพฤศจิกายน และป้องกันไม่ให้เกิดเหตุการณ์คนดังในทวิตเตอร์ถูกแฮ็กอย่างกว้างขวาง

By lew Founder on Tag: Windows Server, Security
Windows Server

ทีมวิจัยจากบริษัท Secura ปล่อยสคริปต์ตรวจสอบช่องโหว่ CVE-2020-1472 หรือชื่อเล่น Zerologon ที่ไมโครซอฟท์ปล่อยแพตช์มาตั้งแต่เดือนสิงหาคม พร้อมกับรายงานวิเคราะห์ว่าการโจมตีช่องโหว่นี้ทำงานอย่างไร และทางบริษัท RiskSense Inc. นำไปแก้ไขต่อจนเป็นสคริปต์ทดสอบการโจมตี ทำให้ตอนนี้ช่องโหว่ CVE-2020-1472 นี้มีโค้ดต่อสาธารณะแล้ว หากใครยังไม่ได้แพตช์ควรรีบแพตช์โดยเร็ว

By sunnywalker Writer on Tag: Zoom, Privacy, Authentication, Security
Zoom

Zoom เปิดใช้งานการยืนยันตัวตนแบบสองขั้นตอน (two-factor authentication) ในทุกบัญชีการใช้งานแล้ว เพื่อป้องกันไม่ให้เกิดเหตุการณ์แบบ zoombombing หรือการที่คนอื่นเข้ามาป่วนการประชุมได้อีก

By nismod Writer on Tag: Yubico, Security, U2F
Yubico

Yubico เปิดตัวกุญแจ YubiKey 5C NFC ตัวใหม่ในไลน์ YubiKey 5 ที่เป็นการรวมเอารุ่น YubiKey 5C ที่เป็นหัว USB-C และ YubiKey 5 NFC ที่รองรับ NFC เข้าด้วยกัน

YubiKey 5C NFC รองรับโปรโตคอลยืนยันตัวตนไม่ต่างจาก YubiKey 5 รุ่นอื่น ๆ คือ FIDO2, FIDO, WebAuthn, smart card (PIV) , Yubico OTP, OpenPGP, OATH-TOTP, OATH-HOTP และ Challenge-Response วางจำหน่ายที่ราคา 55 เหรียญ (ราว 1,700 บาท)

ที่มา - Yubico

By lew Founder on Tag: NTT DOCOMO, Japan, Security
NTT DOCOMO

NTT Docomo ผู้ให้บริการเครือข่ายโทรศัพท์มือถือในญี่ปุ่น และยังให้บริการ e-Wallet หยุดรับลูกค้าใหม่หลังพบว่าลูกค้าถูกขโมยเงินออกจากบัญชีเป็นวงกว้าง โดยบริษัทยังไม่เปิดเผยว่าคนร้ายใช้ช่องโหว่ใดในการโจมตี แต่ผู้อำนวยการ Hiromitsu Takagi นักวิจัยความมั่นคงปลอดภัยไซเบอร์ก็ระบุว่าคนร้ายอาจจะอาศัยการไล่สุ่มเลขรหัส PIN ของธนาคารไปเรื่อยๆ โดยยังมีความเป็นไปได้อื่น เช่น คนร้ายอาจจะส่งอีเมลฟิชชิ่งหลอกเอารหัสจากเหยื่อ

By lew Founder on Tag: Ransomware, Security, Thailand
Ransomware

เมื่อวันจันทร์ที่ผ่านมาโรงพยาบาลสระบุรีประกาศว่าระบบคอมพิวเตอร์ขัดข้องจนกระทั่งไม่สามารถใช้งานได้ ทำให้ทางโรงพยาบาลต้องขอให้ผู้มารับบริการนำเอกสาร รวมถึงรายการยาเดิมและตัวยาเดิมมารับบริการด้วย

คุณ Jarinya Jupanich แพทย์ที่โรงพยาบาลโพสเปิดเผยว่าสาเหตุเกิดจากระบบคอมพิวเตอร์ถูกมัลแวร์เรียกค่าไถ่โจมตี ทำให้ข้อมูลสูญหาย และไฟล์สำรองที่มีอยู่ไม่ถึงปัจจุบัน คาดว่ามัลแวร์ที่ติดมาเป็น VoidCrypt (.spade)

By lew Founder on Tag: HTTPS, Security, Safari, Digital Certificate, Browser
HTTPS

แนวทางการลดอายุใบรับรองการเข้ารหัสเว็บเป็นแนวทางที่ต่อเนื่องกันมาในช่วงห้าปีที่ผ่านมา จากเดิมสมัยก่อนที่เราเคยซื้อใบรับรองเข้ารหัสอายุยาวนานถึง 8 ปีได้ ในปี 2015 CA/Browser Forum ก็ลดเพดานอายุใบรับรองเหลือ 39 เดือน และในปี 2017 ก็ลดเพดานลงเหลือ 825 วัน วันนี้ก็เป็นวันสุดท้ายของการซื้อใบรับรองอายุ 2 ปี เนื่องจากใบรับรองที่ออกวันที่ 1 กันยายนเป็นต้นไป หากมีอายุเกิน 397 วันจะใช้งานกับเบราว์เซอร์หลักทั้ง Chrome, Firefox, และ Safari ไม่ได้อีกต่อไป

By lew Founder on Tag: Security, Credit Card, Visa
Security

นักวิจัยจาก ETH Zurich รายงานถึงช่องโหว่ของโปรโตคอล EMV ที่ใช้ในบัตรเครดิตยอดนิยมทั่วโลก โดยช่องโหว่เปิดทางให้คนร้ายที่ขโมยบัตรไป สามารถจ่ายบิลที่วงเงินสูงๆ ได้โดยไม่ต้องใช้รหัส PIN แม้ตัวบัตรเครดิตจะกำหนดเพดานที่หากยอดจ่ายเกินเพดานจะต้องใช้ PIN ไว้ก็ตาม

สำหรับผู้ใช้บัตรเครดิตในไทยอาจจะไม่ชินนักเนื่องจากการยืนยันจ่ายเงินผ่านบัตรใช้ลายเซ็น แต่ในยุโรปหากวงเงินน้อยๆ การจ่ายแบบ Contactless จะสามารถแตะจ่ายได้ทันที แต่หากยอดชำระสูงขึ้นตัวเทอร์มินัลก็จะขึ้นถามรหัส PIN เพื่อยืนยันอีกครั้ง

By lew Founder on Tag: Microsoft Teams, Firebase, Security
Microsoft Teams

เมื่อวานนี้ผู้ใช้แอป Microsoft Teams จำนวนมากได้รับ notification ประหลาด ข้อความจำนวนมากระบุว่าเป็นการทดสอบ วันนี้ทางเว็บ The Register ก็พูดคุยกับ Abhishek Dharani นักวิจัยความปลอดภัยที่เพิ่งรายงานช่องโหว่กุญแจ Firebase Cloud Messaging (FCM) หลุดไปกับตัวแอป โดย Dharani คาดว่ามีคนอื่นอ่านรายงานช่องโหว่ของเขาแล้วนำไปทดสอบกับแอปอื่นๆ

By sponsored on Tag: F5 Networks, Security
F5 Networks

เวลาที่เราพูดถึงภัยไซเบอร์ เรามักจะพูดถึงช่องโหว่เจาะระบบอย่างการที่แฮกเกอร์แอบเข้ามารันโปรแกรมขุดเงินคริปโตในเซิร์ฟเวอร์, เข้ารหัสไฟล์ในเครื่องเพื่อเรียกค่าไถ่, หรือขโมยไฟล์ออกไปจากเซิร์ฟเวอร์ แต่ภัยอีกกลุ่มหนึ่งที่สร้างความเสียหายได้ต่อเนื่องไม่แพ้กันกลับเป็นการอาศัยบอททดสอบบริการออนไลน์ในรูปแบบต่างๆ ทั้งการใช้ล็อกอินจากเว็บไซต์ที่ข้อมูลรั่วไหล หรือคู่แข่งอาจสร้างบอทดึงเอาข้อมูลการการค้าเพื่อไปแข่งขัน ข้อมูลที่คนร้ายได้จากบอทเหล่านั้นอาจสร้างความเสียหายได้อย่างต่อเนื่องเป็นมูลค่ามหาศาล แม้จะไม่เป็นข่าวใหญ่นักก็ตาม

By lew Founder on Tag: Gmail, Google, Security
Gmail

Allison Husain นักวิจัยความปลอดภัยรายงานถึงช่องโหว่ระบบตรวจสอบที่มาอีเมล SPF และ DMARC และการส่งต่ออีเมลของบริการ G Suite ที่ทำให้คนร้ายสามารถปลอมอีเมลเป็นอีเมลจากเหยื่อที่เป็นลูกค้า G Suite ได้อย่างแนบเนียน Allison ระบุว่าได้รายงานช่องโหว่นี้ให้กูเกิลรับรู้ตั้งแต่ 3 เมษายนที่ผ่านมา แต่กูเกิลกลับทิ้งช่องโหว่นี้ไว้นานกว่าสี่เดือน ทำให้ Allison ตัดสินใจเขียนบล็อกเปิดเผยช่องโหว่และกูเกิลก็แพตช์ช่องโหว่นี้ในไม่กี่ชั่วโมง

By nutmos Writer on Tag: Chrome, HTTPS, HTTP, Security
Chrome

Google เตรียมยกระดับความปลอดภัย Chrome ขึ้นไปอีกขั้นให้แสดงว่าไม่ปลอดภัยหากกำลังกรอกฟอร์มประเภท mixed forms ที่ไม่ได้ส่งผ่าน HTTPS

ปัจจุบัน เมื่อ Chrome เจอ mixed form จะใช้วิธีหยุดแสดงไอคอนกุญแจที่ใช้กับ HTTPS แต่ทีมความปลอดภัยของ Chrome เห็นว่ายังไม่เพียงพอเพราะว่าข้อมูลที่ส่งยังเป็นแบบไม่ปลอดภัย จึงต้องยกระดับการแจ้งเตือนให้ชัดเจนกว่านี้

By lew Founder on Tag: Security, Google Home, Amazon Echo
Security

ที่งานประชุมวิชาการ USENIX ปีนี้ ทีมวิจัยจากมหาวิทยาลัย The University of Electro-Communications ในญี่ปุ่นและมหาวิทยาลัยมิชิแกน รายงานถึงการใช้เลเซอร์ยิงคำสั่งเข้าลำโพงอัจฉริยะ เช่น Google Home หรือ Amazon Echo เพื่อส่งคำสั่งจากนอกบ้าน นับเป็นการสาธิตถึงความเสี่ยงที่คนร้ายอาจจะควบคุมบ้านได้จากนอกบ้าน

By lew Founder on Tag: Security, Phishing
Security

สถาบัน SANS องค์กรที่ให้บริการด้านความปลอดภัยไซเบอร์และออกใบรับรองด้านความปลอดภัยรายงานถึงเหตุการณ์ข้อมูลหลุดเนื่องจากทางองค์กรถูกโจมตีแบบฟิชชิ่ง ทำให้บัญชีของพนักงานที่ถูกโจมตีส่งต่ออีเมลไปยังคนร้าย โดยรวมมีข้อมูลถูกส่งออกไป 28,000 รายการ

คนร้ายอาศัยการหลอกว่าเป็นไฟล์ Excel แชร์มาทาง Office 365 แต่เมื่อเปิดดาวน์โหลดจะกลายเป็นการติดตั้งส่วนขยาย Office 365 แล้วตั้งฟิลเตอร์สำหรับส่งต่ออีเมล ฟิลเตอร์ตั้งหามุ่งเน้นหาข้อมูลการจ่ายเงิน โดยกรองคำสำคัญเช่น ธนาคาร (bank), โอนเงิน (transfer), การจ่ายเงิน (payment) ฯลฯ จนคนร้ายได้รับอีเมลทั้งหมด 513 ฉบับ จากพนักงานของ SANS คนเดียว

By nismod Writer on Tag: TikTok, Security, Android, Google
TikTok

ความควายกำลังเข้ามาแทรก TikTok ท่ามกลางสถานการณ์ความวัวที่ยังไม่หาย เมื่อ WSJ รายงานการค้นพบว่า TikTok เคยแอบใช้ช่องโหว่ของ Android เก็บเลข MAC Address ของผู้ใช้งาน เป็นระยะเวลาไม่ต่ำกว่า 15 เดือน ก่อนจะเลิกเก็บไปในอัปเดตเมื่อวันที่ 18 พฤศจิกายนปีที่แล้ว

WSJ ระบุว่าได้ตรวจสอบแอป TikTok ทั้งหมด 9 เวอร์ชันที่ปล่อยขึ้น Play Store ตั้งแต่เดือนเมษายน 2018 จนถึงมกราคม 2020 โดยตรวจสอบพฤติกรรมการเก็บข้อมูลของแอปหลังติดตั้งและเปิดใช้งานครั้งแรกเป็นหลัก ซึ่งนอกจาก MAC Address แล้ว WSJ บอกว่าไม่พบการเก็บข้อมูลอะไรที่ผิดปกติ นอกจากกระบวนการเข้ารหัสอีกขั้น (นอกจากเหนือจากโปรโตคอลเข้ารหัสในการส่งข้อมูลตามมาตรฐานเพื่อป้องกันการดักข้อมูล) ที่ครอบทับการส่งข้อมูลที่ถูกเก็บข้างต้น ซึ่ง WSJ สงสัยว่ามันไม่มีความจำเป็นที่จะต้องทำ เพราะไม่ได้เพิ่มความปลอดภัยใด ๆ นอกจากเพื่อหลบเลี่ยงการตรวจพบ

Subscribe to Security