Image
By lew Founder on Tag: Microsoft, Security
Microsoft

ไมโครซอฟท์รายงานถึงโครงการจ่ายเงินรางวัลสำหรับรายงานช่องโหว่ในปีที่ผ่านมา (นับจากเดือนกรกฎาคม 2019 ถึงสิ้นเดือนมิถุนายน 2020) โดยจ่ายรางวัลรวม 13.7 ล้านดอลลาร์หรือมากกว่า 400 ล้านบาทเพิ่มขึ้นมากกว่าสามเท่าตัวจากปีที่แล้ว

นักวิจัยที่ส่งรายงานไปยังไมโครซอฟท์และได้รางวัลรวม 327 คน เป็นรายงานจำนวน 1,226 ชิ้น ชิ้นที่ได้รางวัลสูงสุดได้ไป 2 แสนดอลลาร์ โดยความเปลี่ยนแปลงของตัวโครงการเองก็มีหลายส่วน เช่น การเพิ่มโครงการที่ให้รางวัลเพิ่มขึ้นเรื่อยๆ แม้แต่ Windows Insider ที่เป็นสถานะพรีวิวก็สามารถรายงานช่องโหว่ได้

By lew Founder on Tag: Australia, Banking, Security, Password
Australia

กรรมการการแข่งขันทางการค้าและการปกป้องผู้บริโภคออสเตรเลีย (Australian Competition and Consumer Commission - ACCC) ยืนยันไม่สอบสวนธนาคารที่แจ้งเตือนลูกค้าไม่ให้ใส่รหัสผ่านล็อกอินธนาคารในแอปฟินเทคเพื่อดูดข้อมูลบัญชีออกจากธนาคาร หลังจากมีบริษัทฟินเทคไม่เปิดเผยชื่อได้ร้องเรียนไปยัง ACCC ว่าการที่ธนาคารแจ้งเตือนเช่นนี้เป็นการทำลายการแข่งขัน

By lew Founder on Tag: Facebook, Security, Python
Facebook

เฟซบุ๊กเปิดตัวโครงการ Pysa (Python Static Analyzer, อ่านว่าพิซา แบบเดียวกับ Pisa) เป็นซอฟต์แวร์สำหรับวิเคราะห์ความปลอดภัยของโค้ดภาษาไพธอนโดยมุ่งหาเฉพาะช่องโหว่ที่มีความเสี่ยงจริง ไม่ใช่การวิเคราะห์โค้ดไปทั้งหมดจนเกิดการรายงานช่องโหว่เกินความเป็นจริง

By lew Founder on Tag: Check Point, Qualcomm, Security, Android
Check Point

บริษัทความปลอดภัยไซเบอร์ Check Point รายงานถึงช่องโหว่ของซอฟท์แวร์สำหรับใช้วงจร DSP (digital signal processing) ในชิป Qualcomm ที่เปิดทางให้แฮกเกอร์แฮกอุปกรณ์ที่ใช้ชิปและซอฟต์แวร์เหล่านี้ สามารถฝังโค้ดมุ่งร้ายไว้ภายในโดยมองไม่เห็นจากระบบปฎิบัติการ ส่งผลให้โทรศัพท์แอนดรอยด์จำนวนมากที่ใช้ชิป Qualcomm มีความเสี่ยง

By lew Founder on Tag: 1Password, Security, Password Manager, Linux
1Password

AgileBits ผู้พัฒนา 1Password โปรแกรมจัดการรหัสผ่านชื่อดังออกโปรแกรมในเวอร์ชั่นลินุกซ์ โดยระบุว่าเป็นเวอร์ชั่นพรีวิวแม้จะมีฟีเจอร์หลักๆ ครบถ้วนแล้วก็ตาม

ทาง AgileBits ออกโปรแกรมโดยรองรับแพ็กเกจทั้ง deb และ yum สำหรับดิสโทรตระกูล Red Hat และ Debian, รองรับการปรับธีมมืด/สว่างตามคอนฟิก GTK, สามารถผูกโปรแกรมเข้ากับบัญชีลินุกซ์, และทำงานร่วมกับ clipboard ของ X11 ได้ โดยตัวโปรแกรมพัฒนาด้านหลังด้วยภาษา Rust และหน้าจอด้วย React

By lew Founder on Tag: Data Breach, DevOps, Security
Data Breach

SonarSource ผู้พัฒนาซอฟต์แวร์ตรวจคุณภาพโค้ด SonarQube เขียนบล็อกชี้แจงหลังมีนักวิจัยพบว่าซอร์สโค้ดของหลายองค์กรหลุดออกมาจากเซิร์ฟเวอร์ SonarQube ในบริษัท โดยระบุว่าองค์กรที่ติดตั้ง SonarQube ในองค์กรควรตรวจสอบคอนฟิกให้เหมาะสมกับการใช้งาน เนื่องจากคอนฟิกเริ่มต้นนั้นจะเปิดโครงการเป็นสาธารณะ

ผลกระทบจากการเปิดโครงการเป็นสาธารณะและยังเปิดให้เข้าถึง SonarQube จากอินเทอร์เน็ตจะทำให้คนนอกองค์กรเข้าถึงซอร์สโค้ดได้ และกลายเป็นช่องโหว่ขององค์กรไปเสียเอง โดยก่อนหน้านี้ผู้ใช้ทวิตเตอร์ @deletescape ได้รายงานถึงเหตุซอร์สโค้ดหลุดจำนวนมาก

By lew Founder on Tag: Security, Banking, Credit Card
Security

บริษัทวิจัยความปลอดภัย Cyber R&D Labs รายงานถึงช่องโหว่จากการตรวจสอบบัตรเครดิตของสถาบันการเงินหลายแห่ง เปิดทางให้แฮกเกอร์สามารถสร้างสำเนาบัตรได้แม้จะเป็นบัตรชิปก็ตาม

บัตรแม่เหล็กนั้นมีข้อมูลทั้งหมดของตัวบัตรอยู่ในแถบแม่เหล็กรวมถึงตัวเลขยืนยันบัตร CVV ที่ไม่ได้พิมพ์อยู่บนตัวบัตร ขณะที่บัตรชิปนั้นจะเป็นตัวเลข iCVV ที่ควรจะเป็นคนละเลขกับในบัตรแม่เหล็ก แต่ Cyber R&D Labs สาธิตให้เห็นว่าหลายธนาคารไม่ได้ตรวจสอบตัวเลขนี้จริง โดยทีมงานสามารถนำเลข iCVV กลับไปสร้างบัตรแม่เหล็ก แล้วรูดจ่ายเงินสำเร็จได้

By mk Founder on Tag: Twitter, Security, Hacker, Discord, Coinbase
Twitter

ต่อจากข่าว ตำรวจสหรัฐจับ Graham Ivan Clark วัยรุ่นอายุ 17 ปีในรัฐฟลอริด้าต้องสงสัยแฮกทวิตเตอร์ กระทรวงยุติธรรมสหรัฐยังเผยข้อมูลผู้ต้องสงสัยอีก 2 คนที่ร่วมขบวนการกัน คือ Nima Fazeli อายุ 22 ปีอยู่ในฟลอริด้าเช่นกัน และ Mason Sheppard อายุ 19 จากสหราชอาณาจักร

เอกสารคำฟ้องของกระทรวงยุติธรรม ระบุว่า Clark แฮ็กเข้าไปในเครือข่ายภายในของ Twitter ได้ก่อน จากนั้นสื่อสารกับแฮ็กเกอร์อีก 2 คนที่เหลือผ่านฟอรั่ม OGUsers ใน Discord โดยอ้างว่าเขาทำงานที่ Twitter และยืนยันด้วยการโพสต์ข้อความลงบัญชีทวิตเตอร์ของทั้งสองคนโดยไม่ต้องใช้รหัสผ่าน

By mk Founder on Tag: Twitter, Hacking, Security
Twitter

Twitter เปิดเผยรายละเอียดของการถูกแฮ็กครั้งใหญ่เมื่อกลางเดือน ที่ก่อนหน้านี้เคยเปิดเผยว่าเกิดจากคนในถูกหลอก และคนร้ายเข้าถึงข้อมูลบัญชีกับข้อความ DM

ต้นเหตุมาจากแฮ็กเกอร์ต้องการเข้าถึงเครื่องมือภายใน (internal tools) ที่พนักงานใช้จัดการทวีต ซึ่งจำเป็นต้องเจาะเข้ามายังเครือข่ายภายในบริษัทก่อน และต้องใช้ล็อกอินของพนักงานเฉพาะบางคนที่มีสิทธิเข้าถึงเครื่องมือนี้ด้วย

By lew Founder on Tag: Security, Linux, Bootloader
Security

บริษัทความปลอดภัย Eclypsium รายงานถึงช่องโหว่ของ GRUB2 ที่เป็น bootloader ยอดนิยมในลินุกซ์ ที่เปิดทางให้แฮกเกอร์สามารถฝังโค้ดข้ามการบูตได้ กลายเป็นมัลแวร์ที่ฝังตัวถาวรอยู่ในเครื่อง

กระบวนการบูตเครื่องคอมพิวเตอร์ยุคใหม่ จะตรวจสอบความถูกต้องของระบบปฎิบัติการที่กำลังโหลดขึ้นมา โดย UEFI จะตรวจสอบความถูกต้องของ bootloader จากนั้นตัว bootloader จึงตรวจสอบความถูกต้องของระบบปฎิบัติการ หากกระบวนการมีขั้นตอนใดมีช่องโหว่ก็จะเปิดทางให้คอมพิวเตอร์บูตขึ้นมาโดยมีมัลแวร์รันอยู่ทันทีได้

By lew Founder on Tag: QNAP, Security
QNAP

Cybersecurity and Infrastructure Security Agency (CISA) และ National Cyber Security Centre (NCSC) หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ และสหราชอาณาจักรออกแถลงร่วมกันถึงภัยจากมัลแวร์ QSnatch ที่ฝังตัวอยู่ในเฟิร์มแวร์สตอเรจ QNAP โดยทาง QNAP ได้ออกประกาศแจ้งเตือตั้งแต่สิ้นปี 2019 แต่มัลแวร์ยังคงแพร่กระจายเป็นวงกว้าง

รายงานของทั้งสองหน่วยงานระบุว่ามีสตอเรจที่ยังติดมัลแวร์อยู่ถึง 62,000 เครื่องทั่วโลก ส่วนใหญ่อยู่ในยุโรปและอเมริกาเหนือ เฉพาะสหราชอาณาจักร 3,900 เครื่องและสหรัฐฯ 7,600 เครื่อง

By lew Founder on Tag: Garmin, Hacking, Security
Garmin

เมื่อวันศุกร์ที่ผ่านมาบริการออนไลน์ของ Garmin ทั้งหมดดับลงกระทบผู้ใช้บริการจำนวนมาก ทั้งผู้ใช้บริการเป็นการส่วนตัวและการใช้งานระดับมืออาชีพอย่างระบบการบิน ทาง Bleeping Computer รายงานรายละเอียดเพิ่มเติมของการโจมตีครั้งนี้ โดยยืนยันว่าเป็นมัลแวร์ WastedLocker ที่พัฒนาโดยกลุ่มแฮกเกอร์รัสเซียที่ชื่อ Evil Corp

By lew Founder on Tag: Security, Japan, United Kingdom
Security

สำนักข่าว Nikkei อ้างแหล่งข่าวไม่เปิดเผยตัวตนระบุว่ารัฐบาลญี่ปุ่นและสหราชอาณาจักรเพิ่มเงื่อนไขข้อตกลงการค้าให้ทั้งสองชาติไม่บังคับให้บริษัทอีกชาติต้องส่งมอบกุญแจเข้ารหัสข้อมูลให้ หรือบังคับตั้งศูนย์ข้อมูลในประเทศ

ทั้งสองชาติกำลังอยู่ระหว่างการเจรจาข้อตกลงการค้าฉบับใหม่ หลังจากสหราชอาณาจักรจะออกจากสหภาพยุโรปภายในสิ้นปีนี้ ทำให้ข้อตกลงที่ญี่ปุ่นทำไว้ผ่านสหภาพยุโรปไม่ครอบคลุมสหราชอาณาจักรจนต้องมาเจรจาใหม่ และทั้งสองชาติหวังว่าจะเจรจาได้สำเร็จก่อนสหราชอาณาจักรออกจากสหภาพยุโรป

By lew Founder on Tag: Garmin, Hacking, Security
Garmin

Garmin รายงานว่าหลายระบบของบริษัทไม่ทำงาน กระทบตั้งแต่เว็บไซต์ที่ตอนนี้จะ redirect ไปยังหน้าแสดงข้อความประกาศ, ตัวแอปพลิเคชั่นและบริการซิงก์ทั้งหมด, บริการแชตทั้งทางโทรศัพท์ อีเมล และแชต, ไปจนถึงสายการผลิตบางส่วนที่โรงงานในไต้หวันได้รับคำสั่งให้ทำงานในโหมด "ซ่อมบำรุง" ไปอีกสองวัน

ทางบริษัทไม่ได้ระบุสาเหตุของการปิดระบบทั้งหมดเช่นนี้ แต่ ZDNet อ้างอิงพนักงานบริษัทไม่ระบุชื่อ ระบุว่าเป็นมัลแวร์เข้ารหัสเรียกค่าไถ่ พร้อมกับชี้ว่าเป็นมัลแวร์ในกลุ่ม WastedLocker แต่ช่องทางสื่อสารทางการของบริษัทยังไม่ยืนยันประเด็นนี้

By nismod Writer on Tag: Twitter, Hacking, Security
Twitter

Twitter เขียนโพสต์อัพเดตเพิ่มเติมเกี่ยวกับการถูกแฮกในประเด็นการเข้าถึง DM หรือข้อความส่วนตัวของคนร้ายแล้ว โดย Twitter คาดว่าคนร้ายสามารถเข้าถึง DM ได้สูงสุด 36 แอคเคาท์จากทั้งหมด 130 แอคเคาท์ที่ตกเป็นเหยื่อ

Twitter ยืนยันว่ามีแอคเคาท์นักการเมืองของเนเธอร์แลนด์เพียงคนเดียวเท่านั้นที่ถูกเข้าถึง DM และยืนยันว่าไม่มี DM ของแอคเคาท์นักการเมืองไม่ว่าที่กำลังดำรงตำแหน่งหรือหมดวาระไปแล้วคนอื่น ๆ ถูกเข้าถึง

ที่มา - Twitter Blog

By lew Founder on Tag: Apple, Security
Apple

แอปเปิลประกาศโครงการส่งมอบอุปกรณ์สำหรับนักวิจัยความปลอดภัย (Security Research Device - SRD) ที่คล้ายไอโฟนรุ่นปกติ แต่เปิดให้เข้า shell ของ iOS ได้ทำให้นักวิจัยเห็นข้อมูลภายในระหว่างการทดสอบความปลอดมากขึ้น

นักวิจัยที่จะขอใช้ SRD ได้ต้องมีประวัติการวิจัยความปลอดภัยของแพลตฟอร์มแอปเปิลหรือระบบปฎิบัติการอื่นมาก่อน, เป็นสมาชิก Apple Developer Program, และไม่อาศัยอยู่ในประเทศที่สหรัฐฯ ขึ้นบัญชีห้าม

By lew Founder on Tag: Microsoft, Microsoft 365, Security
Microsoft

ไมโครซอฟท์เพิ่มฟีเจอร์ด้านความปลอดภัยให้กับบริการ Microsoft 365 (หรือ Office 365) เปิดทางให้องค์กรสามารถควบคุมการใช้งานบริการภายในได้มากขึ้น

บริการแรกคือ Microsoft Endpoint Data Loss Prevention (DLP) สำหรับการป้องกันพนักงานนำเอกสารออกไปจากองค์กรผ่านการเซฟลงไดรฟ์ USB หรือพิมพ์เอกสารออกมา โดยตัว Endpoint DLP จะทำงานร่วมกับแอปในชุด Office, Microsoft Edge, และ Windows 10 เพื่อควบคุมนโยบายว่าข้อมูลอะไรสามารถทำอะไรได้บ้าง

By lew Founder on Tag: ATM, Security
ATM

Diebold Nixdorf ผู้ผลิตตู้เอทีเอ็มรายใหญ่ออกประกาศเตือนลูกค้าถึงการโจมตีถอนเงินออกจากตู้เอทีเอ็ม หรือ Jackpotting ว่ากำลังพบการโจมตีแบบใหม่ที่คนร้ายสามารถส่งคำสั่งตรงเข้าตู้จ่ายธนบัตรเพื่อสั่งจ่ายเงินออกมาได้

การสำรวจความเสียหายพบว่าสาย USB ระหว่างเครื่องพีซีและกล่องจ่ายธนบัตรภายในตู้เอทีเอ็มถูกถอดออก โดยคนร้ายต่อตู้จ่ายธนบัตรเข้ากับพีซีของตัวเอง หรือเรียกว่า Black Box เพื่อสั่งให้กล่องจ่ายธนบัตรออกมาโดยตรง

By lew Founder on Tag: Twitter, Hacking, Security
Twitter

ทวิตเตอร์เขียนบล็อกรายงานถึงเหตุถูกแฮกจนคนร้ายสามารถส่งทวีตแทนเจ้าของบัญชี โดยระบุว่าคนร้ายสามารถหลอกให้พนักงานหลายคนใช้รหัสล็อกอิน ไปจนถึงการล็อกอินสองขั้นตอน (น่าจะเป็นการหลอกให้เข้าเว็บภายในของปลอม แต่ไม่ได้ระบุตรงๆ) จนคนร้ายสามารถเข้าถึงระบบภายในได้สำเร็จ

บัญชีเป้าหมายของคนร้ายมีทั้งหมด 130 บัญชี โดยคนร้ายสั่งเปลี่ยนรหัสผ่าน 45 บัญชีแล้วล็อกอินเพื่อทวีตแทนเจ้าของบัญชี ในจำนวนนี้ยังมี 8 บัญชีที่คนร้ายพยายามดาวน์โหลดข้อมูลการใช้งานทั้งหมดผ่านบริการ "Your Twitter Data"

By lew Founder on Tag: Twitter, Hacking, Security
Twitter

ทวิตเตอร์แถลงยืนยันว่าบัญชีคนดังที่ถูกแฮกโพสหลอกเอาเงิน อย่าง บารัค โอบามา หรือ อิลอน มัสก์ ในวันนี้เกิดจากพนักงานซัพพอร์ตถูกหลอกแบบ social engineering ทำให้แฮกเกอร์เข้าถึงระบบได้

กระบวนการโจมตีเป็นการโจมตีอย่างเจาะจงไปยังพนักงานที่เข้าถึงเครื่องมือภายในของทวิตเตอร์ได้ ทำให้แฮกเกอร์สามารถโพสแทนเจ้าของบัญชี โดยทางทวิตเตอร์ได้ล็อกบัญชีเหล่านี้ทันทีและลบโพสทั้งหมดออก

คำชี้แจงไม่ได้ระบุว่าผลกระทบจะรวมถึงการเข้าถึงข้อความส่วนตัวหรือ direct message หรือไม่ หากได้รับผลกระทบด้วยความร้ายแรงอาจจะมากกว่าที่เห็น

Subscribe to Security