Image
By nismod Writer on Tag: Microsoft, Thailand, Security
Microsoft

Digital Crime Unit ของไมโครซอฟท์เอเชียในสิงคโปร์ ได้เผยผลสำรวจจากสุ่มทดลองซื้อพีซีใหม่จากร้านค้าที่ไม่ใช่ตัวแทนจำหน่ายอย่างเป็นทางการ (อาทิ ร้านตู้) ใน 9 ประเทศได้แก่อินเดีย มาเลเซีย สิงคโปร์ เกาหลีใต้ ไต้หวัน ฟิลิปปินส์ เวียดนาม อินโดนีเซียและไทย ปรากฎว่า 83% ของพีซีที่ซื้อมาใน 9 ประเทศนี้มาพร้อมซอฟต์แวร์ผิดลิขสิทธิ์ ที่ส่วนใหญ่จะติดมัลแวร์มาด้วยอีกทอด

By lew Founder on Tag: Mozilla, Education, Security
Mozilla

มอซิลล่าผู้ดูแลโครงการเบราว์เซอร์ไฟร์ฟอกซ์ได้รับทุนจากสหภาพยุโรปมาสร้างหลักสูตรปริญญาเอก OpenDoTT ร่วมกับมหาวิทยาลัย Dundee เพื่อให้นักวิจัยมาศึกษาการออกแบบอุปกรณ์ IoT ที่มีความปลอดภัยและเชื่อถือได้

ทุนนี้มีระยะเวลา 3 ปี โดยปีแรกจะศึกษาการออกแบบงานวิจัยอยู่ที่มหาวิทยาลัย Dundee จากนั้นไปทำงานร่วมกับมอซิลล่าในเบอร์ลินอีก 18 เดือนก่อนจะกลับมาทำวิจัยที่มหาวิทยาลัยอีก 6 เดือน

By mk Founder on Tag: Android, Security, Google
Android

ปัญหาผู้ผลิตฮาร์ดแวร์ไม่ยอมอัพเดตแพตช์ Android เป็นเรื่องเรื้อรังมานาน ล่าสุดเว็บไซต์ The Verge ได้เอกสารสัญญาระหว่างกูเกิลกับผู้ผลิตรายหนึ่ง และพบว่ากูเกิลกำหนดเงื่อนไขไว้ในสัญญาโดยตรง ว่าผู้ผลิตต้องอัพเดตแพตช์ความปลอดภัยอย่างน้อย 4 ครั้งในปีแรกที่วางขาย ส่วนปีที่สองระบุว่าต้องอัพเดตแพตช์แต่ไม่ระบุจำนวนครั้ง

การออกแพตช์ยังมีกำหนดเวลาบังคับว่า อุปกรณ์จะต้องปิดช่องโหว่ที่มีอายุเกิน 90 วัน นั่นแปลว่าผู้ผลิตสามารถทิ้งช่วงการออกแพตช์ให้ช้ากว่ารอบแพตช์ของกูเกิลได้ประมาณ 3 เดือน เท่ากับเฉลี่ยแล้วหนึ่งปีต้องออกแพตช์อย่างน้อยไตรมาสละ 1 ครั้ง

By lew Founder on Tag: Data Breach, Security, Privacy
Data Breach

สายการบิน Cathay Pacific รายงานถึงการสอบสวนการเข้าถึงข้อมูลผู้โดยสารโดยไม่ได้รับอนุญาตตั้งแต่เดือนมีนาคมที่ผ่านมา รวมผู้โดยสารที่อาจได้รับผลกระทบ 9.4 ล้านคน ทั้งของ Cathay Pacific เอง และสายการบิน Hong Kong Dragon

ข้อมูลที่ได้รับกระทบได้แก่ ชื่อผู้โดยสาร, สัญชาติ, วันเกิด, เบอร์โทรศัพท์, อีเมล, ที่อยู่, หมายเลขหนังสือเดินทาง, หมายเลขบัตรประชาชน, หมายเลขสะสมไมล์, โน้ตจากศูนย์บริการลูกค้า, หมายเลขบัตรเครดิต, และประวัติการเดินทาง

By nismod Writer on Tag: Google Pixel 3, Google, Security, Android Pie
Google Pixel 3

Android Pie มาพร้อมกับ Android Protected Confirmation ฟีเจอร์ด้านความปลอดภัยในการทำธุรกรรม ซึ่ง Google เพิ่งเผยรายละเอียดเรื่องนี้ โดยมี Pixel 3 เป็นมือถือรุ่นแรกที่รองรับฟีเจอร์นี้

Google อธิบายว่า Android Protected Confirmation เป็น API ที่เรียกใช้ฮาร์ดแวร์ช่วยคุ้มครองการทำธุรกรรมหรือสั่งงานอุปกรณ์การแพทย์สำคัญๆ (Trusted UI) แยกจาก OS บนสมาร์ทโฟนอย่างสมบูรณ์ ป้องกันกรณีที่ OS ถูกฝังด้วยมัลแวร์และดักข้อมูลธุรกรรมของเราไป

เมื่อแอปสั่งเรียกใช้งาน Protected Confirmation ตัว Trusted UI จะทำงาน ข้อมูลธุรกรรมจะถูกแสดงผลบนหน้าจอ และให้ผู้ใช้กดยืนยันด้วยปุ่มล็อคหน้าจอ

By nismod Writer on Tag: Google Pixel 3, Google, Security
Google Pixel 3

ชิป Titan M ที่ถอดแบบมาจากชิป Titan บนดาต้าเซ็นเตอร์เป็นหนึ่งในฟีเจอร์หลักด้านความปลอดภัยบน Pixel 3 ที่ดูแล bootloader และการเข้ารหัสทั้งหมดแยกส่วนออกมาจากชิปเซ็ตหลักของสมาร์ทโฟน

Xiaowen Xin ผู้จัดการโปรเจ็คด้านความปลอดภัยของ Google เปิดเผยกับ Wired ว่า Google เตรียมจะเปิดโอเพนซอร์สเฟิร์มแวร์ของ Titan M ภายในไม่กี่เดือนข้างหน้าด้วย เพื่อสร้างความมั่นใจให้นักวิจัยด้านความปลอดภัยว่าเรื่องนี้ Google ทำได้จริงอย่างที่พูด

By lew Founder on Tag: Microsoft, Security, Bug Bounty
Microsoft

Matt Nelson นักวิจัยความปลอดภัยอิสระเล่าบทเรียนถึงการรายงานช่องโหว่การข้ามการบล็อค OLE ในไฟล์ Office 2016 ที่เปิดให้แฮกเกอร์ส่งไฟล์ที่ฝังสคริปต์ไว้ภายในแล้วไปรันบนเครื่องของเหยื่อได้ แต่ความผิดพลาดในการสื่อสารทำให้ไมโครซอฟท์ไม่รับบั๊กไว้ จนกระทั่งมีการใช้ช่องโหว่ไปโจมตีผู้ใช้ในที่สุด

By nutmos Writer on Tag: ISP, Security, Data Breach
ISP

บริษัท Pocket iNet ผู้ให้บริการอินเทอร์เน็ตในรัฐวอชิงตันถูกพบว่าปล่อยข้อมูลบน bucket ของ Amazon S3 ออกเป็นสาธารณะ โดยมีข้อมูลรวมทั้งหมด 73GB อยู่ในนั้น

By nutmos Writer on Tag: AWS, Amazon, China, Security, Bloomberg
AWS

หลังจากที่ฝั่ง Apple โดยซีอีโอ Tim Cook ออกมาเรียกร้องให้ Bloomberg ถอนรายงานเกี่ยวกับชิพอันตรายแล้ว ล่าสุดผู้บริหารของบริษัทที่ได้รับผลกระทบเต็ม ๆ อีกสองบริษัทคือ Amazon และ Super Micro ก็ออกมากล่าวถึงเรื่องนี้บ้าง

By lew Founder on Tag: Singapore, Security, Biometric
Singapore

SingPass บริการล็อกอินกลางของรัฐบาลสิงคโปร์ที่รวบรวมบริการออนไลน์ภาครัฐแทบทั้งหมดเข้าไว้ในล็อกอินเดียว เปิดตัวแอพ SingPass Mobile แอพล็อกอินแทนการใส่รหัสผ่าน เปิดทางให้สามารถใช้ PIN, ลายนิ้วมือ, หรือ FaceID (เฉพาะ iOS) แทนได้

กระบวนการติดตั้งแอพครั้งแรกยังต้องใช้รหัสผ่านและ one-time password เป็นการยืนยันสองขั้นตอนเช่นเดิม เมื่อยืนยันตัวตนเรียบร้อยแล้วจะสามารถตั้ง PIN และเปิดใช้งานการยืนยันตัวตนด้วยลายนิ้วมือหรือ FaceID ได้

By lew Founder on Tag: USA, Hacking, Security, Data Breach
USA

Direct Enrollment pathway ระบบจัดซื้อประกันสุขภาพผ่านรัฐบาลกลางของสหรัฐฯ ถูกแฮก และแฮกเกอร์เข้าถึงข้อมูลของผู้ใช้รวม 75,000 คน หลังจากพบความผิดปกติในการใช้งานตั้งแต่วันที่ 13 ตุลาคมที่ผ่านมา และยืนยันได้ว่ามีการบุกรุกในวันที่ 16 ตุลาคม

Centers for Medicare & Medicaid Services (CMS) หน่วยงานผู้ดูแลระบบช่องทางการซื้อประกันสุขภาพตามกฎหมาย Affordable Care (โอบามาแคร์) ยืนยันว่าพลเมืองสหรัฐฯ จะยังสามารถซื้อประกันสุขภาพผ่านทางช่องทางอื่นๆ ได้แก่ HealthCare.org หรือ Marketplace Call Center แต่ตอนนี้ช่องทาง Direct Enrollment นั้นถูกปิดไปแล้ว และจะเปิดกลับมาใน 7 วันข้างหน้า

By mk Founder on Tag: Google Play, Android, Security
Google Play

กูเกิลเคยประกาศเอาไว้ว่า จะเพิ่มข้อมูล metadata ลงในไฟล์ APK ของแอพบน Play Store เพื่อยืนยันว่าเป็นไฟล์ที่เคยเผยแพร่ผ่าน Play Store จริงๆ

ล่าสุดกูเกิลขยายผลจากข้อมูลนี้แล้ว โดยแอพที่แชร์ไฟล์แบบ P2P ผ่านโปรแกรมจำพวก SHAREit หรือ Google Files Go จะมีการแจ้งเตือนว่าเป็นไฟล์แอพแท้หรือไม่ แม้ว่าอุปกรณ์ที่ใช้งานจะไม่ได้เชื่อมต่อเน็ตก็ตาม

By nismod Writer on Tag: Google Pixel 3, Security, Google
Google Pixel 3

Google ทยอยเขียนบล็อกอธิบายความสามารถใหม่ๆ บน Pixel 3 ก่อนหน้านี้เป็นเรื่องของกล้องและ AI ล่าสุด Google เขียนอธิบายเรื่องชิปความปลอดภัย Titan M ที่มีฟีเจอร์ลักษณะเดียวกับชิป Titan บนดาต้าเซ็นเตอร์

Titan M ดูแลความปลอดภัยตั้งแต่ระดับ bootloader ตรวจสอบว่าแอนดรอยด์ถูกบูตขึ้นมาแบบปลอดภัย (secure boot), รันแอนดรอยด์เวอร์ชันที่ถูกต้องและป้องกันมัลแวร์มาปลดล็อค bootloader

By lew Founder on Tag: Security Patch, Security
Security Patch

libssh ไลบรารีสำหรับพัฒนาแอพที่ให้บริการผ่าน โปรโตคอล Secure Shell (GitHub ที่สามารถ clone ผ่าน SSH ได้ก็ใช้ไลบรารีตัวนี้) ประกาศช่องโหว่ CVE-2018-10933 ที่ผู้ใช้สามารถล็อกอินได้สำเร็จทันที เพียงแค่ส่งแมสเสจ SSH2_MSG_USERAUTH_SUCCESS แทนที่จะส่ง SSH2_MSG_USERAUTH_REQUEST ตามปกติ

By mk Founder on Tag: PHP, Security
PHP

เรื่องใหญ่ที่ผู้ดูแลระบบเว็บต้องเตรียมพร้อมรับมือกันในเร็วๆ นี้คือ PHP 5.6 รุ่นสุดท้ายในซีรีส์ PHP 5.x จะหมดระยะซัพพอร์ตในวันที่ 31 ธันวาคม 2018

นั่นแปลว่าเมื่อขึ้นปี 2019 เป็นต้นไป PHP 5.x จะไม่มีแพตช์ความปลอดภัยอีกแล้ว หากมีช่องโหว่ใหม่ถูกค้นพบ ก็เป็นความเสี่ยงอย่างมากที่จะถูกโจมตี

โครงการ PHP พยายามจะหยุดการซัพพอร์ต PHP 5.x ตั้งแต่ปี 2017 แต่เนื่องจาก PHP 5.6 ยังเป็นเวอร์ชันที่ได้รับความนิยมสูงสุด จึงขยายเวลาให้มาจนถึงสิ้นปี 2018 ซึ่งเราใกล้เดินทางไปถึงจุดนั้นแล้ว

By mk Founder on Tag: G Suite, Enterprise, Security, Google
G Suite

G Suite เปิดบริการฟีเจอร์ใหม่ Alert Center ระบบแจ้งเตือนปัญหาความปลอดภัยของบัญชี G Suite รวมกันไว้ในที่เดียว

Alert Center จะแจ้งเตือนปัญหาความปลอดภัยด้านต่างๆ ให้แอดมินขององค์กรได้รับทราบ ตั้งแต่ถูก phishing, มัลแวร์, บัญชีมีพฤติกรรมน่าสงสัย ไปจนถึงการถูกเจาะระบบโดยหน่วยงานของรัฐบาล

การแจ้งเตือนแต่ละอย่างจะมีรายละเอียดของปัญหาให้ทราบด้วย เช่น อุปกรณ์ชิ้นที่น่าสงสัย อย่างในภาพเป็นตัวอย่างการแจ้งเตือนอุปกรณ์ Android ที่ถูก root ซึ่งอาจมีผลต่อระบบความปลอดภัยขององค์กร หรือในกรณีที่เป็นมัลแวร์ก็จะแสดงรายการไอพีที่เกี่ยวข้องให้ดูด้วย

By arjin Writer on Tag: Facebook, Data Breach, Security
Facebook

ตามที่ Facebook ออกมาเปิดเผยว่าเว็บถูกแฮก access token ไป และสรุปตัวเลขจากการสอบสวนล่าสุดว่ามีผู้ใช้ได้รับผลกระทบทั้งหมด 30 ล้านราย แม้ Facebook บอกว่าจะแสดงข้อความเตือนผู้ใช้ที่ได้รับผลกระทบ แต่เชื่อว่าหลายคนที่สงสัยว่าตนเองเข้าข่ายด้วยหรือไม่ และไม่เห็นข้อความก็คงอยากรู้เช่นกัน ซึ่ง Facebook ก็ให้วิธีตรวจสอบไว้ดังนี้

By nutmos Writer on Tag: Instagram, Authentication, Security
Instagram

หลังจากที่ Instagram ทดลองระบบยืนยันตัวตนสองปัจจัยที่ไม่ต้องใช้ SMS โดยการใช้แอพอย่างเช่น Google Authenticator มาสักระยะหนึ่ง วันนี้ Instagram ก็ได้เปิดฟีเจอร์ดังกล่าวให้พร้อมใช้งานกับผู้ใช้ทุกคนแล้ว

Subscribe to Security