Member for :
By lew Founder on Tag: Facebook, Mark Zuckerberg
Facebook

เมื่อคืนนี้เฟซบุ๊กรายงานถึงการแฮกเว็บ ตอนนี้โฆษกเว็บยืนยันว่าการแฮกครั้งนี้กระทบไปถึงเว็บภายนอกที่ล็อกอินด้วยบริการ Facebook Login แต่ได้ล็อกเอาท์บริการภายนอกให้ทั้งหมดแล้ว เฉพาะผู้ใช้ที่ได้รับผลกระทบโดยตรง 50 ล้านคน

ผลกระทบการแฮกครั้งนี้ค่อนข้างกว้าง โดยล่าสุด ทางเฟซบุ๊กยืนยันว่า ตัว Mark Zuckerberg และ Sheryl Sandberg ซีโอโอของบริษัทก็ถูกขโมย access token ด้วยเช่นกัน

By lew Founder on Tag: Facebook, Data Breach
Facebook

เที่ยงคืนที่ผ่านมาเฟซบุ๊กออกข่าวที่กระเทือนโลกออนไลน์และวงการความปลอดภัยทั้งโลก จากฟีเจอร์ "View As" ที่ช่วยให้ผู้ใช้เฟซบุ๊กสามารถตรวจสอบการตั้งค่าของของตัวเอง ว่าเปิดสิทธิ์ให้คนต่างๆ เข้ามาเห็นข้อมูลอะไรบ้าง เช่นบางคนต้องการเปิดข้อมูลการทำงานให้เฉพาะเพื่อนเท่านั้น ขณะที่บางคนอาจจะเปิดให้ทุกคน หรือแม้แต่การบล็อคบางคนออกจากบางโพส

By lew Founder on Tag: Facebook, Security
Facebook

เฟซบุ๊กประกาศพบช่องโหว่ในฟีเจอร์ View As ที่ให้เราดูหน้าเพจโดยสมมติว่าเป็นเพื่อนของเราเข้ามาดูว่าเห็นอะไรบ้าง ช่องโหว่ทำให้แฮกเกอร์สามารถขโมยบัญชีใครก็ได้ โดยมีผู้ใช้ได้รับผลกระทบรวมเกือบ 50 ล้านคน

เฟซบุ๊กรีเซ็ต token ของผู้ใช้ที่ได้รับผลกระทบทั้งหมด พร้อมกับรีเซ็ต token ของผู้ใช้ที่เคยถูกใช้ View As ในรอบปีที่ผ่านมา อีก 40 ล้านคน ทำให้ผู้ใช้ทั้งหมดล็อกอินหลุด และหลังจากล็อกอินเข้ามาแล้ว เฟซบุ๊กจะแจ้งเตือนว่าเกิดอะไรขึ้นอีกครั้ง

ผมเองก็ล็อกอินหลุดเมื่อช่วงเย็นที่ผ่านมา

By lew Founder on Tag: Russia, Airline, Data Breach
Russia

สายการบิน Aeroflot เผลอปล่อย Docker registry ออกสู่อินเทอร์เน็ต ทำให้คนที่รู้ URL สามารถ pull เซิร์ฟเวอร์ไปได้ และเมื่อดาวน์โหลดไป จะเห็นซอร์สโค้ดของเว็บทั้งชุด

อย่างไรก็ดี ไม่มีข้อมูลส่วนตัวของลูกค้าอยู่ในอิมเมจแต่อย่างใด ความเสี่ยงสำคัญคือแฮกเกอร์สามารถนำโค้ดไปวิเคราะห์หาช่องโหว่ และใชัโจมตีเว็บจริงของทางสายการบินต่อไป

ประเด็นซอร์สโค้ดรั่วเป็นประเด็นสำคัญที่พบกันเรื่อยๆ ในองค์กรต่างๆ แม้แต่แอปเปิลก็ถูกขโมยโค้ด iBoot มาเปิดเผยต่อสาธารณะ

By lew Founder on Tag: Tesla, Elon Musk
Tesla

หลังจากก.ล.ต. สหรัฐฯ (SEC) ยื่นฟ้อง Elon Musk ที่ประกาศเตรียมซื้อหุ้น Tesla คืนในราคา 420 ดอลลาร์ต่อหุ้น Steven Peikin ผู้อำนวยการร่วมของหน่วยบังคับคดีของ SEC ก็ออกมาแสดงความเห็นว่าการทวีตครั้งนั้นอาจะเป็นการล้อเล่นกับแฟนสาวของเขา

By lew Founder on Tag: Apple, Hacking, Security
Apple

วัยรุ่นชาวออสเตรเลียผู้ดาวน์โหลดข้อมูลออกจากเครือข่ายของแอปเปิลในช่วงปี 2015 ถึง 2017 โดยดาวน์โหลดข้อมูลประมาณ 1TB ได้รับโทษคุมความประพฤติ, ไม่ถูกบันทึกประวัติ, และไม่เปิดเผยชื่อ เนื่องจากขณะก่อเหตุ เขาอายุ 16 ปี และได้รับความคุ้มครองในฐานะผู้เยาว์

คำพิพากษาระบุกระบวนการแฮกว่าวัยรุ่นรายนี้เจาะ VPN ของแอปเปิลได้สำเร็จ และเจาะระบบภายในเพื่อสร้าง SSH tunnel ไว้ใช้งาน จากนั้นจึงดาวน์โหลดข้อมูลต่างๆ รวมถึงกุญแจเซิร์ฟเวอร์ออกมา

By lew Founder on Tag: Cloudflare, Cloud Computing
Cloudflare

Cloudflare เปิดตัว Bandwidth Alliance กลุ่มผู้ให้บริการคลาวด์และบริการเครือข่ายเพื่อเชื่อมต่อเน็ตเวิร์คเข้าหากัน โดยกลุ่มผู้ให้บริการเหล่านี้สัญญาว่าจะหาทางลดค่าแบนวิดท์ (หรือแม้แต่ไม่คิดค่าแบนวิดท์เลย) เมื่อส่งข้อมูลระหว่างคลาวด์

ตอนนี้กลุ่มผู้ให้บริการกลุ่มแรก คือ AUTOMATTIC, Backblaze, DigitalOcean, DreamHost, IBM Cloud, Linode, Azure, Packet, Scaleway, และ Vapor

ทาง Cloudfalre คาดว่าการร่วมนี้จะทำให้ค่าแบนวิดท์ลดลงรวมปีละ 50 ล้านดอลลาร์

ที่มา - Cloudflare

By lew Founder on Tag: Google, Cryptocurrency
Google

กูเกิลปรับนโยบายการโฆษณาบริการค้าเงินคริปโต โดยผ่อนปรนให้สามารถโฆษณาได้ในประเทศที่มีการกำกับดูแล โดยเจาะจงสหรัฐฯ และญี่ปุ่นเท่านั้น โดยผู้โฆษณาต้องยื่นเอกสารยืนยันว่าได้รับอนุญาตในประเทศที่ต้องการโฆษณา หลังจากที่แบนโฆษณาเหล่านั้นไปทั้งหมดตั้งแต่เดือนมีนาคมที่ผ่านมา

นโยบายใหม่นี้จะมีผลเดือนตุลาคมนี้เป็นต้นไป ส่วนผู้ลงโฆษณาก็ต้องรอนโยบายใหม่มีผลเสียก่อน จึงเริ่มยื่นคำขอลงโฆษณาได้ ดังนั้นหลังเริ่มนโยบายใหม่คงต้องรอสักพักหนึ่งเราจึงเห็นโฆษณาบริการเงินคริปโตอีกครั้งในสหรัฐฯ และญี่ปุ่น

By lew Founder on Tag: Chrome, Privacy
Chrome

เบราว์เซอร์ Chrome นั้นผูกกับกูเกิลค่อนข้างมาก โดยบริการต่างๆ เช่นการซิงก์ข้อมูลข้ามเครื่องจำเป็นต้องล็อกอินกับตัวเบราว์เซอร์เสียก่อน แต่ใน Chrome 69 หากผู้ใช้ล็อกอินบริการของกูเกิลเช่น Gmail แล้ว ก็จะกลายเป็นการล็อกอินเบราว์เซอร์ไปโดยอัตโนมัติ

Matthew Green นักวิจัยกระบวนการเข้ารหัสลับจากมหาวิทยาลัย Johns Hopkins เขียนบล็อกแสดงความไม่พอใจที่กูเกิลตัดสินใจเพิ่ม "ฟีเจอร์" เช่นนี้ เพราะการใช้งานที่ต้องการความเป็นส่วนตัว ผู้ใช้มักไม่ต้องการให้กูเกิลเก็บข้อมูลใดๆ และเมื่อผู้ใช้ไม่ได้ล็อกอิน โดยปกติข้อตกลงการใช้งานของ Chrome ก็จะระบุว่าไม่มีการส่งข้อมูลใดกลับไป

By lew Founder on Tag: Tencent, Singapore, Security, Hacking
Tencent

Zheng Dutao นักวิจัยความปลอดภัยไซเบอร์จากบริษัท Tencent ไปร่วมงาน Hack in the Box ในสิงคโปร์ แต่กลับลองแฮกเครือข่าย หลังพบว่าอินเทอร์เน็ตเกตเวย์ใช้รหัสผ่านจากโรงงานโดยไม่ได้เปลี่ยน ทำให้เข้าถึงหน้าจอแอดมิน

เขาไม่ได้แจ้งทางโรงแรมถึงช่องโหว่แต่กลับโพสบล็อกเมื่อวันที่ 30 สิงหาคมที่ผ่านมา โดยโพสข้อมูลทั้งหมดรวมถึงรหัสผ่านของเซิร์ฟเวอร์ องค์กรความปลอดภัยไซเบอร์สิงคโปร์ (Cyber Security Agency of Singapore - CSA) ไปพบบล็อกนี้จึงแจ้งทางโรงแรมและจับกุม Zheng

By lew Founder on Tag: Cloudflare, DNS
Cloudflare

ร่างมาตรฐาน ESNI ที่เป็นการปิดช่องโหว่สำหรับการดักฟังว่าผู้ใช้กำลังเข้าเว็บอะไรอยู่ เป็นจุดสุดท้าย ถัดจากการเข้ารหัสเว็บและการเข้ารหัส DNS ด้วย DNS over HTTPS (DoH) เมื่อกลางปีที่ผ่านมา แอปเปิล, Cloudflare, Fastly, และมอซิลล่า ร่วมมือกันทดสอบร่างมาตรฐาน ตอนนี้ทางฝั่ง Cloudflare ก็เริ่มให้บริการจริงแล้ว

By lew Founder on Tag: SQL Server, Microsoft, Database
SQL Server

ไมโครซอฟท์เปิดตัว SQL Server 2019 รุ่นพรีวิวให้ดาวน์โหลดได้แล้ววันนี โดยฟีเจอร์สำคัญคือการรองรับเทคโนโลยีจัดการ big data เช่น Apache Spark และ Hadoop Distributed File System (HDFS)

ฟีเจอร์สำคัญด้านการจัดการ big data ได้แก่

By lew Founder on Tag: Microsoft Azure, Internet of Things
Microsoft Azure

ไมโครซอฟท์เปิดตัวบอร์ด Azure Sphere บอร์ดแรก สำหรับเชื่อมต่ออุปกรณ์ IoT เข้ากับคลาวด์ Azure โดยมีความปลอดภัยสูง โดยชื่อแบรนด์ Azure Sphere นี้อาจจะมีบอร์ดรุ่นอื่นๆ ที่ได้รับรองเข้าโครงการเพิ่มเข้ามาเรื่อยๆ แต่บอร์ดพัฒนารุ่นแรก คือ Azure Sphere MT3620 มีวางขายทั่วไปเป็นรุ่นแรก ผลิตโดย Seeed Studio

โครงการ Azure Sphere จะมีส่วนประกอบสามส่วน ได้แก่ ตัวซีพียูได้รับการรับรองจากโครงการ, ระบบปฎิบัติการ Azure Sphere OS ที่เป็นลินุกซ์, และบริการ Azure Sphere Security Service

By lew Founder on Tag: ICANN, DNS, DNSSEC, Internet, Security
ICANN

ที่ประชุมบอร์ด ICANN ยืนยันการเปลี่ยนกุญแจสำหรับรับรองกุญแจ (key signing key - KSK) ในวันที่ 11 ตุลาคมนี้ นับเป็นการเปลี่ยนกุญแจครั้งแรกของโครงสร้าง DNSSEC นับแต่เริ่มใช้งานมาตั้งแต่ปี 2010

By lew Founder on Tag: Grab, Singapore, Uber
Grab

คณะกรรมการการค้าและปกป้องผู้บริโภคของสิงคโปร์สั่งปรับ Grab และ Uber รวม 9.52 ล้านดอลลาร์สหรัฐฯ ฐานละเมิดกฎหมายต่อต้านการผูกขาด โดยคำสั่งปรับจะแบ่งค่าปรับกันไปประมาณคนละครึ่ง

By lew Founder on Tag: Ig Nobel, Science
Ig Nobel

รางวัล Ig Nobel ปีนี้ประกาศผลไปเมื่อวันที่ 13 กันยายนที่ผ่านมา ปีนี้มีงานวิจัยที่ได้รับรางวัลรวม 10 รางวัล แต่มีงานวิจัยใหม่ๆ (ตีพิมพ์ปี 2016 ขึ้นมา) เพียง 4 รางวัล

งานวิจัยที่ได้รางวัลได้แก่

By lew Founder on Tag: China, Japan, Artificial Intelligence
China

หนังสือพิมพ์ Japan Times อ้างแหล่งข่าวไม่ระบุตัวตน ระบุว่าทา่งการจีนและญี่ปุ่นเตรียมจะเปิดการเจรจาด้านนวัตกรรม (innovation dialogue) เป็นจุดเริ่มต้นของการสร้างข้อตกลงความร่วมมือเทคโนโลยีระดับสูง เช่น ปัญญาประดิษฐ์และรถไร้คนขับ

นายกรัฐมนตรีชินโซ อาเบะ ของญี่ปุ่นมีกำหนดเยือนจีนวันที่ 23 ตุลาคมนี้ หากตกลงกันได้ การเจรจานี้ก็จะเริ่มต้นภายในปีนี้

รัฐบาลจีนเพิ่งเป็นเจ้าภาพงาน World AI Conference 2017 ไปเมื่อสัปดาห์ที่แล้ว ในงานประธานสี จิ้นผิงส่งจดหมายร่วมเปิดงาน และหลี่ เฉียง เลขาธิการพรรคประจำเซี่ยงไฮ้ยืนยันว่าจีนยินดีร่วมกับชาติอื่นๆ เพื่อพัฒนาปัญญาประดิษฐ์ร่วมกัน

By lew Founder on Tag: Newegg, Hacking, Credit Card
Newegg

Newegg เว็บไซต์ขายอุปกรณ์คอมพิวเตอร์ชื่อดัง ถูกแฮกเว็บและฝังโค้ดไว้ในหน้าจ่ายเงินด้วยบัตรเครดิต เมื่อผู้ใช้กดจ่ายเงิน ข้อมูลจะถูกส่งไปยังเซิร์ฟเวอร์ของแฮกเกอร์ นอกเหนือจากเซิร์ฟเวอร์ของ Newegg เอง

แฮกเกอร์ฝังโค้ดจาวาสคริปต์เพียงสั้นๆ โดยดัก event ทั้ง mouseup และ touchend ไว้ที่ปุ่มสั่งจ่ายเงิน ทำให้เมื่อผู้ใช้กรอกข้อมูลบัตรเครดิต ข้อมูลจะถูกส่งไปยังเว็บ neweggstats.com นอกเหนือจากเว็บ Newegg เอง

By lew Founder on Tag: Science, Cryptography
Science

ช่วงสัปดาห์ที่ผ่านมา มีรายงานถึงงานวิจัยด้านคณิตศาสตร์ที่ตีพิมพ์ออกมาในปีนี้ ระบุถึงรูปแบบของตัวเลขจำนวนเฉพาะ ว่าสามารถมองเป็นเหมือนการหักเหของแสงเมื่อผ่านผลึกคริสตัล และบางเว็บคาดเดาถึงผลกระทบว่าอาจจะทำให้กระบวนการเข้ารหัส ซึ่งใช้จำนวนเฉพาะอย่างหนัก ว่าอาจจะอ่อนแอลงได้ เช่น Science Alert ระบุ (อย่างผิดๆ) ว่ากระบวนการเข้ารหัส RSA อาศัยความสุ่มของตัวเลขจำนวนเฉพาะ

By lew Founder on Tag: Adobe, Security, Security Patch
Adobe

Adobe ออกแพตช์ความปลอดภัยให้กับ Acrobat และ Acrobat Reader นอกรอบปกติ แก้ช่องโหว่ out-of-bounds write ที่เป็นช่องโหว่ระดับวิกฤติ ทำให้แฮกเกอร์สามารถส่งโค้ดเข้ามารันบนเครื่องของเหยื่อได้ และช่องโหว่ out-of-bounds read ที่เปิดเผยข้อมูลในเครื่องของเหยื่อ

Adobe เพิ่งปล่อยแพตช์ประจำเดือนไปเมื่อสัปดาห์ก่อน ตรงกับ patch Tuesday ของไมโครซอฟท์ การออกแพตช์นอกรอบเช่นนี้นับว่าเป็นเรื่องผิดปกติ ที่มักมีการปล่อยแพตช์เร่งด่วนเพราะมีการโจมตีแล้ว อย่างไรก็ดี ประกาศของ Adobe ไม่ได้ระบุว่ามีการโจมตีแต่อย่างใด