Posts

Apple ออกฟีเจอร์ ‘Lock Down’ ป้องกันการถูกสอดแนมระดับรัฐสนับสนุน

Image
  ฟีเจอร์ Lock Down ใหม่จะมีขึ้นใน iOS 16, iPadOs 16 และ macOS Ventura เพื่อต่อกรกับการที่ผู้ใช้งานสำคัญที่อาจถูกสอดแนมโดยรัฐบาล บนโลกนี้มีหลายบริษัทที่ดำเนินธุรกิจด้วยการสร้าง Spyware ด้วยช่องโหว่หรือจุดอ่อนของกลไกบางอย่าง ซึ่งแม้ว่าไอโฟนหรือผลิตภัณฑ์ของ Apple ที่ได้การยอมรับว่าแข็งแกร่งก็มิอาจหนีพ้นการค้นคว้าของกลุ่มคนเหล่านี้ ที่ขึ้นชื่อเลยก็คือ NSO Group บริษัทสัญชาติอิสราเอลที่พัฒนา Spyware ที่ชื่อ Pegasus และกลุ่มลูกค้าก็ไม่ใช่ใครอย่างรัฐบาลต่างๆเพราะด้วยมูลค่าที่สูงมาก โดยจุดประสงค์ใช้เพื่อสอดแนมบุคคลสำคัญ ซึ่งธันวาคมปีก่อนได้พบการติดตั้งในเครื่องของนักการเมือง นักข่าว นักการทูต นักเคลื่อนไหว และลูกจ้างของรัฐบาล โดยความสามารถของ Spyware ก็ค่อนข้างล้ำเป็นอย่างมากเพราะสามารถใช้งานได้ง่ายไม่ต้องรอการคลิกเจาะจงไปที่แอปเช่น Whatsapp, Facetime หรือบราวน์เซอร์ ทำให้ล่าสุด Apple ได้ปล่อยฟีเจอร์ Lock Down ออกมาที่มีการจำกัดฟีเจอร์ให้เหลือการใช้งานบางอย่างเพื่อป้องกันการสอดแนมของ Spyware เหล่านี้ ซึ่งเวอร์ชันแรกของโหมดดังกล่าวจะช่วยป้องกัน Messages  – ข้อมูลแนบส่วนใหญ่ที่นอกเหนือ...

Meta เปิด Open-Source ระบบ AI รองรับการแปลภาษากว่า 200 ภาษา

Image
  Meta เปิด Open-Source NLLB-200 ระบบ AI ที่พัฒนาขึ้นภายใน รองรับการแปลภาษากว่า 200 ภาษา ช่วยให้นักวิจัยนำไปต่อยอดได้ No Language Left Behind (NLLB) เป็นโครงการที่พัฒนาขึ้นโดย Meta ในการใช้เทคโนโลยี Machine Learning ช่วยแปลภาษา ล่าสุด Meta ประกาศความสำเร็จในการใช้เทคโนโลยีนี้ รองรับแปลภาษาได้มากกว่า 200 ภาษาแล้ว โดยมีการเรียกโมเดลนี้ว่า NLLB-200 ซึ่งทาง Meta ยกตัวอย่างเพิ่มเติมว่า เทคโนโลยีทั่วไปนั้นรองรับการแปลภาษาในแอฟริกาได้ประมาณ 25 ภาษาเท่านั้น แต่ NLLB-200 นั้นรองรับถึง 50 ภาษา ในด้านของความมั่นยำนั้นจะใช้เครื่องมืออีกตัวหนึ่งชื่อว่า BLEU เพื่อวัดความแม่นยำของการแปล โดย NLLB-200 ได้คะแนนมากกว่าค่าเฉลี่ยที่ 44% ซึ่งสูงกว่าที่สุดเท่าที่เคยบันทึกไว้ NLLB-200 มี Parameters กว่า 5 หมื่นล้านตัวให้ปรับแต่งเพื่อเพิ่มความแม่นยำของ AI นำ Machine Learning Toolkit LASER3 ที่พัฒนาขึ้นภายในมาต่อยอด ผ่านการเทรนบน Research SuperCluster โดยเป็นระบบ Supercomputer ภายใน เมื่อช่วงต้นปีที่ผ่านมามีการลงทุนติดตั้งหน่วยประมวลผล NVDIA A100 เข้าไปอีก 6,080 ตัว ทำให้ปัจจุบันมี GPU รวมกันทั้งหมด 16,000 ...

Microsoft เตรียมแผนลบ Internet Explorer ออกจาก Windows 10

Image
  ในวันที่ 15 มิถุนายน 2022 นี้ Internet Explorer 11 บน Windows 10 เวอร์ชัน 20H2 จะถูกยกเลิกอย่างเป็นทางการ สำหรับ Windows เวอร์ชันนอกเหนือจากที่กล่าวมายังคงใช้งานได้ปกติ Microsoft Edge จะเข้ามาทดแทน Internet Explorer 11 ที่กำลังจะถูกยกเลิกออกจาก Windows 10 เวอร์ชัน 20H2 แต่อย่างไรก็ตาม ผู้ใช้งานยังคงจะเห็น Internet Explorer 11 ปรากฏอยู่บนแถบเมนูชุดโปรแกรม แต่การเปิดใช้งานจะแสดงหน้าต่างของ Edge ขึ้นมาให้ใช้งาน และ Internet Explorer 11 จะถูกปิดใช้งานอย่างถาวรต่อไปผ่านทาง Windows Update เพื่อช่วยให้มั่นใจว่าการเลิกใช้งานจะเป็นไปอย่างราบรื่น นั่นหมายถึง ผู้ใช้งานจะมองเห็นเพียงแค่ Microsoft Edge ซึ่งเป็นอนาคตของเบราว์เซอร์ IE รุ่นต่อไป   การยกเลิก Internet Explorer ดังกล่าวจะเป็นเพียงแค่เบราว์เซอร์ Desktop บน Windows 10 เวอร์ชัน 20H2 เท่านั้น โดยจะไม่ได้กระทบไปถึง Windows 10 Server 2016, 2019 และ Enterprise Editions   สำหรับแผนการสนับสนุน Internet Explorer 11 สำหรับผู้ใช้ Windows 7 ที่มี Extended Security Updates และ Windows 8.1 นั้น การสนับสนุนจะสิ้นสุดลงภายในวันที่ 10 มกราค...

Offensive Security เตรียมไลฟ์สอนสดคอร์ส OSCP ผ่าน Twitch เรียนฟรี!

Image
  ทีมงาน Offensive Security ผู้อยู่เบื้องหลัง Kali Linux ได้ออกประกาศถึงการสอนสดเพื่อเตรียมพร้อมเข้าสอบ Offensive Security Certified Professional (OSCP) OSCP ถือเป็นใบประกาศตัวหนึ่งด้าน Security ที่การันตีถึงความพร้อมในสายงาน Penetration Test ซึ่งช่วงโควิดผู้สนใจเรียนสามารถทำได้ผ่านคอร์สออนไลน์ผ่าน  OffSec Academy  โดยเนื้อหาใช้เวลาประมาณ 13 สัปดาห์ แต่ล่าสุดกำลังจะกลายเป็น OffSec Live บนช่องทาง Twitch อย่างไรก็ตามแม้ดูเหมือนว่าการสอนจะเข้าถึงได้ฟรี แต่มีเพียงผู้เรียนที่สมัครเข้ามาจริงเท่านั้นถึงจะมีสิทธิ์เข้าถึง Labs และเอกสารในคอร์ส แม้คนอื่นจะเข้ามาดูได้เหมือนกัน โดยนักเรียนพูดคุยกับผู้สอนได้ผ่าน Discord Server ของ Offensive Security ทั้งนี้การไลฟ์จะมีทุกวันพุธและศุกร์เริ่มตั้งแต่เดือนมิถุนายนนี้ครั้งละ 1 ชั่วโมง ตามเวลาคือ 12.00 – 1.00 PM (ET) จนถึง 30 พฤศจิกายน ที่มา :  https://www.bleepingcomputer.com/news/security/kali-linux-team-to-stream-free-penetration-testing-course-on-twitch/

Apple, Google และ Microsoft ประกาศความร่วมมือผลักดันการใช้งาน Passwordless

Image
  Apple, Google และ Microsoft ประกาศความร่วมมือผลักดันการใช้งาน Passwordless เนื่องในโอกาสวันพาสเวิร์ดโลก Fido Alliance และ World Wide Web Consortium ซึ่งนำด้วยบริษัทยักษ์ใหญ่อย่าง Apple, Google และ Microsoft ได้ออกมาประกาศความร่วมมือในการผลักดัน Passwordless ให้เป็นมาตรฐานการล็อกอินเข้าสู่ระบบสมัยใหม่ ซึ่งจะช่วยให้เว็บไซต์และแอพพลิเคชันมีความปลอดภัยในการใช้งานมากขึ้น ปัจจุบัน การใช้งานรหัสผ่านเพียงอย่างเดียว ได้สร้างปัญหาทางด้านความปลอดภัยเป็นอย่างมาก เช่น การขโมยรหัสผ่านจากเว็บไซต์ที่ไม่มีความปลอดภัย หรือการตั้งรหัสผ่านที่ไม่มีความแข็งแรงเพียงพอ นอกจากนี้การบริหารจัดการรหัสผ่านของเว็บไซต์ต่างๆของผู้ใช้งานก็มีความยุ่งยากเป็นอย่างมาก มาตรฐาน Passwordless จะเข้ามาแก้ปัญหาเหล่านี้ด้วยการนำระบบสมาร์ทโฟนเข้ามาช่วยในการยืนยันตัวตนผ่านมาตรฐาน FIDO Authentication เมื่อผู้ใช้งานต้องการยืนยันตัวตนเข้าสู่เว็บไซต์หรือแอพพลิเคชัน ก็เพียงแค่หยิบสมาร์ทโฟนขึ้นมายืนยันตัวตนได้ทันที ลดขั้นตอนการใส่รหัสผ่านออกไป ซึ่ง Apple, Google และ Microsoft จะทยอยเริ่มเปิดใช้งานระบบ Passwordless ให้กับบริการของต...

Kaspersky ปล่อยเครื่องมือถอดรหัส Yanluowang Ransomware

Image
  Kaspersky ปล่อยเครื่องมือถอดรหัส Yanluowang Ransomware หลังพบช่องโหว่ในกระบวนการเข้ารหัสไฟล์ Yanluowang Ransomware ถูกใช้ในการโจมตีสถาบันการเงินและองค์กรต่างๆในหลายประเทศ เช่น สหรัฐอเมริกา, บราซิล และตุรกี มาตั้งแต่เดือนสิงหาคม ปี 2021 แต่ไม่ได้มีการแพร่กระจายมากนัก เนื่องจากผู้ไม่หวังดีมุ่งเป้าไปยังบางองค์กรเท่านั้น โดยผลกระทบจาก Ransomware ตัวนี้นอกจากจะทำการเข้ารหัสไฟล์แล้ว ยังมีความสามารถอื่นอีก เช่น สามารถปิด Virtual Machine, Process หรือ Service ต่างๆที่กำลังทำงานอยู่เพื่อสร้างความเสียหาย Kaspersky ได้ค้นพบช่องโหว่ในกระบวนการเข้ารหัสของ Yanluowang Ransomware จนสามารถสร้างเป็นเครื่องมือถอดรหัส (Decryptor) เพื่อให้ผู้ที่โดนโจมตีสามารถดาวน์โหลด  Rannoh Decryptor  ไปถอดรหัสได้แล้ว ที่มา:  https://www.theregister.com/2022/04/19/kaspersky_yanluowang_ransomware/

ผู้เชี่ยวชาญพบมัลแวร์ตัวแรกที่พุ่งโจมตี AWS Lambda

Image
  นักวิจัยด้านความมั่นคงปลอดภัยจาก Cado Security ได้ออกมาเปิดเผยมัลแวร์ที่ตนวิเคราะห์พบว่าตั้งเป้าโจมตี AWS Lambda หรือบริการ Serverless โดยคาดว่าน่าจะเป็นมัลแวร์ตัวแรกที่ถูกค้นพบว่าเจาะจงไปยัง AWS Lambda พฤติกรรมของมัลแวร์ ‘Denonia’ ก็คือความพยายามติดตั้งตัวขุดเหมือง XMRig โดยโค้ดเขียนในภาษา Go อย่างไรก็ดีผู้เชี่ยวชาญไม่สามารถฟันธงได้ว่ามัลแวร์จะถูกใช้งานเพื่อแทรกแซงจริงได้อย่างไร แต่คาดว่าอาจจะใช้ Secret Key ที่ถูกขโมยมา ทั้งนี้สิ่งที่ทำให้ทราบว่ามัลแวร์มุ่งร้ายต่อ AWS Lambda ก็คือพวกเขาพบว่าเกิด Error ที่ระบุถึงการขาดหายไปของ Lambda API รวมถึงสามารถทำงานได้อย่างสมบูรณ์ใน Linux บางระบบเช่น Amazon Linux คุณสมบัติอื่นที่ผู้เชี่ยวชาญพบก็คือมีการใช้ไลบรารีภายนอกจาก GitHub และสามารถหลบเลี่ยงการตรวจจับด้วย DNS over HTTPS (หาก DNS Resolver ไม่รองรับ DoH) อย่างไรก็ดีบทเรียนที่สำคัญจากเรื่องนี้ก็คือความสามารถพัฒนาตัวของแฮ็กเกอร์ในระบบคลาวด์นั่นเองที่นับวันก็จะแผ่วงกว้างมากขึ้น ที่มา :  https://www.bleepingcomputer.com/news/security/new-malware-targets-serverless-aws-lambda-with-crypt...

เตือนแอปอันตรายบน Android หลอกขโมยรหัสผ่าน Facebook

Image
  ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยบนมือถือ Pradeo ได้ออกเตือนพบแอปพลิเคชันอันตรายบน Play Store ที่มีการดาวน์โหลดไปแล้วกว่าแสนครั้ง แอปพลิเคชัน ‘Craftsart Cartoon Photo Tools’ โฆษณาตัวเองว่าใช้สำหรับแปลงรูปภาพให้เป็นการ์ตูน ซึ่งเราจะเห็นได้ว่ารูปภาพโปรไฟล์แบบนี้ได้รับความนิยมอย่างยิ่ง แต่นักวิจัยจาก Pradeo พบว่าแอปกลับแฝงมาด้วยโทรจัน FaceStealer โดยที่คนร้ายอาศัยการแก้ไขแพ็กเกจและ inject โค้ดอันตรายไปยังแอปอื่นๆด้วย เพื่อให้รอดพ้นจากการตรวจตราของ Play Store เมื่อติดตั้งแล้วแอปจะไม่ทำงานอะไรให้จนกว่าผู้ใช้จะผ่านหน้าล็อกอินของ Facebook หากเหยื่อหลงเชื่อคนร้ายก็จะได้ Credentials ของเราไปนั่นเองโดยการอัปโหลดไปยังเซิร์ฟเวอร์ควบคุม หากล็อกอินเสร็จแล้วแอปก็จะมีความสามารถเพียงแค่รับรูปผู้ใช้ส่งไปยัง URL ‘http://color.photofuneditor.com/’ ซึ่งแปลงภาพส่งกลับมาแสดงในแอปให้ผู้ใช้ดาวน์โหลดหรือส่งให้เพื่อน ด้วยความที่ไม่ได้มีอะไรดีเลย รีวิวใน Play Store จึงมีแต่คนต่อว่า จุดสังเกตของแอปมีหลายจุดคือโดยฟังก์ชันแล้วไม่จำเป็นต้องขอให้ล็อกอิน Facebook ก็ได้ แต่แอปกลับยืนกรานให้เป็นขั้นแรก ซึ่งเหยื่อหล...

Kali Linux เพิ่มฟีเจอร์ Snapshot ให้ผู้ใช้งานที่ติดตั้งแบบ Bare Metal

Image
  ผู้ใช้งาน Kali เวอร์ชัน 2022.1 ขึ้นไปที่ติดตั้งบนเครื่องจริงสามารถใช้งานฟีเจอร์ที่เหมือนการทำ VM Snapshot ที่ชื่อ Kali Unkaputtbar Kali Unkaputtbar จะช่วยให้ผู้ใช้งานเลือกเมนูที่หน้าส่วนบูตได้ว่าจะบูตเครื่องเข้า Snapshot หรือกลับสู่สถานะปัจจุบัน โดยต้องเป็นผู้ใช้ที่ติดตั้งลงเครื่องจริงและใช้งาน Btrfs สำหรับความสามารถเมื่อเปิดใช้ฟีเจอร์นี้คือ สามารถทำ Snapshot อัตโนมัติทุกครั้งที่บูตเครื่อง รวมถึงก่อนและหลังติดตั้งซอฟต์แวร์ด้วย apt-install  สร้าง Btrf subvolume layout ให้อัตโนมัติ เลือกบูตเข้า Snapshot ได้ แสดงความแตกต่างระหว่าง Snapshot ที่เกิดขึ้นได้ ด้วยความสามารถของ  Kali Unkaputtbar ทีมงาน Kali กล่าวว่า “การอัปเกรตที่ทำให้เครื่องเกิดปัญหา จะถูกรับประกันไว้ด้วยการทำ Snapshot ทั้งก่อนและหลังของการใช้ apt install” สำหรับผู้สนใจศึกษาเพื่อเริ่มต้นได้ที่  https://www.kali.org/docs/installation/btrfs/#full-recovery-from-an-unbootable-system ที่มา :  https://www.bleepingcomputer.com/news/linux/kali-linux-adds-vm-like-snapshot-feature-to-bare-metal-installs/

1Password ประกาศให้รางวัล Bug Bounty สูงสุด 1 ล้านเหรียญ

Image
  1Password ประกาศให้รางวัล Bug Bounty บนแพลตฟอร์ม Bugcrowd สูงสุด 1 ล้านเหรียญ 1Password ได้ประกาศให้รางวัลแก่ผู้ที่สามารถค้นหาบั๊กบนซอฟต์แวร์ของตนเองได้ โดยมีรางวัลสูงสุดอยู่ที่ 1 ล้านเหรียญ โดยประกาศผ่านทางแพลตฟอร์ม  Bugcrowd  ที่ผ่านมา 1Password ได้จ่ายเงินรางวัลออกไปแล้วกว่า 1 แสนเหรียญนับตั้งแต่ปี 2017 โดยการประกาศเงินรางวัลเป็นมูลค่าสูงในครั้งนี้เพื่อที่จะดึดดูดให้ผู้ที่มีความสามารถนั้นเข้ามาช่วยทำให้ซอฟต์แวร์ของ 1Password มีความปลอดภัยมากขึ้น อย่างไรก็ตามค่าเฉลี่ยเงินรางวัลส่วนใหญ่บน Bugcrowd นั้นอยู่ที่ 900 เหรียญเท่านั้น เห็นได้ว่า Bug Bounty ยังคงเป็นทางเลือกหนึ่งในการช่วยเพิ่มความปลอดภัยของซอฟต์แวร์และผู้ให้บริการหลายราย ที่มา:  https://www.zdnet.com/article/bugcrowd-ups-top-bug-bounty-reward-to-1-million/

ผู้เชี่ยวชาญพบการการโจมตีที่ช่วยทำ DDoS Amplification ได้ถึง 65 เท่า

Image
  Akamai ได้พบการโจมตีใหม่ของคนร้ายที่ชื่อ ‘TCP Middlebox Reflection’ โดยขยายการตอบรับแพ็กเก็ต SYN ไปถึง 65 เท่า TCP Middlebox Reflection  เป็นผลงานการตีพิมพ์ครั้งแรกเมื่อสิงหาคมปีก่อนโดยมหาวิทยาลัยในสหรัฐฯ ซึ่งหวังใช้ Middlebox หรืออุปกรณ์ระหว่างทางเครือข่ายที่มีความสามารถทำ Packet Inspection หรือ Content Filtering ในทางที่ไม่ดี ประเด็นก็คืออุปกรณ์ไม่ได้ยุ่งแค่เรื่อง Packet Header แต่เกี่ยวไปลึกถึง Content ไอเดียก็คือการประดิษฐ์ TCP Sequence พิเศษส่งไปโจมตีอุปกรณ์ ทั้งนี้ Akamai พบว่าแพ็กเก็ต SYN ขนาด 33 ไบต์สามารถสร้างการตอบรับได้ในขนาด 2,156 ไบต์หรือราว 65 เท่า รวมถึงมีอุปกรณ์ในอินเทอร์เน็ตมากมายที่เสี่ยงต่อการโจมตีรูปแบบนี้ Akamai อธิบายเพิ่มว่า “การโจมตีเชิงปริมาณทำให้เป้าหมายได้รับผลกระทบอย่างมีนัยสำคัญ โดยแพ็กเก็ต SYN ที่ถูกส่งมายังแอปพลิเคชันทำให้เกิดการตอบสนองด้วย SYN+ACK หลายแพ็กเก็ต และ TCP Session ตกอยู่ในสถานะ Half-open รอการ Handshake ด้วยเหตุนี้เองจึงกินทรัพยากรของเครื่องจนเต็ม” อย่างไรก็ดีจากการวิเคราะห์พบว่าการโจมตียังไม่น่ากังวลนักจากขนาด แต่ในอนาคตคนร้ายอาจป...

Microsoft พบมัลแวร์ใหม่ FoxBlade มุ่งเป้าโจมตียูเครน

Image
  Microsoft พบมัลแวร์ใหม่ FoxBlade มุ่งเป้าโจมตียูเครน Microsoft Threat Intelligence Center (MSTIC) ได้ รายงาน การพบมัลแวร์ FoxBlade ตัวใหม่ โดยมีเป้าหมายโจมตีทั้งหน่วยงานรัฐบาลและเอกชนในประเทศยูเครน การค้นพบครั้งนี้เกิดขึ้นเพียงไม่กี่ชั่วโมงก่อนที่รัสเซียจะเปิดฉากโจมตียูเครนในวันที่ 24 กุมภาพันธ์ที่ผ่านมา โดยหลังจากการค้นพบ ทาง Microsoft ได้มีการรายงานไปที่รัฐบาลของยูเครนทันที โดยมีการแจ้งพฤติกรรมการโจมตีและ Signature ของมัลแวร์ที่พบ นอกจากนี้ยังมีการรายงานถึงความพยายามในการขโมยข้อมูลที่เกิดขึ้นอีกด้วย โดยข้อมูลประกอบไปด้วย ข้อมูลสุขภาพ, ข้อมูลประกันภัย, ข้อมูลการขนส่ง, ข้อมูลส่วนตัว และข้อมูลหลายตัวของรัฐบาล ที่มา:  https://www.bleepingcomputer.com/news/security/microsoft-ukraine-hit-with-new-foxblade-malware-hours-before-invasion/

คนร้ายไซเบอร์ถล่มกันเองแฝงตัวผ่านแพ็กเกจ NPM

Image
  ผู้เชี่ยวชาญจาก JFrog ได้เปิดเผยถึงเหตุการณ์ที่ตรวจพบแพ็กเกจ NPM อันตรายที่คนร้ายทางไซเบอร์หวังเล่นงานกันเองเพื่อขโมยบัญชี Discord Discord เป็นแพลตฟอร์มการสื่อสารหนึ่งที่ได้รับความนิยม โดยในตัวโปรแกรมจะสามารถสร้างเซิร์ฟเวอร์ของตัวเองขึ้นมา (เป็นชาแนลในกลุ่มคนรู้จักของตัวเอง) ด้วยเหตุนี้การได้มาซึ่ง Token เป็นหนทางไปสู่การเข้าถึงชาแนลเพื่อแพร่สารอันตรายต่อไปในกลุ่มได้ ทำให้การที่สามารถ Hijack เซิร์ฟเวอร์เหล่านี้ได้จึงมีมูลค่าสูงในตลาดใต้ดิน JFrog ได้พบเหตุการณ์คือคนร้ายทางไซเบอร์ได้พยายามโจมตีผู้เขียนมัลแวร์กันเอง ผ่านเทคนิค Typosquatting ในแพ็กเกจ NPM ล่อลวงผู้เล่นหน้าใหม่ให้ตกเป็นเหยื่อได้ (สร้างชื่อคล้ายเช่น Google เป็น Go0gle) และจากการวิเคราะห์พบว่ามีแพ็กเกจอันตรายถึง 25 รายการ ปัจจุบันถูกแจ้งลบไปแล้ว ความน่าสนใจคือมีแพ็กเกจบางตัวที่มีความสามารถแทรกแซงไลบรารีได้อย่างซับซ้อน รวมถึงยังมีการความสามารถเสริมเพื่อขโมยข้อมูลบัตรเครดิตและ Hijack บัญชีด้วยการแก้ไขอีเมลและรหัสผ่าน ที่มา :   https://www.hackread.com/cybercriminals-hit-rivals-malicious-npm-packages/

CISA แจกเครื่องมือด้าน Cybersecurity กว่า 97 รายการ

Image
  CISA ได้แจกเครื่องมือฟรีด้าน Cybersecurity ที่ผ่านการรีวิวแล้วทั้งสิ้นกว่า 97 รายการจากบริษัทชั้นนำมากมาย CISA ขอให้บริษัทที่สนใจในเครื่องมือสำรวจตัวเองกันก่อนว่าผ่านข้อกำหนดเหล่านี้กันแล้วหรือยัง ดังนี้ อัปเดตช่องโหว่ด้านความมั่นคงปลอดภัยที่มีการประกาศออกมาแล้ว หรือตรวจสอบได้ที่  https://www.cisa.gov/known-exploited-vulnerabilities-catalog ใช้งาน Multi-factor Authentication (MFA) เลิกใช้ซอฟต์แวร์ที่หมดอายุแล้ว พร้อมแก้รหัสผ่านที่อ่อนแอ Default หรือการฝังรหัสผ่านในโค้ด อันที่จริงแล้วการประกาศครั้งนี้ยังได้พูดถึงบริการต่างๆจากทาง CISA ด้วย เพียงแต่ไม่เกี่ยวข้องกับในไทยเท่าไหร่นักเราจึงขอโฟกัสแค่เรื่องเครื่องมือที่ CISA แนะนำไว้ โดยมาจากภาคเอกชนและ CISA เอง ซึ่งมีการจัดหมวดหมู่ตามวัตถุประสงค์ไว้ 4 หัวข้อคือ 1.) ลดโอกาสถูกโจมตี 2.) ตรวจจับกิจกรรมอันตรายอย่างรวดเร็ว 3.) ตอบสนอง incident  4.) เพิ่มความทนทาน ในหน้าแนะนำยังบอกรายละเอียดและทักษะที่ต้องการในแต่ละเครื่องมือเอาไว้ด้วย ท่านใดสนใจศึกษาเพิ่มเติมได้ที่  https://www.cisa.gov/free-cybersecurity-services-and-tools ท...

VMware เผยมัลแวร์บน Linux เพิ่มขึ้นอย่างก้าวกระโดด

Image
  VMware ได้ออกมาเปิดเผยถึงสถิติที่อาชญากรทางไซเบอร์ได้ก้าวเข้าสู่แพลตฟอร์ม Linux เพิ่มขึ้นอย่างมีนัยสำคัญ  สาเหตุที่ Linux ตกเป็นเป้าหมายของคนร้ายมากขึ้นก็เพราะความนิยมในการใช้งานเช่น การใช้งานบนคลาวด์และ Container ด้วยเหตุนี้เองจากการเก็บตัวอย่างของ VMware พบว่าระดับของการโจมตีฝากฝั่ง Linux นั้นเติบโตเพิ่มขึ้นอย่างมีนัยสำคัญ โดยทีมงานยังย้ำว่าคนร้ายนิยมเริ่มต้นจาก Credential ที่ถูกขโมยมา ซึ่งปัญหาคือตรวจจับได้ช้าเพราะหากไม่มีพฤติกรรมผิดปกติก็สังเกตได้ยาก อย่างไรก็ดียังมีสาเหตุอื่นที่ทำให้ผู้ใช้กลายเป็นเหยื่อของคนร้ายก็คือ การแชร์ใช้งานบัญชี Credential และการคอนฟิคผิดพลาดใน Hypervisor หรือ RBAC เมื่อคนร้ายโจมตีแล้วสิ่งที่สามารถเกิดขึ้นได้ต่อไปก็คือเรื่องของ Ransomware ที่มุ่งหมายสู่ image ต่างๆ รวมไปถึงการใช้มัลแวร์ลอบขุดเหมืองซึ่งจากสถิติของ VMware พบว่าไลบรารี Monero (XMR) ได้รับความนิยมมากที่สุด นอกจากนี้หลังจากคนร้ายเข้ามาได้แล้วจุดประสงค์ถัดมาก็เพื่อการฝังตัว ในหลากหลายวิธีก็คือ Web Shell, Malware หรือ Remote Access Tool (RAT) แต่หนึ่งในวิธีการที่น่าสนใจก็คือเครื่องมือ C...

Delta Electronics โดนแรนซัมแวร์เข้าโจมตี เรียกค่าไถ่ 15 ล้านเหรียญสหรัฐฯ

Image
  Delta Electronics บริษัทผลิตชิ้นส่วนอิเล็กทรอนิกส์รายใหญ่ของไต้หวันที่มีคู่ค้ารายใหญ่อย่าง Apple, Tesla, HP และ Dell ได้ออกมาเปิดเผยว่าตกเป็นเหยื่อของการโจมตี แม้ในประกาศของบริษัทจะระบุว่าการโจมตีไม่กระทบกับระบบสำคัญ โดยยังสามารถดำเนินธุรกิจต่อไปได้ ซึ่งวันที่ 18 มกราคมที่ผ่านมาทีมงานของ AdvIntel ได้ตรวจพบการโจมตีผ่านแพลตฟอร์ม ‘Andarial’ ชี้ว่าคนร้ายอาศัยเครื่องมือ Colbalt Strike with Atera ในการฝังตัว ปัจจุบันทีมงานของบริษัท Delta กำลังเร่งกู้คืนระบบที่ถูกหยุดไว้ระหว่างการโจมตี รวมถึงจ้างผู้เชี่ยวชาญมาช่วยสืบสวน พร้อมแจ้งหน่วยงานทางกฏหมายแล้ว อย่างไรก็ดีแม้บริษัทจะไม่เอ่ยถึงผู้อยู่เบื้องหลังแต่ก็มีแหล่งข่าวว่า Delta ประสบกับ Conti Ransomware โดยคนร้ายต้องการค่าไถ่ราว 15 ล้านเหรียญสหรัฐฯ เพื่อแลกกับการไม่เปิดผยข้อมูลพร้อมกุญแจถอดรหัส ซึ่งคนร้ายอ้างว่าได้เข้ารหัสเครื่องไปกว่า 1,500 เซิร์ฟเวอร์ และคอมพิวเตอร์กว่า 12,000 เครื่องจากทั้งหมด 65,000 เครื่องในเครือข่าย แม้แต่ในขณะนี้เว็บหลักก็ยังเข้าไม่ได้ https://www.deltaww.com/ ที่มา :  https://www.bleepingcomputer.com/news/secur...

พบช่องโหว่ยกระดับสิทธ์บนลีนุกซ์ คาดกระทบดิสโทรหลักทั้งหมด

Image
  ผู้เชี่ยวชาญจาก Qualys ได้สาธิตช่องโหว่ใหม่ที่ชื่อว่า ‘PwnKit’ ซึ่งเกิดขึ้นใน pkexec ซึ่งสามารถทำให้คนร้ายได้สิทธิ์ระดับ Root pkexec เป็นส่วนหนึ่งของโปรเจ็คโอเพ่นซอร์สที่ชื่อ Polket โดยส่วนประกอบนี้ทำให้ผู้ใช้งานที่มีผ่านการพิสูจน์ตัวตนสามารถรันคำสั่งในบริบทของผู้ใช้งานอื่น คล้ายกับความสามารถของ Sudo ซึ่ง Qualys พบช่องโหว่ CVE-2021-4034 (PwnKit) หรือช่องโหว่ Memory Corruption ทำให้คนร้ายที่ยังไม่มีสิทธิ์ในระดับ Local สามารถได้รับสิทธิ์ในระดับ Root โดยผู้เชี่ยวชาญพบว่าช่องโหว่เกิดขึ้นตั้งแต่เวอร์ชันแรกของ pkexec แล้วหรือตั้งแต่พฤษภาคมปี 2009 และกระทบกับลีนุกซ์ดิสโทรหลักๆทั้ง Ubuntu, Debian, Fedora และ CentOS ซึ่งคาดว่าจะมีมากกว่านี้ อย่างไรก็ดีทีมงานได้แจ้งเตือนทีมพัฒนา OS จะมีแพตช์ออกมาแล้วไม่ว่าจะเป็น Red Hat และ Ubuntu เป็นต้น สำหรับผู้สนใจชมวีดีโอสาธิตได้ที่ด้านล่าง ที่มา :  https://www.bleepingcomputer.com/news/security/linux-system-service-bug-gives-root-on-all-major-distros-exploit-released/

CISA เพิ่มฐานข้อมูลช่องโหว่ที่ถูกใช้งานจริงที่ควรจับตา 17 รายการ

Image
  CISA ได้เพิ่มลิสต์รายการของช่องโหว่ 17 รายการ ที่มีการใช้โจมตีจริงและเห็นว่าอาจเป็นอันตรายต่อหน่วยงานรัฐ อย่างไรก็ดีองค์กรก็ควรรับทราบและไม่ละเลยด้วยเช่นกัน แม้ว่า CISA จะทำเพื่อกระตุ้นให้หน่วยงานภาครัฐบาลของตนใส่ใจกับช่องโหว่เหล่านี้ แต่องค์กรก็ไม่ควรมองข้ามเช่นกัน ช่องโหว่เหล่านี้มีแพตช์แล้วและไม่ได้ใหม่อะไรนัก แต่ถูกคนร้ายนำไปใช้เพื่อหวังผลอยู่ ดังนั้นควรอัปเดตกันไว้ โดยล่าสุดทำให้ฐานข้อมูลช่องโหว่ที่ CISA รวบรวมเอาไว้มีถึง 341 รายการ ศึกษาได้ที่  https://www.cisa.gov/known-exploited-vulnerabilities-catalog มีช่องโหว่หนึ่งที่น่าสนใจเป็นพิเศษคือ CVE-2021-32648 เป็นช่องโหว่ที่เพิ่งจะถูกเปิดเผยสัปดาห์นี้เอง ซึ่งเป็นผลจากการพิสูจน์ตัวตนอย่างไม่เหมาะสมของ CMS โดย CISA เตือนให้หน่วยงานรัฐต้องอัปเดตแพตช์ภายใน 1 กุมภาพันธ์ โดยถูกใช้ในการโจมตีรัฐบาลยูเครนและก็มีการโทษไปคนร้ายจากรัสเซีย ที่มา :  https://www.bleepingcomputer.com/news/security/cisa-adds-17-vulnerabilities-to-list-of-bugs-exploited-in-attacks/

ผู้เชี่ยวชาญเผย VirusTotal กลายเป็นศูนย์รวมข้อมูลที่ถูกขโมยมา

Image
  นักวิจัยจาก SafeBreach ได้เผยว่าข้อมูลต่างที่ถูกอัปโหลดเข้ามาบน VirusTotal จำนวนมากมีข้อมูลของเหยื่ออยู่ภายใน VirusTotal นั้นเปรียบเสมือนเป็นฐานข้อมูล DNA ของมัลแวร์หลายล้านตัว ทั้งนี้หากต้องการทราบว่าไฟล์ต้องสงสัยนั้นอันตรายหรือไม่ ผู้เชี่ยวชาญก็จะอาศัยข้อมูลตรงนี้มาเทียบกัน ฝั่งกลับกันคนร้ายก็อาจโฆษณาว่ามัลแวร์ของตนนั้นเป็นของใหม่ไม่มี DNA ตรงกับตัวอย่างบน VirusTotal ประเด็นคือนักวิจัยจาก SafeBreach ได้ตั้งข้อสังเกตและทดลองว่าเมื่อสมาชิกที่จ่ายค่าบริการเดือนละ 600 ยูโรให้ VirusTotal แล้วจะไปขุดหาข้อมูลอันตรายที่ฝังอยู่ในไฟล์ตัวอย่างมัลแวร์ได้หรือไม่ ซึ่งเมื่อทดลองแล้วผู้เชี่ยวชาญพบข้อมูลเหยื่อเช่น Credentials ของอีเมล บัญชี Social Media เว็บไซต์อีคอมเมิร์ซ บริการจ่ายเงินออนไลน์ แพลตฟอร์มเกม บริการ Streaming บัญชีธนาคารออนไลน์ แม้กระทั่งกุญแจเข้ารหัสของกระเป๋าเงินคริปโต โดยผู้เชี่ยวชาญตั้งชื่อให้วิธีการนี้ว่า ‘VirusTotal Hacking’ ปัจจุบัน SafeBreach ได้แจ้งเตือน Google ซึ่งเป็นเจ้าของบริการนี้แล้วว่า ให้เฝ้าดูและลบไฟล์ที่มีข้อมูลละเอียดอ่อน พร้อมป้องกันการใช้ API Key เพื่ออัปโหล...

พบปัญหาแพทซ์ล่าสุดวานนี้กับ Windows Server แนะผู้ดูแลชะลอการอัปเดต

Image
  สำหรับผู้ดูแลเซิร์ฟเวอร์ท่านใดที่มีแผนอัปเดตแพตช์ล่าสุด ควรชะลอไว้ก่อนนะครับเนื่องจากมีรายงานพบปัญหาหลายอาการทั้งรีบูตวน Hyper-V ใช้การไม่ได้ หรือมีปัญหากับ ReFS Volume แพตช์อัปเดตฝั่งเซิร์ฟเวอร์ของเดือนมกราคมที่ปล่อยออกมาวานนี้ (เวลาไทย) คือ KB5009624(Server 2021 R2), KB5009557 (Server 2019) และ KB5009555 (Server 2022) โดยมีผู้ที่ได้อัปแพตช์เครื่องแล้วรายงานปัญหาเข้ามาหลายอาการคือ เครื่องรีบูตวนลูป เข้าถึง ReFS Volume ไม่ได้โดยแสดงเป็น Raw Files รวมถึง Hyper-V ไม่ทำงาน ล่าสุดทีมงาน Microsoft ได้ปลดการอัปเดตออกจาก Windows Update แล้ว แต่ยังเข้าได้ผ่าน Microsoft Catalog จึงเตือนให้ทุกท่านชะลอแผนไว้ก่อนดีกว่าครับ นอกจากนี้ยังมีรายงานว่า Windows 10 และ Windows 11 ก็เกิดปัญหาจากการอัปเดตกับ L2TP VPN ด้วย ที่มา :  https://www.bleepingcomputer.com/news/microsoft/microsoft-pulls-new-windows-server-updates-due-to-critical-bugs/