Posts

ผู้ใช้แอป 7-Eleven ของญี่ปุ่นสูญเงินกว่า 15 ล้านบาทหลังถูก Hijack บัญชีเพราะขั้นตอนรีเซ็ตรหัสผ่านอ่อนแอ

Image
มีเหตุการณ์เกิดขึ้นกับแอปพลิเคชันจ่ายเงินผ่านมือของ 7-Eleven ญี่ปุ่นที่มีการดีโซน์ขั้นตอนการขอรีเซ็ตรหัสผ่านอ่อนแอ โดยแฮ็กเกอร์ได้อาศัยจุดนี้เข้าไป Hijack บัญชีของผู้ใช้ไปกว่า 900 บัญชีและสร้างมูลค่าความเสียหายกว่า 55 ล้านเยนหรือราว 15,400,000 บาท เมื่อวันที่ 1 กรกฎาคมที่ผ่านมาทาง 7-Eleven ของญี่ปุ่นได้ปล่อยแอปพลิเคชันจ่ายเงินผ่านมือถือ โดยผูกบัตรเครดิตหรือเดบิตไว้กับแอปและแสดงบาร์โค้ดให้พนักงานสแกนตอนจ่ายเงินที่เค้าเตอร์ อย่างไรก็ตามหลังจากเปิดใช้งานมาได้เพียงวันเดียวก็มีผู้ใช้เริ่มพบปัญหามีการล็อกเอ้าต์บัญชีจึงได้เปิดเผยเรื่องราวทางทวิตเตอร์ โดยจากการสืบสวนก็พบว่าแฮ็กเกอร์อาศัยช่องโหว่เพื่อขอรีเซ็ตรหัสผ่านบัญชีซึ่งทำการ Hijack บัญชีได้อย่างง่ายดาย สำหรับขั้นตอนที่เป็นปัญหาคือแอปได้อนุญาตให้ใครก็ตามขอรีเซ็ตรหัสผ่านบัญชีของผู้อื่นได้พร้อมทั้งส่งลิงก์ไปที่อีเมลของคนขอแทนที่จะเป็นของเจ้าของตัวจริง ซึ่งเพียงแค่แฮ็กเกอร์ทราบอีเมลในแอป 7pay ของเหยื่อ วันเกิด และเบอร์โทร ทั้งนี้ประเด็นคือมีช่อง ‘Additional Field’ ที่สามารถใส่อีเมลจาก Third-party เข้าไปได้ด้วย (ใส่ของแฮ็กเกอร์ได้ไง) มิหน...

พบมัลแวร์ตัวแรก ‘Godlua’ ที่ใช้ DNS over HTTPS

Image
ผู้เชี่ยวชาญจาก Netlab หน่วย Network Threat Hunting ภายใต้ Qihoo 360 ได้ออกมารายงานถึงการค้นพบมัลแวร์ตัวแรกที่อาศัยการใช้งาน DNS over HTTPS (DoH) เป็นส่วนหนึ่งของการโจมตีซึ่งช่วยหลบเลี่ยงโซลูชันการตรวจจับภัยคุกคามทั่วไปบน DNS นักวิจัยตั้งชื่อให้มัลแวร์ตัวใหม่นี้ว่า Godlua โดยพัฒนาขึ้นมาจากภาษา lua ซึ่งมีฟังก์ชันเป็นทั้ง Backdoor และ Botnet DDoS ที่พบว่าถูกใช้แล้วในแคมเปญโจมตีแฟนเพจของดาราที่ชื่อ Liu Xiaobei ทั้งนี้ Godlua จะอาศัยช่องโหว่ CVE-2019-3396 เพื่อโจมตีเซิร์ฟเวอร์ลินุกซ์ อย่างไรก็ดีนักวิจัยได้พบตัวอย่างมัลแวร์ 2 เวอร์ชันและเป็นครั้งแรกที่พบมัลแวร์อาศัยโปรโตคอล DoH โดยการใช้ DoH ของมัลแวร์ตัวนี้ก็เพื่อรับ Text Record ของโดเมนเนมซึ่งภายในมี URL ที่เป็นส่วนหนึ่งของเซิร์ฟเวอร์ควบคุมบรรจุอยู่ สำหรับความน่าสนใจคือการใช้ DoH ของมัลแวร์จะทำให้โซลูชันตรวจจับภัยคุกคามที่อาศัยการวิเคราะห์ทราฟฟิค DNS ทั่วไปไม่สามารถตรวจจับได้นั่นเอง ทั้งนี้ทำให้เกิดความกังวลตามมาว่านี่อาจจะเป็นจุดกำเนิดเทรนใหม่ของการโจมตีที่อาศัยบริการดีๆ ไปทำในสิ่งอันตราย และเมื่อไม่นานนี้ Google ก็เพิ่งออกประกาศบ...

หน่วยงานของเยอรมันออกเอกสารอ้างอิงสำหรับความมั่นคงปลอดภัยของ Browser

Image
หน่วยงานเจ้าหน้าที่ด้านความมั่นคงปลอดภัยของทางการเยอรมันได้ออกแนวทางปฏิบัติสำหรับความมั่นคงปลอดภัยของ Browser ให้หน่วยงานรัฐบาลปฏิบัติตาม โดยเอกสารนั้นเป็นภาษาเยอรมันแต่ทาง Zdnet ได้สรุปเป็นข้อๆ ไว้ให้แล้ว ดังนั้นเราจึงขอนำมาเรียบเรียงให้ติดตามกันครับ เอกสารแนวทางปฏิบัติด้านความมั่นคงปลอดภัยของ Browser นั้นมีมาตั้งแต่มี 2017 แล้วเพียงแต่ล่าสุดได้มีการเพิ่มมาตรการให้มีความทันสมัยมากขึ้น เช่น การจัดการเรื่อง Certificate, HSTS, SRI, CSP 2.0 เป็นต้น โดยใจความที่น่าสนใจมีดังนี้ ต้องรองรับ TLS, Same Origin Policy (SOP), Content Security Policy 2.0 (CSP), Sub-resource integrity (SRI), HTTP Strict Transport Security (HSTS หรือ RFC 6797)  ต้องมีลิสต์รายชื่อของ Trusted Certificate ต้องรองรับ Extended Validation (EV) Certificate ต้องมีการตรวจสอบ Certificate ที่โหลดเข้ามาว่าเป็นอย่างไรกับ Certificate Revocation List (CRL) หรือ Online Certificate Status Protocol (OSCP) ต้องแสดงไอคอนหรือทำไฮไลต์ด้วยสีได้ว่าการเชื่อมต่อนั้นถูกเข้ารหัสหรือเป็น Plaintext การเชื่อมต่อไปยังเว็บไซต์ภายน...

Google ออกแพตช์อุดช่องโหว่ประจำเดือน 33 รายการบนแอนดรอยด์ แนะผู้ใช้ควรอัปเดต

Image
เมื่อวานนี้ทาง Google ได้มีประกาศแพตช์ประจำเดือนกรกฏาคมซึ่งมีการอุดช่องโหว่จำนวน 33 รายการ โดย 4 รายการถูกจัดอยู่ในระดับร้ายแรง จึงแนะนำผู้ใช้งานเร่งอัปเดต รายละเอียดของช่องโหว่ร้ายแรงเป็นไปตามตารางด้านบน โดย 3 รายการมีหมายเลขอ้างอิง CVE-2019-2106, CVE-2019-2107 และ CVE-2019-2109 เป็นช่องโหว่ Remote Code Execution (RCE) ที่เกิดกับ Media Framework ซึ่งส่งผลกระทบบนแอนดรอยด์เวอร์ชัน 7 และ 8 สำหรับช่องโหว่ร้ายแรงหมายเลขอ้างอิง CVE-2019-2111 เป็นช่องโหว่ RCE เช่นกันแต่เกิดกับระบบของแอนดรอยด์เอง อย่างไรก็ตามยังไม่มีรายงานพบการใช้ช่องโหว่เพื่อโจมตีจริงแต่อย่างใด นอกจากนี้ Google ยังได้ออกแพตช์ให้อุปกรณ์ Pixel ของตนในวาระนี้ด้วยติดตามเพิ่มเติมได้ ที่นี่  ดังนั้นแนะนำผู้ใช้งานแอนดรอยด์ทุกท่านรีบอัปเดตกันได้แล้วครับ ที่มา :  https://www.bleepingcomputer.com/news/security/july-android-security-update-fixes-four-critical-rce-flaws/

เตือน พบแอปเกมแอนดรอยด์ ‘Scary Granny ZOMBY Mod’ หลอกขอ Credentials ผู้ใช้งาน Gmail

Image
Wandera ผู้เชี่ยวชาญด้าน Mobile Security ได้ออกมาเปิดเผยถึงเกมบนแอนดรอยด์ที่ชื่อ ‘Scary Granny ZOMBY Mod’ ซึ่งมียอดดาวน์โหลดไปแล้วถึง 50,000 ครั้งว่ามีพฤติกรรมอันตรายที่ทำ Phishing ข้อมูล Credentials ของผู้ใช้โดยการขอให้ล็อกอิน Gmail หรือบัญชี Google อื่นๆ โดยจากหลักฐานที่พบผู้เชี่ยวชาญชี้ว่าเกมจะมีการร้องขอให้ผู้ใช้เข้าล็อกอิน Gmail หรือบัญชีอื่นๆ ของ Google จากนั้นจะเข้าไปแอบเก็บข้อมูลส่วนตัวอย่างเงียบๆ นอกจากนี้เกมยังมีการแสดงโฆษณาแบบเต็มจอด้วย อย่างไรก็ตามจากการตรวจวิเคราะห์เกมซึ่งมี 2 เวอร์ชันพบว่ามีปัญหารบกวนจากการแสดงหน้าเพจ Phishing และไม่สามารถใช้งานได้จริง ปัจจุบัน Google ได้ลบเกมออกจาก Play Store แล้วแต่ผู้เชี่ยวชาญยังไม่สามารถระบุตัวผู้สร้างได้เช่นกัน เนื่องจากเมื่อเข้าไปตามลิงก์ของนักพัฒนาพบว่าเป็นโดเมนที่ไม่ได้ลงทะเบียนเอาไว้ แม้ว่าเราจะไม่ได้เผยแพร่ข่าวลักษณะนี้บ่อยนักแต่การันตีผู้อ่านทุกท่านได้เลยครับว่านี่เป็นข่าวรายวันและเกิดขึ้นแทบตลอดเวลา ดังนั้นผู้ใช้งานมือถือต้องคิดให้ดีก่อนดาวน์โหลดเกมหรือแอปใหม่ๆ เข้ามานะครับ ที่มา :   https://www.hackread.com/po...

ที่ผ่านมานั้นคืออะไร! Microsoft เพิ่งออกมาเผยว่าไม่มีการทำ Registry Backup มาตั้งแต่ Windows 10 1803 แล้ว

Image
Microsoft ได้ปล่อย Windows 10 1803 มาตั้งแต่เดือนตุลาคม 2018 แล้วแต่เหตุการณ์สุดสะเทือนใจคือเพิ่งออกมาเปิดเผยว่าไม่มีการทำ Registry Backup มาตั้งแต่บัดนั้น โดยก่อนหน้านี้แหล่ง Community เช่น Ghack ผู้ใช้งานหลายคนต่างสันนิษฐานกันไปว่าอาจเป็น Bug มาโดยตลอด จนกระทั่งความจริงถูกเปิดเผยออกมาเมื่อไม่กี่วันนี้ Registry Backup เป็นความหวังในลำดับสุดท้าย ต่อจาก System Restore Point หรือโซลูชันจาก Third-party หากล้มเหลวหรือไม่มี โดย Windows จะมีการสำรองข้อมูล Registry ไว้ที่โฟลเดอร์ C:\Windows\System32\config\RegBack เพื่อใช้สำหรับกู้คืน Windows Registry สถานะล่าสุด ทั้งนี้ Microsoft เพิ่งออกประกาศอัปเดตเมื่อไม่กี่วันที่ผ่านมาว่าขั้นตอนการสำรองข้อมูลอัตโนมัติถูกยกเลิกไปตั้งแต่ Windows 1803 แล้ว ซึ่งหากเข้าไปดูในโฟลเดอร์จะพบว่าไฟล์มีขนาดเป็น 0 ทำให้เกิดอาการ ‘โป๊ะแตก’ เพราะก่อนหน้านี้ช่วงแรกๆ ที่ 1803 ออกผู้ใช้หรือแหล่งข่าวจาก  GHack  ต่างเข้าใจว่ามี Bug บน Windows 10 ที่ป้องกันการ Backup Registry และยังปรากฏคำว่า ‘Registry backup task completed successfully’ ทั้งๆ ที่ Microsof...

ผู้เชี่ยวชาญเตือนพบวิธีใช้ฟีเจอร์ Excel Power Query เพื่อรันมัลแวร์แต่ Microsoft ปฏิเสธออกแพตช์

Image
ผู้เชี่ยวชาญเตือนพบวิธีใช้ฟีเจอร์ Excel Power Query เพื่อรันมัลแวร์แต่ Microsoft ปฏิเสธออกแพตช์ Power Query คือเทคโนโลยี Data Connection ที่ให้เกิดการค้นหา เชื่อมต่อ และผสมผสานข้อมูลก่อนจะดึงออกจากต้นทางภายนอกได้ เช่น ฐานข้อมูลภายนอก Text Document หรือ Spreedsheet หรือเว็บเพจ ทั้งนี้นักวิจัยเขียนอธิบายว่าเมื่อซอร์สถูกลิงก์เข้าหากันข้อมูลจะสามารถถูกโหลดและบันทึกเข้ามาใน Spreadsheet หรือจะเกิดการโหลดเมื่อเปิดเอกสารก็ได้ (Dynamic) “ คนร้ายสามารถฝังโค้ดอันตรายไว้ในแหล่งที่มาภายนอกก่อน จากนั้นค่อยโหลดเนื้อหาเข้ามาใน Spreedsheet ตอนเปิดเอกสารซึ่งโค้ดอันตรายนั้นอาจจะใช้เพื่อเรียกหรือลอบรันมัลแวร์บนเครื่องเหยื่อได้ “–นักวิจัยอธิบาย โดยเทคนิคนี้ยังสามารถ Bypass การป้องกันของ Sandbox ที่ทำการวิเคราะห์เอกสารที่ส่งผ่านทางอีเมลได้ด้วย อย่างไรก็ตามนักวิจัยได้แจ้งต่อ Microsoft แล้วแต่ถูกปฏิเสธที่จะออกแพตช์เพราะให้เหตุผลว่าไม่ได้เกิดจากการออกแบบ ถึงกระนั้นก็แนะนำให้บรรเทาปัญหาด้วยการปิดฟีเจอร์ Dynamic Data Exchange (DDE) ที่ถูกใช้โดย Power Query ก็น่าจะป้องกันได้ ติดตามข้อมูลจากบล็อกของ Mimec...