Posts

Zerodium เพิ่มรางวัล Zero-day บน Android พุ่งแซง Apple iOS แล้ว

Image
Zerodium นักจัดหาช่องโหว่ของซอฟต์แวร์รายใหญ่ ประการอัปเดตข้อเสนอใหม่ พร้อมมอบเงินรางวัลให้แก่ผู้ที่ค้นพบช่องโหว่ Zero-day บนระบบปฏิบัติการ Android เป็นจำนวนสูงสุดถึง $2,500,000 (ประมาณ 77 ล้านบาท) พุ่งทะยานแซงช่องโหว่ Zero-day ของ Apple iOS ที่ปรับตัวลดลงตามความต้องการของตลาด ช่องโหว่มูลค่า $2,500,000 นี้เป็นช่องโหว่ Zero-day ที่ Zerodium จัดกลุ่มขึ้นมาใหม่ คือ  Android Full Chain (Zero-click) with Persistence  นับเป็นรางวัลที่มีมูลค่าสูงสุด ณ ตอนนี้ แซง  Apple iOS Full Chain (Zero-click) with Persistence  ซึ่งเป็นช่องโหว่กลุ่มเดียวกันบน Apple iOS ที่มีมูลค่า $2,000,000 ไปเป็นที่เรียบร้อย ส่วน  Apple iOS Persistence Exploits or Techniques  ซึ่งเป็นช่องโหว่กลุ่มใหม่ของฝั่ง Apple มีมูลค่า $500,000 นอกจากนี้ Zerodium ยังได้ปรับเพิ่มรางวัลช่องโหว่ Zero-day ประเภท  RCE + LPE (Zero-click) without Persistence  ของ WhatsApp และ iMessage เพิ่มขึ้นจาก $1,000,000 ไปเป็น $1,500,000 อีกด้วย อย่างไรก็ตาม ช่องโหว่ประเภท  Apple iOS Full Chain (1-click...

เผยช่องโหว่ USBAnywhere ส่งผลให้ Server ของ Supermicro จำนวนมากถูกโจมตีได้ ย้ำผู้ใช้งานควร Patch อุดช่องโหว่

Image
Eclypsium ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัย ได้ออกมาเปิดเผยถึงการค้นพบช่องโหว่ที่มีชื่อว่า USBAnywhere ซึ่งปรากฎอยู่บนระบบยืนยันตัวตนของ Baseboard Management Controller (BMC) ที่มีการใช้งานอยู่บน Server ของ Supermicro จำนวนมาก ซึ่งอาจนำไปสู่การโจมตีจากระยะไกลและเป็นอันตรายต่อระบบต่างๆ ได้ โดยล่าสุด Supermicro ได้ออก Patch เพื่ออุดช่องโหว่ดังกล่าวแล้ว ช่องโหว่ดังกล่าวนี้ปรากฎอยู่บน Mainboard ของ Supermicro รุ่น X9 ถึง X11 และส่งผลให้ผู้โจมตีสามารถทำการเชื่อมต่อระยะไกลไปยัง Server ที่เชื่อมต่อระบบ BMC เอาไว้กับระบบเครืขอ่าย และทำการ Mount อุปกรณ์ Virtual USB Device ใดๆ ก็ได้ ทำให้ผู้โจมตีสามารถทำการลักลอบขโมยข้อมูล, บูทระบบผ่าน OS Image ที่อาจเป็นอันตราย, ควบคุมระบบผ่าน Virtual Keyboard และ Virtual Mouse หรืออื่นๆ ได้ นักวิจัยจาก Eclypsium ยังพบระบบจำนวนกว่า 47,000 ระบบบน Internet ที่สามารถถูกเข้าถึงและโจมตีได้จากช่องโหว่ดังกล่าว Supermicro ได้ทำการออก Patch เพื่ออุดช่องโหว่นี้เป็นที่เรียบร้อยแล้วตั้งแต่วันอังคารที่ผ่านมา ดังนั้นผู้ที่ใช้งาน Supermicro ควรวางแผนอัปเดต Patch ดังกล่...

Google เปิด AD Managed-service เข้าสู่สถานะทดสอบ

Image
Google ได้ประกาศเปิด Managed-service สำหรับ Microsoft AD สู่เวอร์ชัน Beta แล้ว ข้อดีจาก AD บน Google มีดังนี้ ทำการซ่อมบำรุงหรือแพตช์ระบบให้เองอัตโนมัติ ดูแลเรื่องของ Availability ให้ เช่น Snapshot และ Recovery  สามารถทำ Hybrid กับ AD ในองค์กรได้ตามปกติหรือจะใช้เป็น Standalone ก็ได้ ติดตามประสิทธิภาพและแก้ไขปัญหาการใช้งานให้ สามารถทำ Trust แบบ 1 ทางหรือ 2 ทางได้และทำได้มากกว่า 1 Forest สามารถใช้เครื่องมือเดิมมาจัดการได้ เช่น Group Policy หรือ Remote Server Tool  ติดตาม Log ได้ผ่านบริการ Cloud Audit Logging  สามารถใช้ควบคุม Remote Desktop Protocol (RDP)  เครื่ององค์กรที่ใช้ Linux ที่สามารถ join AD ได้อยู่แล้วจะใช้ Google AD ได้ตามปกติ VM จะสามารถค้นหา Managed-service AD ได้อย่างอัตโนมัติ อย่างไรก็ดีเมื่อ Managed-service AD จาก Google นั้นพร้อมให้บริการแล้วคาดว่าจะมีการกำหนด SLA อีกครั้งหนึ่ง ซึ่งยังไม่มีการกำหนดเวลาที่แน่นอนออกมา ณ ตอนนี้ ที่มา :   https://redmondmag.com/articles/2019/08/29/google-managed-active-directory-service-at-beta.a...

Google เตือนผู้ใช้ iPhone แค่เข้าเว็บเสี่ยงถูกแฮ็กได้ทันที

Image
Ian Beer จาก Google Project Zero ออกมาเปิดเผยถึงเทคนิคการแฮ็ก iPhone เพียงแค่ผู้ใช้เข้าถึงเว็บ ซึ่งดำเนินการมาอย่างต่อเนื่องนานกว่า 2 ปี ผ่าน Exploit Chain อย่างน้อย 5 รายการบนช่องโหว่รวม 14 ช่องโหว่ ส่งผลให้แฮ็กเกอร์สามารถ Jailbreak อุปกรณ์ได้จากระยะไกลและติดตั้ง Spyware เพื่อขโมยข้อมูลได้ แคมเปญแฮ็ก iPhone นี้ถูกค้นพบครั้งแรกโดย Google Project Zero เมื่อต้นปีที่ผ่านมา โดยใช้การเจาะช่่องโหว่บนระบบปฏิบัติการ iOS รวม 14 ช่องโหว่ แบ่งเป็น 7 ช่องโหว่บน Safari, 5 ช่องโหว่บน iOS Kernel และ 2 ช่องโหว่สำหรับหลบเลี่ยง Sandbox แคมเปญดังกล่าวพุ่งเป้าโจมตี iOS ทุกเวอร์ชันในขณะนั้น ตั้งแต่ iOS 10 จนถึง iOS 12 ล่าสุด Beer ได้ออกมาเปิดเผยรายละเอียดเกี่ยวกับแคมเปญแฮ็ก iPhone นี้ ระบุว่า แฮ็กเกอร์เตรียมการโดยใช้วิธีแฮ็กเว็บไซต์เล็กๆ ที่มีผู้เยี่ยมชมราวหลักพันต่อสัปดาห์ และพุ่งเป้าไปยังผู้ใช้ iOS ทุกคนที่เผลอเข้าถึงเว็บไซต์ดังกล่าว เมื่อผู้ใช้เข้าถึงเว็บโดยใช้ Safari ที่มีช่องโหว่ Webkit Exploits ที่เตรียมไว้จะเริ่มทำงานเพื่อลอบเข้าถึงอุปกรณ์ จากนั้นจะทำ Privilege Escalation เพื่อยกระดับสิทธิ์เป็น ...

Microsoft เตรียมนำ exFAT สู่ Linux

Image
exFAT เป็นลิขสิทธิ์ File System ของบริษัท Microsoft ได้ถูกใช้อย่างแพร่หลายใน Flash drive หรือ SD Card ซึ่งตอนนี้ Microsoft ได้สนับสนุนให้มีการนำ exFAT เข้าไปใช้ใน Linux Kernel แล้ว exFAT ต่อยอดมาจาก FAT ที่ใช้กันสมัยเก่าบน Floppy Disk ที่ต่อยอดมาใช้กับ Flash drive หรือ SD Card ในปี 2006 และกลายเป็นสิ่งที่ได้รับความนิยมอย่างแพร่หลาย อย่างไรก็ตามหากผู้ใช้งาน Linux ต้องการ Mount อุปกรณ์ดังกล่าวจะต้องมีขั้นตอนบางอย่างเพิ่มเติม โดยวันนี้ Microsoft ได้ประกาศสนับสนุนว่าตนต้องการที่จะให้สิทธิบัตินี้แก่ ‘Open Invention Network’s Linux System Definition ( OIN )’ หรือภาคีที่มีการแชร์สิทธิบัตรกว่าหลายพันรายการพูดง่ายๆ คือโอเพ่นซอร์สให้สมาชิกที่เข้าร่วมนำไปใช้ได้ฟรี ดังนั้นจึงนำไปสู่การที่สมาชิกจะสามารถนำ exFAT เข้าไปใช้ใน Linux Kernel ได้ฟรีนั่นเองโดยคาดว่าจะเกิดขึ้นได้ภายในต้นปี 2020 ที่มา :   https://www.zdnet.com/article/microsoft-readies-exfat-patents-for-linux-and-open-source/  และ   https://techcrunch.com/2019/08/28/microsoft-wants-to-bring-exfat-to-the-linux...

Cisco สร้างเครื่องมือหาช่องโหว่บนระบบคอมพิวเตอร์ในรถยนต์ ‘4CAN’

Image
Cisco ได้สร้างเครื่องมือใหม่ที่แนะนำว่าจะช่วยตรวจสอบช่องโหว่ที่อาจเกิดขึ้นของระบบคอมพิวเตอร์ในรถยนต์ได้ ไอเดียก็คือภายในรถยนต์จะมีระบบหลักที่เอาไว้ติดต่อกันที่ชื่อ Controller Area Network (CAN) ผ่าน CAN bus ซึ่งถูกใช้ท่ามกลาง ECU ของระบบเซ็นเซอร์ เบรค ไฟ วิทยุ หรืออื่นๆ ภายในรถยนต์ ซึ่งตัว CAN ก็จะมีมาตรการจัดการไม่ให้ส่งข้อมูลชนกันและมี Format เฉพาะของข้อมูล พูดง่ายๆ ว่าเป็นโปรโตคอลตัวหนึ่ง อย่างไรก็ตามในการใช้งานรถจริงจะมี Gateway ที่ทำหน้าที่เหมือน Firewall ในระบบเครือข่ายเพราะ CAN Bus แต่ละส่วนไม่ควรปะปนกันได้เช่น CAN Bus ของเบรคที่เป็นเรื่องร้ายแรงก็ไม่ควรปนใช้ช่องเดียวกันกับระบบไฟ โดยหลังจากที่ศึกษาเจาะลึกทั้งในส่วนของฮาร์ดแวร์และคำสั่งการทำงานต่างๆ แล้ว ทีม Cisco จึงได้ออกแบบวงจรที่สามารถทำงานในระดับฮาร์ดแวร์จริงได้ซึ่งหลักๆ คือมีการใช้ Raspberry Pi เป็นแกนหลักตามรูปด้านบน ทั้งนี้จะมีการ Wired ตัว GPIO (General Purpose Input/Output) ของบอร์ดให้คุยผ่าน Serial Peripheral Interface (SPI) อีกทั้งต้องติดตั้ง CAN Driver ให้ Raspberry Pi เพื่อให้สามารถดักจับ ส่ง หรือ Replay ทราฟฟิค...

Microsoft ชี้ ใช้ Multi-factor Authentication ช่วยป้องกันบัญชีถูกแฮ็กได้ถึง 99.9%

Image
จากการเฝ้าติดตามการล็อกอินแปลกปลอมมากกว่า 300 ล้านครั้งในแต่ละวันบนระบบ Cloud ของ Microsoft ทาง Alex Weinert, Group Program Manager ทางด้าน Identity Security and Protection จาก Microsoft ได้ออกมาระบุว่า ผู้ที่เปิดใช้งาน Multi-factor Authentication (MFA) จะสามารถบล็อกการโจมตีแบบ Automated Account Takeover (ATO) ได้ถึง 99.9% คำแนะนำในการเปิดใช้ MFA นี้ ไม่ใช่สำหรับเพียงแค่บัญชีของ Microsoft เท่านั้น แต่ยังรวมไปถึงบัญชีอื่นๆ บนเว็บไซต์หรือบริการออนไลน์ต่างๆ ถ้าผู้ให้บริการมี MFA ให้ใช้ ควรรีบเปิดใช้งานในทันทีโดยไม่ต้องสนว่าจะเป็นการใช้ OTP ผ่าน SMS แบบง่ายๆ หรือการใช้โซลูชัน Biometrics ระดับสูงก็ตาม เพราะยังไงก็เป็นการยกระดับการรักษาความมั่นคงปลอดภัยของบัญชีให้แข็งแกร่งยิ่งขึ้น “จากการศึกษาของพวกเรา บัญชีของคุณมีโอกาสมากกว่า 99.9% ที่จะไม่ถูกแฮ็กถ้าคุณใช้ MFA (Multi-factor Authentication)”  — Weinert กล่าว Weinert ยังระบุอีกว่า คำแนะนำแบบเดิมๆ อย่าง  “อย่าใช้รหัสผ่านซ้ำกับที่เคยโดน Data Breach ไปแล้ว”  หรือ  “ใช้รหัสผ่านยาวๆ “  ไม่ได้ช่วยให้บัญชีรอดจากการแฮ็...