GitLab fixes security issue that let anyone hijack custom domain

นักวิจัยด้านความปลอดภัย Edwin Foudil ทำการยึดโดเมนจำนวนกว่า700 โดเมนของเว็บไซต์ GitLab โดยใช้เวลาเพียงไม่กี่วินาที หลังจากที่เขาตรวจพบช่องโหว่ในระบบจะดการโดเมนเนมของบริษัทปัญหาดังกล่าวที่ไม่มีการตรวจสอบความถูกต้องเมื่อผู้ใช้เพิ่มโดเมนที่กำหนดเอง (custom domain) ไปยังบัญชี GitLab

เนื่องฟีเจอร์ GitLab Pages นั้นรองรับการตั้งค่าโดเมนเนม ผู้โจมตีจึงสามารถแก้ไขการตั้งค่าโดเมนเนมของ GitLab Pages ตัวเองถือครองอยู่ให้เป็นโดเมนเนมที่มีอยู่จริงของ GitLab และชี้ไปยังไอพีเดียวกันได้ ส่งผลให้ผู้โจมตีสามารถควบคุมเนื้อหาที่จะแสดงได้จากรไฟล์บน repository ด้วย

ทางบริษัทได้ทำการปิดฟังก์ชันดังกล่าวและกำลังดำเนินการแก้ปัญหาโดยคาดการณ์ว่าสามารถแก้ไขให้เสร็จสิ้นภายในสิ้นเดือนนี้

ที่มา: zdnet

SEC Releases Updated Cybersecurity Guidance

U.S. SEC (Securies and Exchange Commision) ได้มีการประกาศ Cybersecurity Guidance ฉบับใหม่เมื่อวานนี้ซึ่งเป็นการอัปเดตจากประกาศในฉบับเดิมที่ออกในปี 2011 โดยเน้นไปที่ประเด็นของการตอบสนองและการแจ้งต่อผู้ใช้งาน

Chris Pierson จาก Binary Sun Cyber Risk ได้ทำการวิเคราะห์ประกาศฉบับใหม่และระบุถึงการเปลี่ยนแปลงที่สำคัญหลายประเด็น โดยประเด็นแรกนั้นเป็นเรื่องของการแจ้งเตือนผู้ใช้งานและผู้ลงทุนในกรณีที่เกิดโจมตีภายใต้ระยะเวลาที่เหมาะสม รวมไปถึงจะต้องมีการคอยแจ้งความคืบหน้าในการจัดการและตอบสนองภัยคุกคามอย่างสม่ำเสมอ ส่วนในประเด็นที่สองนั้นเป็นการพูดถึงประเด็นที่เกี่ยวข้องกับกรณีของ Equifax ซึ่งมีการทำ insider trading ในระหว่างช่วงที่มีการเกิดการโจมตี โดยเน้นย้ำให้องค์กรควรมีการทบทวนและกำชับมาตรการต่างๆ เพื่อป้องกันเหตุการณ์ในลักษณะดังกล่าวอย่างสม่ำเสมอ

ประกาศฉบับเต็มสามารถดาวโหลดได้จาก https://www.

PHP Community Takes Steps to Stop Installation of Libraries with Unpatched Bugs

กลุ่มนักพัฒนาซึ่งใช้ PHP เป็นภาษาหลักกำลังพยายามเรียกความมั่นใจและลบล้างคำปรามาสว่า "PHP ไม่ปลอดภัย" อีกครั้ง โดยในรอบนี้นั้นมาพร้อมกับแพ็คเกจบน Compoerser "Roave/SecurityAdvisories" ที่สามารถช่วยให้นักพัฒนาอื่นๆ สามารถตรวจสอบได้ว่า dependency หรือ library ที่มีการใช้งานในแอปนั้นมีช่องโหว่ด้านความปลอดภัยหรือไม่ รวมไปถึงป้องกันไม่ให้มีการติดตั้งลงในระบบ production ด้วย

Roave/SecurityAdvisories นั้นอ้างอิงฐานข้อมูลช่องโหว่มาจาก repository ชื่อดัง "FriendsOfPHP/security-advisories" ซึ่งบันทึกรายละเอียดของช่องโหว่เอาไว้และยังมีการอัปเดตโดยกลุ่มนักพัฒนาอย่างสม่ำเสมอ

นักพัฒนาที่สนใจในการใช้งาน Roave/SecurityAdvisories สามารถตรวจสอบวิธีการติดตั้งและขั้นตอนการใช้งานเบื้องต้นได้จาก https://github.

Drupal core – Critical – Multiple Vulnerabilities – SA-CORE-2018-001

โครงการ Drupal ได้มีการประกาศแจ้งเตือนช่องโหว่ด้านความปลอดภัยรหัส SA-CORE-2018-0001 วันนี้ โดยในประกาศดังกล่าวนี้ประกอบไปด้วยช่องโหว่ 7 ช่องโหว่ กระทบเวอร์ชันต่ำกว่า 8.4.5 และ 7.57 และมีความร้ายแรงอยู่ในระบบ critical เกือบทั้งสิ้น

สำหรับสองจากเจ็ดช่องโหว่ระดับร้ายแรงสูงสุดนั้น ช่องโหว่แรกทำให้ผู้ใช้งานที่ทำการโพสต์คอมเมนต์สามารถเห็นคอมเมนต์รวมไปถึงข้อมูลอื่นๆ ภายใต้คอมเมนต์นั้นทั้งที่ไม่มีสิทธิ์ในการเข้าถึงหรือเข้าดูได้ ส่วนในช่องโหว่ที่สองนั้นเป็นช่องโหว่ที่เกิดจากฟังก์ชันป้องกันการโจมตีแบบ XSS ที่ทำอย่างไม่สมบูรณ์ส่งผลให้ผู้โจมตียังสามารถโจมตีแบบ XSS ได้

Recommendation: ช่องโหว่ทั้งหมดได้รับการแพตช์แล้วใน Drupal เวอร์ชัน 8.4.5 และเวอร์ชัน 7.57 แนะนำให้อัปเดตเพื่อความปลอดภัยโดยด่วน
Affected Platform: Drupal 8 ก่อนรุ่น 8.4.5, Drupal 7 ก่อนรุ่น 7.57

ที่มา: drupal

“Wire bank transfer” malware phishing scam hits SWIFT banking system

Comodo Threat Research Lab ออกประกาศแจ้งเตือนแคมเปญการโจมตีด้วยช่องทางอีเมลฟิชชิ่งใหม่เพื่อแพร่กระจายมัลแวร์ Adwind RAT โดยพุ่งเป้าไปยังกลุ่มผู้ใช้งานเซอร์วิส SWIFT Financial Messaging เป็นหลัก ซึ่งอาจส่งผลให้เกิดการโจมตีระบบอื่นๆ ที่เกี่ยวข้องเมื่อมีการแพร่กระจายของมัลแวร์ตัวนี้ในระบบได้

อีเมลฟิชชิ่งนี้นั้นถูกส่งมาในหัวข้อ "FW: Swift Messaj" โดยหลอกล่อให้ผู้รับอีเมลนั้นทำการเปิดไฟล์แนบที่มาพร้อมกับอีเมลเพื่อตรวจสอบข้อมูลและดำเนินการ ไฟล์แนบซึ่งมากับอีเมลนั้นถูกระบุนามสกุลเป็น "*.pdf.

Hackers made $3M on Jenkins server in one of biggest mining ops ever

ทีมนักวิจัยด้านความปลอดภัยจาก CheckPoint ได้ออกมาเปิดเผยถึงแคมเปญการโจมตีล่าสุดเพื่อแพร่กระจายมัลแวร์ Coinminer โดยมีเป้าหมายเป็นเซิร์ฟเวอร์ Jenkins ที่มีช่องโหว่ด้านความปลอดภัย จากการประเมินเบื้องต้น ผู้ประสงค์สามารถสร้างรายได้กว่า 3 ล้านดอลลาร์สหรัฐฯ เมื่อแปลงจากสกุลเงิน Monero แล้ว แนะนำให้รีบแพตช์ช่องโหว่โดยด่วน

สำหรับช่องโหว่ที่ผู้ประสงค์ร้ายมุ่งโจมตีนั้นเป็นช่องโหว่รหัส CVE-2017-1000353 ซึ่งมีที่มาจากกระบวนการ serialization/deserialization อย่างไม่ปลอดภัยของ Jenkins CLI ทำให้ผู้ประสงค์ร้ายมีโอกาสในการสแกนหาเซิร์ฟเวอร์ Jenkins ที่สามารถเข้าถึงได้จากอินเตอร์เน็ตและทำการทดลองโจมตีช่องโหว่ดังกล่าวเพื่อที่จะรันโค้ดที่เป็นอันตรายจากระยะไกลเพื่อควบคุมการทำงานของระบบเป้าหมายได้ ช่องโหว่ดังกล่าวส่งผลกระทบจนถึงเวอร์ชัน 2.56 สำหรับ main line release และจนถึงเวอร์ชัน 2.46.1 สำหรับ LTS release

Recommendation : โครงการ Jenkins ได้ออกมาคำแนะนำให้ผู้ใช้งานทำการอัปเกรด Jenkins เป็นเวอร์ชันล่าสุดก่อน (2.57 สำหรับ main line release และ 2.46.2 สำหรับ LTS release) จากนั้นให้ทำการปิดการเข้าถึงจากระยะไกลผ่านทาง CLI โดยเปลี่ยนขั้นตอนในการเข้าถึงเป็นโปรโตคอลอื่นๆ อาทิ HTTP หรือ SSH แทน

Affected Platform : Jenkins main line release จนถึงเวอร์ชัน 2.56 และ Jenkins LTS release จนถึงเวอร์ชัน 2.46.1

ที่มา : hackread

APT37 (Reaper): The Overlooked North Korean Actor

FireEye ได้มีการออกประกาศเพิ่มเติมวันนี้หลังจากมีกการตรวจพบการใช้ช่องโหว่ Adobe Flash Player (CVE-2018-4847) ในการโจมตีระบบเพื่อแพร่กระจายมัลแวร์ ในเบื้องต้นคาดว่าเป็นกลุ่มแฮกเกอร์จากเกาหลีเหนือที่มีจุดประสงค์เพื่อจารกรรรมและขโมยข้อมูล

APT37 หรือ Reaper ซึ่งเป็นชื่อเรียกของกลุ่มแฮกเกอร์โดย FireEye พุ่งเป้าโจมตีไปที่เกาหลีใต้ ญี่ปุ่น เวียดนามรวมไปถึงประเทศในกลุ่มตะวันออกกลาง โดยเน้นไปที่องค์กรหรือบรรษัทขนาดใหญ่ กระบวนการโจมตีเริ่มต้นจากการใช้เทคนิค social engineering แบบเจาะจงบุคคลรวมไปถึงโจมตีเว็บไซต์ที่เกี่ยวข้องกับเป้าหมายเพื่อแพร่กระจายมัลแวร์ ในส่วนของเทคโนโลยีนั้น APT37 มีการใช้ช่องโหว่ Adobe Flash Player (CVE-2018-4847) และช่องโหว่ของ Hangul Word Processor (HWP) เพื่อลักลอบรันโค้ดที่เป็นอันตรายหรือมัลแวร์ซึ่งจะฝังตัวอยู่ในระบบเป็นเวลานานเพื่อทยอยขโมยข้อมูลออกจากระบบ
Recommendation ในขณะนี้ยังไม่พบการโจมตีหรือการแพร่กระจายของมัลแวร์ในไทย แต่ทางไอ-ซีเคียวก็ขอแนะนำให้ผู้ใช้งานดำเนินการป้องกันการโดยการตรวจสอบความทันสมัยของโปรแกรมและแพตช์ด้านความปลอดภัยอย่างสม่ำเสมอ โดยควรมีการติดตามอัปเดตทุกครั้งเมื่อมีการประกาศจากผู้ผลิตซอฟต์แวร์

ที่มา : FireEye

utorrent: various JSON-RPC issues resulting in remote code execution, information disclosure, etc.

Tavis Ormandy จาก Google Project Zero ได้ออกมาประกาศการค้นพบช่องโหว่บนโปรโตคอล JSON-RPC ซึ่งใช้ในโปรแกรม uTorrent รวมไปถึง Bittorrent ซึ่งทำให้ผู้โจมตีสามารถอัปโหลดไฟล์ที่เป็นอันตรายไปยังเครื่องที่มีช่องโหว่ได้ พร้อมช่องโหว่เล็กน้อยๆ อื่นอีกจำนวนหนึ่ง แนะนำให้อัปเดตเป็นเวอร์ชันเบต้าโดยด่วน

หนึ่งในช่องโหว่ที่มีความร้ายแรงสูงนั้นเกิดขึ้นจากการที่ uTorrent มีการรองรับการเชื่อมต่อผ่านโปรโตคอล JSON-RPC เป็นค่าเริ่มต้นและมีการเก็บข้อมูลซึ่งเกี่ยวข้องกับการพิสูจนต์ตัวตนที่ไม่ปลอดภัย ทำให้ผู้โจมตีสามารถใช้เทคนิคการโจมตีที่เรียกว่า DNS rebinding attack เพื่อลักลอบดึงข้อมูลที่เกี่ยวข้องกับการพิสูจน์ตัวตนดังกล่าวมาใช้งาน และควบคุมโปรแกรมให้ทำการอัปโหลด/ดาวโหลดไฟล์ไปยังตำแหน่งต่างๆ ในระบบได้

นอกเหนือจากช่องโหว่ที่เกี่ยวข้องกับ JSON-RPC นั้น โปรแกรม uTorrent ยังไม่มีการรองรับฟีเจอร์การป้องกันการของระบบ เช่น ASLR และมีการใช้ฟังก์ชันในการสร้าง token สำหรับพิสูจน์ตัวตนที่ไม่ปลอดภัยอีกด้วย Tavis ยังค้นพบว่า Bittorent นั้นก็ได้รับผลกระทบจากช่องโหว่ JSON-RPC เดียวกัน

Recommendation ในขณะนี้ uTorrent ได้มีการประกาศ uTorrent รุ่น 3.5.3 Beta ซึ่งมีการแก้ไขช่องโหว่ดังกล่าวแล้ว แนะนำให้ผู้ใช้งานทำการอัปเดตโปรแกรมเป็นเวอร์ชันล่าสุดโดยด่วน

ที่มา : Chromium

Hackers Exploit ‘Telegram Messenger’ Zero-Day Flaw to Spread Malware

นักวิจัยด้านความปลอดภัย Alexy Firsh จาก Kaspersky Lab ออกมาเปิดเผยถึงรายละเอียดช่องโหว่บนแอปแช็ต Telegram ในเวอร์ชันเดสทอปก์เฉพาะของวินโดวส์ซึ่งค้นพบตั้งแต่เดือนตุลาคม 2017 หลังจากตรวจพบการนำมาใช้ในการโจมตีเพื่อแพร่กระจายมัลแวร์สำหรับขุดในสกุลเงิน Monero และ Zcash
ช่องโหว่ดังกล่าวนั้นเกิดขึ้นจากวิธีการที่ Telegram แสดงผลตัวอักษรยูนิโค้ด U+202E โดยเป็นตัวอักษรที่ส่งผลให้เกิดการกลับของข้อความต่อจากนั้นแบบสลับขวาซ้ายซึ่งใช้กันมากในภาษาอารบิกและฮีบรู แฮกเกอร์ใช้ประโยชน์ของช่องโหว่นี้ในการ "ซ่อนนามสกุลของไฟล์อันตราย" เพื่อทำให้ไฟล์อันตรายนั้นเมื่อถูกแสดงผ่าน Telegram ในรุ่นที่มีช่องโหว่จะแสดงเป็นนามสกุลไฟล์ที่แฮกเกอร์ต้องการได้
ตัวอย่างการโจมตี เช่น หากตั้งชื่อไฟล์เป็น photo_high_re*U+202E*gnp.

New Saturn Ransomware Actively Infecting Victims

ทีมนักวิจัยด้านความปลอดภัย MalwareHunterTeam ได้ประกาศการค้นพบมัลแวร์เรียกค่าไถ่สายพันธุ์ใหม่ "Saturn" เข้ารหัสไฟล์พร้อมแก้นามสกุลไฟล์เป็น .saturn ยังไม่มีวิธีการถอดรหัสโดยไม่จ่ายค่าไถ่ในขณะนี้
แมในตอนนี้ยังไม่มีการเปิดเผยข้อมูลถึงวิธีการแพร่กระจายของมัลแวร์เรียกค่าไถ่ Saturn ได้พฤติกรรมและรูปแบบการแพร่กระจายที่ไม่ได้มีการเพิ่มขึ้นอย่างรวดเร็วมากนัก จึงอาจสรุปได้ว่า Saturn ยังคงแพร่กระจายได้วิธีการอย่างอีเมลพร้อมไฟล์แนบ การเข้าเว็บไซต์ที่มีการแสดงโฆษณาและมีการฝังสคริปต์ที่เป็นอันตราย มัลแวร์เรียกค่าไถ่ Saturn ยังไม่มีพฤติกรรมในการลบไฟล์ข้อมูลสำรองจากฟีเจอร์ Volume Shadow Copies, Windows Backup Catalog และปิดการทำงาน Windows Startup Repair
Recommendation
แนะนำให้เพิ่มความระมัดระวังก่อนเปิดไฟล์ที่ต้องสงสัยใดๆ รวมไปถึงการตั้งค่าระบบให้ปลอดภัยเพื่อป้องกันการโจมตีระบบเพื่อแพร่กระจายมัลแวร์เรียกค่าไถ่
ที่มา : bleepingcomputer