“Trackmageddon” Vulnerabilities Discovered in (GPS) Location Tracking Services

นักวิจัยด้านการรักษาความปลอดภัยสองคนคือ Vangelis Stykas และ Michael Gruhn ได้เผยแพร่รายงานเกี่ยวกับช่องโหว่ที่ชื่อ "Trackmageddon" ซึ่งส่งผลกระทบต่อ GPS และระบบติดตามตำแหน่งหลายรายการ ระบบ GPS เหล่านี้ทำงานภายใต้ฐานข้อมูลที่รวบรวมข้อมูลตำแหน่งทางภูมิศาสตร์จากอุปกรณ์ที่มีการใช้งาน GPS จากที่ต่างๆ เช่น ตัวติดตามสัตว์เลี้ยง, อุปกรณ์ติดตามรถยนต์, อุปกรณ์ติดตามเด็ก และอื่นๆ

Stykas และ Gruhn กล่าวว่าผู้บุกรุกสามารถใช้ช่องโหว่ Trackmageddon ในการดึงข้อมูล เช่น พิกัด GPS, หมายเลขโทรศัพท์, ข้อมูลบนอุปกรณ์ (IMEI หมายเลขซีเรียล ฯลฯ ) และอาจเป็นข้อมูลส่วนบุคคล โดยขึ้นอยู่กับบริการติดตามและการตั้งค่าบนอุปกรณ์ โดยข้อมูลที่รั่วไหลออกมานั้นเกิดมาจากปัญหาตั้งแต่การตั้งรหัสผ่านเริ่มต้นที่คาดเดาได้ง่าย ไปจนถึงปัญหาจากการใช้งาน API ที่ไม่ปลอดภัย (IDOR:Insecure Direct Object Reference)

นักวิจัยทั้ง 2 ใช้เวลาไม่กี่เดือนที่ผ่านมาติดต่อกับผู้ให้บริการที่ได้รับผลกระทบ แต่มีผู้ให้บริการเพียงแค่ 4 รายเท่านั้นที่มีการแก้ไขช่องโหว่ดังกล่าว เนื่องจากได้มีการให้เวลาผู้บริการต่างๆที่ได้รับผลมาระยะเวลาหนึ่งแล้ว จึงได้มีการเปิดเผยรายการของผู้ให้บริการออกมา โดยมีทั้งที่ทำการแก้ไขแล้ว, น่าจะทำการแก้ไขแล้ว และยังไม่ทำการแก้ไข(https://0x0.li/trackmageddon/)

ที่มา : bleepingcomputer

PMASA-2017-9: XSRF/CSRF vulnerability in phpMyAdmin

แจ้งเตือนช่องโหว่ XSRF/CSRF บน phpMyAdmin ความร้ายแรงระดับ Critical

โครงการ phpMyAdmin ได้มีการปล่อยแพตช์ช่องโหว่รหัส PMASA-2017-9 ซึ่งเป็นช่องโหว่ XSRF/CSRF ที่ถูกระบุว่ามีความร้ายแรงระดับสูงสุด (critical) เมื่อช่วงปลายเดือนที่ผ่านมา โดยมีเวอร์ชันที่ได้รับผลกระทบคือเวอร์ชัน 4.7.x (ก่อนหน้า 4.7.7)

ช่องโหว่ Cross-site Request Forgery (CSRF) เป็นช่องโหว่ที่เกิดจากการไม่ตรวจสอบแหล่งที่มาของข้อมูลที่ถูกส่งมาเว็บแอปพลิเคชันที่ชัดเจน รวมไปถึงไม่มีการป้องกันการส่งข้อมูลในลักษณะดังกล่าวที่เหมาะสม เช่น ผู้โจมตีอาจใช้ช่องโหว่นี้ในการหลอก/บังคับให้ผู้ใช้งานคลิก URL ที่ผู้โจมตีเตรียมไว้เพื่อใช้ประโยชน์จากสิทธิ์หรือการยืนยันตัวตนของผู้ใช้งาน ส่งผลเป็นการโจมตีระบบได้

แพตช์สำหรับช่องโหว่นี้มาแล้ว แนะนำให้ตรวจสอบรายละเอียดแพตช์จากแหล่งที่มา

Recommendation: แพตช์สำหรับช่องโหว่นี้มาแล้ว แนะนำให้ตรวจสอบรายละเอียดแพตช์จากแหล่งที่มา

ที่มา phpmyadmin

Braking news: Nissan Canada hacked, up to 1.1m Canucks exposed

บริการไฟแนนซ์ของนิสสันแคนาดาถูกแฮก กระทบผู้ใช้งานกว่า 1.13 ล้านคน

ช่วงปลายเดือนที่ผ่านมา นิสสันออกมาแจ้งเตือนผู้ใช้งานหลังจากมีการตรวจพบการรั่วไหลของข้อมูลส่วนบุคคลของสมาชิกซึ่งทำไฟแนนซ์กับ Nissan Canada Finance และ INFINITI Financial Services ในแคนาดา โดยจากการประเมินเบื้องต้น อาจมีผู้ที่ได้รับความเสียหายจากการรั่วไหลของข้อมูลดังกล่าวถึว 1.13 ล้านคน

อ้างอิงจากประกาศอย่างเป็นทางการจากนิสสัน สาเหตุของการรั่วไหลของข้อมูลในตอนนี้นั้นยังไม่แน่ชัด ทราบเพียงแต่มีการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต และส่งผลให้ข้อมูลอาทิ ชื่อของสมาชิก, ที่อยู่, คะแนนเครดิตและข้อมูลทางการเงินบางส่วนหลุดออกไป อย่างไรก็ตามยังไม่มีข้อบ่งชี้ใดๆ ในตอนนี้ว่ามีข้อมูลที่เกี่ยวข้องกับการจ่ายเงินหรือข้อมูลที่ใช้ในการติดต่อสมาชิกหลุดออกไปด้วย ในขณะนี้ทางนิสสันได้เริ่มการชดเชยให้กับผู้ได้รับผลกระทบโดยการเปิดบริการมอนิเตอร์เครดิตฟรีจำนวน 1 ปี

ในขณะนี้ยังไม่มีข้อมูลทางเทคนิคที่ชัดเจนเกี่ยวกับการโจมตีดังกล่าว

ที่มา: theregister

North Korea Begins PoS Attacks with New Malware

กลุ่มแฮกเกอร์ Lazarus Group (เกาหลีเหนือ) พุ่งเป้าโจมตีระบบ PoS ด้วยมัลแวร์ประเภทใหม่

กลุ่มนักวิจัยด้านความปลอดภัยจาก Proofpoint ได้มีการเปิดเผยผลการวิเคราะห์ภัยคุกคามลักษณะใหม่ซึ่งเป็นครั้งแรกที่สามารถระบุได้ว่าเป็นภัยคุกคามที่มีความเกี่ยวข้องกับองค์กรระดับประเทศและพุ่งเป้าโจมตีระบบ PoS เพื่อขโมยข้อมูลบัตรเครดิต โดยการโจมตีดังกล่าวมาจากกลุ่มแฮกเกอร์ Lazarus Group ซึ่งเชื่อกันมีความเกี่ยวข้องกับเกาหลีเหนือ

ภัยคุกคามลักษณะใหม่ที่ Lazarus Group โจมตีนั้นมีการใช้มัลแวร์เพื่อฝังตัวในระบบ PoS ชื่อ "RatankbaPOS" โดยมีเป้าหมายหลักคือระบบในเกาหลีใต้ RatankbaPOS เป็นเพียงหนึ่งในมัลแวร์ที่ถูกใช้ในกระบวนการโจมตีทั้งหมด Proofpoint กล่าวถึงรายละเอียดอ้างอิงจากพฤติกรรมการติดต่อกับเซิร์ฟเวอร์ที่ใช้ออกคำสั่งและควบคุม (C&C server) ว่า ผู้โจมตีน่าจะมีการโจมตีเครือข่ายขององค์กรก่อนที่จะพยายามเข้าถึงระบบ PoS

เป็นที่ทราบกันดีว่าความเสี่ยงในระบบ ATM โดยส่วนมากนั้นไม่ได้ขึ้นอยู่กับตัว ATM จริงๆ แต่เป็นฝั่งขององค์กรที่สามารถเข้าถึงระบบ ATM ได้จากระยะไกล ขอให้ผู้ให้บริการหมั่นตรวจสอบความปลอดภัยระบบอย่างเข้มงวด ทางไอ-ซีเคียวแนะนำให้มีการปรับปรุงระบบความปลอดภัยและตรวจสอบข้อมูลให้สอดคล้องกับข้อมูล IOC ด้านล่างด้วย

ที่มา: infosecurity

Hackers Targeting Servers Running Database Services for Mining Cryptocurrency

นักวิจัยด้านความปลอดภัยพบการโจมตีจากกลุ่มแฮ็คเกอร์ชาวจีนที่มีขอบเขตการโจมตีทั่วโลก โดยมีเป้าหมายหลักคือการโจมตีเซิร์ฟเวอร์ฐานข้อมูลเพื่อทำ mining cryptocurrencies, ล้วงข้อมูลสำคัญ และการทำ DDoS botnet

นักวิจัยจาก GuardiCore Labs ได้วิเคราะห์การโจมตีกว่าพันครั้งในรอบเดือนที่ผ่านมา โดยมีการพบแคมเปญการโจมตีจากกลุ่มแฮกเกอร์กลุ่มนี้ทั้งหมด 3 รูปแบบ คือ Hex, Hanako, และ Taylor โดยมีเป้าหมายการโจมตีอยู่ที่เซิร์ฟเวอร์ของ MSSQL และ MySQL ทั้งระบบปฏิบัตการ Windows และ Linux มีรูปแบบการโจมตีคือ

Hex จะทำหน้าที่ลงตัว cryptocurrency miners และ remote access trojans (RATs) บนเครื่อง
Taylor จะลงตัว keylogger และ backdoor
Hanako จะใช้เครื่องของเหยื่อสร้าง DDoS botnet

เครื่องที่ถูกโจมตีส่วนใหญ่อยู่ในประเทศจีน แฮ็คเกอร์จะทำการ brute force เพื่อเข้ามายังเซิร์ฟเวอร์ และทำการสั่งรัน SQL commands ที่เขียนเตรียมไว้เพื่อได้สิทธิ์เข้าใช้งานแบบเต็มตัว และเพื่อหลบหลีกการบันทึกของ audit logs สิ่งที่น่าสนใจอีกอย่างคือการที่แฮ็คเกอร์ใช้ระบบเคือข่ายของเหยื่อทำให้โครงสร้างการโจมตีของตัวเองเป็นแบบแยกส่วน และทำให้การขัดขวางไม่ให้ถูกหยุดการโจมตี
เพื่อเข้าถึงฐานข้อมูลด้วยสิทธิ์แบบเต็มตัว ทั้งสามตัวจะสร้าง backdoor users ไส้ในฐานข้อมูล และเปิดพอร์ตสำหรับ Remote Desktop ทำให้สามารถโหลดและติดตั้งการโจมตีในขั้นต่อไป สุดท้ายเพื่อปกปิดร่องรอยแฮ็คเกอร์จะลบทุกๆ ไฟล์ที่ระบุถึงการเข้าถึงต่างๆ

ผู้ดูแลระบบควรตรวจสอบการเข้าถึงฐานข้อมูล หรือระบบต่างๆ ว่าถูกต้องตามสิทธิ์ที่ได้รับหรือไม่ เพื่อป้องกันการแฮ็คเข้าระบบ นักวิจัยแนะนำให้ผู้ดูแลระบบทำตามคำแนะนำเรื่องการปรับต่างๆ จาก MySQL และ Microsoft มากกว่าการที่จะไปสนใจเรื่องการตั้งรหัสสำหรับการเข้าฐานข้อมูล

ที่มา: thehackernews

Vulnerability Affects Hundreds of Thousands of IoT Devices

พบช่องโหว่ส่งผลกระทบต่อ Embedded web server ใน อุปกรณ์ IoT หลายแสนรายการ

Embedthis Software LLC บริษัทผู้ผลิต Software สำหรับอุปกรณ์ Embedded จากประเทศสหรัฐอเมริกา รวมทั้งเป็นผู้ให้บริการ GoAhead ซึ่งเป็นเว็บเซิร์ฟเวอร์ขนาดเล็กที่ทำงานบนอุปกรณ์ที่มีทรัพยากรจำกัด เช่น อุปกรณ์ Internet of Things (IoT), Routers, printers และอุปกรณ์เครือข่ายอื่น ๆ โดยปัจจุบันเป็นที่นิยมอย่างมากในผู้จัดจำหน่ายฮาร์ดแวร์

ล่าสุดนักวิจัยด้านความปลอดภัยจาก บริษัท Elttam ของออสเตรเลียพบวิธีการรันโค้ดที่เป็นอันตรายได้จากระยะไกลบนอุปกรณ์ที่ใช้แพ็คเกจเว็บเซิร์ฟเวอร์จาก GoAhead ซึ่งจากหน้าเว็ปไซต์ของ Embedthis พบว่ามีการนำไปใช้ในผลิตภัณฑ์ของบริษัทที่มีชื่อเสียงขนาดใหญ่หลายรายการ เช่น Comcast, Oracle, D-Link, ZTE, HP, Siemens, Canon และอื่น ๆ ช่องโหว่นี้ได้รับรหัส CVE-2017-17562 ทำให้ผู้โจมตีสามารถใช้ช่องโหว่นี้ได้หากมีการเปิดใช้งาน CGI และ CGI เป็นแบบ dynamically linked ซึ่งเป็นการตั้งค่าทั่วไป

Elttam ได้รายงานช่องโหว่ไปยัง Embedthis และได้มีการปล่อยแพทช์ออกมาเรียบร้อยแล้ว โดยคาดว่าเว็บเซิร์ฟเวอร์ของ GoAhead ทุกเวอร์ชันก่อนหน้า 3.6.5 จะได้รับผลกระทบทั้งหมด แม้ว่าปัจจุบัน Embedthis ได้ทำการออกแพทซ์ส่วนของตนเองแล้ว แต่ในส่วนการอัพเดท Firmware บนอุปกรณ์ของผู้ผลิตแต่ละรายที่นำไปใช้นั้น อาจต้องใช้สักระยะเวลาหนึ่งในการออกอัพเดท รวมถึงอุปกรณ์เก่าอื่นๆ ที่ end-of-life ไปแล้วอาจจะไม่ได้รับการอัพเดทเพื่ออุดช่องโหว่ดังกล่าว ทั้งนี้จากการค้นหาด้วย Shodan พบว่ามีอุปกรณ์ออนไลน์อยู่ 500,000 ถึง 700,000 ชิ้นที่ได้รับผลกระทบ

ที่มา : bleepingcomputer

Worst Passwords of 2017 Show Bad Habits Are Hard To Break

SplashData ผู้พัฒนา SplashID password manager ได้ทำการรวบรวมข้อมูลของชุดรหัสผ่านที่นับว่าแย่มากในปี 2017 มากว่า 100 ชุด และรหัสผ่าน 5 ชุดที่พบบ่อยมากที่สุดในปีนี้คือ 1232456, password, 12345678, qwerty และ 12345 แม้ว่าจะมีผู้ใช้บางรายบอกว่ามีการตั้งแบบกลับหลังเพื่อให้เดาได้ยากขึ้น แต่ในความเป็นจริงก็คือรหัสที่เรียงกันชุดเดิมอยู่ดี

การตั้งรหัสด้วยตัวที่ใกล้ๆกัน หรือคำศัพท์เป็นการตั้งรหัสผ่านที่เดาได้ง่ายมาก เพราะทุกวันนี้เครื่องมือสำหรับการเดารหัสผ่านนั้น สามารถเดารูปแบบการตั้งรหัสแบบนี้ได้หมดเลย ยังมีผู้ใช้งานบางรายออกมาบอกว่าตัวเองได้มีการเปลี่ยนรหัสบางตัวเพื่อให้ดูซับซ้อนมากขึ้น เช่น การเอาตัว o ออกแล้วใส่ 0 เช่น password จะกลายเป็น passw0rd แต่วิธีนี้ก็ยังป้องกันไม่ได้ แม้กระทั่งกับแฮ็คเกอร์ที่ความรู้น้อย

ทั้งนี้ SplashData ได้มีการเปิดเผยรายการรหัสผ่านที่ไม่ควรตั้ง และได้แนะนำว่าหากมีใครกำลังใช้รหัสชุดไหนชุดหนึ่งที่เข้าข่ายอยู่นี้ ควรรีบเปลี่ยนโดยเร็ว เพราะถึงแม้จะเป็นบัญชีที่ไม่มีความสำคัญต่อผู้ใช้เลย แต่แฮ็คเกอร์อาจนำไปใช้เป็นเครื่องมือเพื่อโจมตีเครื่องอื่นๆ ต่อได้ อย่างไรก็ตามปัจจุบันมีเครื่องมือในการช่วยจัดการรหัสผ่านที่มีประสิทธิภาพอยู่มากมาย เช่น SplashID, LastPass, 1Password ,และ Dashlane รวมไปถึง KeePass ซึ่งมีการเปิดให้ใช้งานฟรีอยู่ แนะนำให้ลองดาวน์โหลดเพื่อนำมาใช้งานกันดู
ที่มา : Forbes

Huawei Routers Exploited to Create New Botnet

พบช่องโหว่ Zero-Day ใน Home router ของ Huawei HG532 โดย Payload ที่ถูกส่งไปนั้นถูกระบุว่าเป็นของ Botnet ตัวใหม่ที่ถูกเรียกว่า OKIRU หรือ SATORI นั่นเอง ซึ่งตรงกับข้อสันนิษฐานจาก Check Point ที่ได้ออกมาให้รายละเอียดไปก่อนหน้านี้เมื่อช่วงต้นเดือนที่ผ่านมา และเชื่อว่าผู้ที่อยู่เบื้องหลังการโจมตีนี้คือผู้ที่ใช้นามแฝงว่า 'Nexus Zeta'

เมื่อวันที่ 23 พฤศจิกายน Check Point ได้รับการแจ้งเตือนจาก Honey-pots ว่ามีการพบพฤติกรรมที่ผิดปกติ
จึงได้ทำการตรวจสอบเพิ่มเติม และได้พบว่ามีการโจมตีโดยใช้ช่องโหว่ที่ไม่รู้จัก(zero-day) ในอุปกรณ์ Huawei HG532 จุดมุ่งหมายคือการปล่อย Botnet รูปแบบใหม่ ซึ่งเชื่อว่าน่าจะเป็น Mirai botnet ชนิดใหม่ เนื่องจาก Huawei เลือกที่จะใช้งานบน Universal Plug and Play (UPnP) โปรโตคอล ที่อ้างอิงจากรายงานมาตรฐาน TR-064 โดยจุดประสงค์เพื่อต้องการให้อุปกรณ์ของตนเองสามารถใช้งานได้ง่ายขึ้น แต่นักวิจัยจาก Check Point พบว่าการใช้งานบนมาตรฐาน TR-064 ในอุปกรณ์ Huawei นั้น ส่งผลทำให้ผู้บุกรุกสามารถส่งคำสั่งใด ๆ มารันบนอุปกรณ์ได้ ซึ่งในกรณีนี้คือมัลแวร์ OKIRU หรือ SATORI นั่นเอง

หลังจากการโจมตีนี้ได้รับการยืนยันไม่นาน ก็ได้มีการแจ้งไปยัง Huawei เพื่อจัดการกับการแพร่กระจายที่เกิดขึ้นนี้ และทีมด้านความปลอดภัยของ Huawei ซึ่งทำงานได้อย่างรวดเร็วมาก ก็ได้ออก Patch สำหรับอุดช่องโหว่ดังกล่าวออกมาไม่นานนักหลังจากนั้น ในเวลาเดียวกันทีมพัฒนาผลิตภัณฑ์ของ Check Point เองก็ได้พัฒนาและออกการป้องกันบน IPS ให้กับลูกค้าของตนเองโดยทันที

ที่มา : checkpoint

Digmine Malware Spreading via Facebook Messenger

พบมัลแวร์ Digmine ซึ่งติดตั้ง Monero cryptocurrency miner และ Chrome extension ที่เป็นอันตรายโดยแพร่กระจายไปยังเหยื่อรายใหม่ผ่าน Facebook Messenger โดยเหยื่อจะได้รับไฟล์ชื่อ video_xxxx.

Twitter Expands 2FA Options to Third-Party Authenticator Apps

Twitter ได้ปรับปรุงระบบความปลอดภัยโดยเพิ่มการตรวจสอบสิทธิ์แบบ Two-Factor Authentication(2FA) ทำให้ผู้ใช้ทวิตเตอร์สามารถใช้ตัวเลือกการรักษาความปลอดภัยนี้ซึ่งรองรับ third-party security อย่างเช่น Google Authenticator, Duo Mobile, Authy และ 1Password แทนแบบเดิมที่เป็น SMS

สำหรับการตั้งค่าการใช้งานนั้น สามารถไปที่ Settings and privacy และในส่วนของ Security จะมี Login verification หากยังไม่เคยเปิดใช้งานจะมี "Set up login verification" ให้เลือก จากนั้นทำการตั้งค่าให้เรียบร้อย แต่หากเปิดการ verify ผ่าน SMS ไว้แล้ว จะมี "Review your login verification methods" ขึ้นมาให้เลือกแทน จากนั้นให้เลือกไปที่ "Set up" ในส่วนของ "Mobile security app" ทำการ start แล้วจะมี "QR Code" ขึ้นมาให้ Scan ให้ใช้ third-party security แอพพลิเคชั่นของคุณ Scan QR Code ดังกล่าว แล้วนำเลขที่ได้มากรอกในขั้นตอนต่อไป

เมื่อตั้งค่าสำเร็จแล้ว นับจากนี้ไปเมื่อใดก็ตามที่พยายามเข้าสู่ระบบ จะได้รับแจ้งให้ป้อนรหัสการยืนยันการเข้าสู่ระบบที่เป็นเลขหกหลักจากแอพพลิเคชั่นระบุตัวตนที่ใช้งานหลังจากที่ป้อนชื่อผู้ใช้และรหัสผ่านแล้ว แม้ว่าชื่อผู้ใช้งานและรหัสผ่านจะหลุดออกไป การจะเข้าถึงบัญชี Twitter ก็จะเป็นไปได้ยากมากขึ้น

ที่มา : infosecurity-magazine