Satori Botnet Has Sudden Awakening With Over 280,000 Active Bots

นักวิจัยด้านความปลอดภัยออกมาเตือนเกี่ยวกับ Botnet ตัวใหม่ที่ชื่อว่า Satori โดยพบพฤติกรรมที่เชื่อว่าเป็นของ Botnet ตัวนี้บน IP Address มากกว่า 280,000 IPs ในช่วงเวลาเพียง 12 ชั่วโมง และเชื่อว่าน่าจะเป็น Botnet ชนิดใหม่ของ Mirai

Li Fengpei นักวิจัยด้านความปลอดภัย จาก Qihoo 360 Netlab ให้ข้อมูลว่า Satori เริ่มจากการสแกนพอร์ต 37215 และ 52869 ความแตกต่างที่สำคัญระหว่าง Satori และ Mirai คือ Mirai จะอาศัย Telnet scanner เพื่อหาเครื่องที่จะกระจายตัวต่อไป แต่ Satori จะใช้วิธีการเจาะผ่าน zero-day บน Pot 37215 และ 52869 ทำให้มันสามารถแพร่กระจายได้ด้วยตัวมันเองโดยไม่ต้องอาศัยส่วนประกอบอื่นเพิ่มเติม ทั้งนี้ Dale Drew หัวหน้าทีมนโยบายความปลอดภัยจาก CenturyLink บริษัทผู้ให้บริการ Internet รายใหญ่ของโลก ได้ให้สัมภาษณ์ว่าเค้าเชื่อว่าช่องโหว่บน Port 37215 นั้น น่าจะเป็นช่องโหว่ใน router ของ Huawei Home Gateway ซึ่งเป็นช่องโหว่ RCE(CPAI-2017-1016) ที่ถูกพบโดย Check Point เมื่อประมาณปลายเดือนพฤศจิกายนที่ผ่านมา และช่องโหว่บน Port 52869 นั้น น่าจะเป็นช่องโหว่เก่าในอุปกรณ์ของ Realtek(CVE-2014-8361) ซึ่งถูก Patch ไปก่อนหน้านี้แล้วในอุปกรณ์บางตัว ทำให้เมื่อดูจากปริมาณการโจมตีที่สำเร็จบน Port 52869(19,403 IPs) น้อยกว่ามาก เมื่อเทียบกับ Port 37215(263,250 IPs) เมื่อทำการตรวจสอบกับ Shodan พบว่ามีอุปกรณ์มากกว่า 225,000 ตัวที่ยังคงออนไลน์อยู่

Li Fengpei ยังได้ชี้แจงถึงเรื่องความเชื่อมโยงของ Satori ตัวนี้กับ Mirai ที่พบเมื่อช่วงเดือนก่อน โดยยังไม่เป็นที่แน่ชัดว่าผู้ที่อยู่เบื้องหลัง Botnet สองตัวนี้คือคนๆเดียวกันหรือไม่ แต่ Botnet สองตัวนี้มีการใช้ชื่อไฟล์ และฟังก์ชันเฉพาะตัวบางอย่างเหมือนกันอยู่ รวมทั้งมีการใช้ C&C protocols บางตัวร่วมกันอยู่ ทำให้เชื่อว่า Botnet สองตัวนี้น่าจะมีความเกี่ยวข้องกันอยู่

ที่มา : bleepingcomputer

Cryptocurrency Mining Scripts Now Run Even After You Close Your Browser

MalwareBytes เผยเทคนิคสคริปต์ขุดบิทคอยน์ที่ทำงานได้แม้จะปิดโปรแกรมเบราว์เซอร์ไปแล้ว

Jérôme Segura นักวิเคราะห์มัลแวร์จาก MalwareBytes ได้มีการเผยแพร่ผลการวิเคราะห์มัลแวร์รวมไปถึงเทคนิคใหม่ที่มัลแวร์ขุดบิทคอยน์ใช้งานเพื่อให้มัลแวร์สามารถทำงานได้แม้ผู้ใช้งานจะมีการปิดโปรแกรมเว็บเบราว์เซอร์ไปแล้ว

โดยปกตินั้นมัลแวร์ขุดบิทคอยน์หรือขุดสกุลเงินดิจิตอลอื่นๆ นั้นอาศัยจังหวะที่ผู้ใช้งานเปิดหน้าเว็บไซต์ที่มีสคริปต์อันตรายฝังอยู่ซึ่งจะเริ่มทำการขุดทันที ส่งผลให้ระบบของผู้ใช้นั้นช้าลงเนื่องจากทรัพยากรของระบบส่วนใหญ่ถูกใช้โดยไปโดยมัลแวร์ อย่างไรก็ตามหากผู้ใช้งานทำการปิดหน้าเพจของเว็บไซต์ที่มีการฝังสคริปต์อันตรายนั้นไปหรือทำการปิดโปรแกรมเว็บเบราว์เซอร์ สคริปต์อันตรายดังกล่าวก็จะถูกหยุดการทำงาน

อย่างไรก็ตาม Segura ค้นพบว่า มัลแวร์ขุดบิทคอยน์มีการใช้งานฟีเจอร์ของเว็บเบราว์เซอร์ฟีเจอร์หนึ่งชื่อ Pop-under โดยฟีเจอร์ดังกล่าวนั้นมักถูกใช้งานในการแสดงโฆษณาโดยบังคับให้มีการเรียกโฆษณาขึ้นมาและซ่อนการแสดงผลโฆษณาดังกล่าวไว้เบื้องหลังไม่ให้ผู้ใช้งานเห็นในทันที

สิ่งที่มัลแวร์ทำนั้นคือเมื่อผู้ใช้งานทำการคลิกที่จุดใดๆ ของเว็บเพจ (จำเป็นต้องมีการคลิกก่อนเนื่องจากเบราว์เซอร์รุ่นใหม่บังคับให้การใช้งาน Pop-under จำเป็นต้องมี user interaction) สคริปต์จะทำการสร้างหน้าต่างใหม่เบื้องหลังหน้าเว็บเพจนั้น และทำการแก้ไขขนาดของหน้าต่างใหม่ให้สามารถซ่อนอยู่เบื้องหลังของ taskbar บริเวณขอบขวาล่างของหน้าจอทันทีโดยที่ผู้ใช้งานไม่ทันสังเกต

Recommendation

MalwareBytes แนะนำให้ผู้ใช้งานตรวจสอบการทำงานของแต่ละโปรเซสหากพบอาการของระบบที่ผิดปกติ และถ้าเจอโปรเซสใดโปรเซสหนึ่งของระบบที่มีการใช้งานทรัพยากรที่ผิดปกติ ให้ดำเนินการปิดทันที เพราะโปรเซสดังกล่าวอาจเป็นโปรเซสที่เกี่ยวข้องกับหน้าต่างที่ซ่อนอยู่ก็เป็นไปได้

ที่มา : thehackernews , malwarebytes

A popular virtual keyboard app leaks 31 million users’ personal data

นักวิจัยด้านความปลอดภัยจาก Kromtech Security Center รายงานว่า ข้อมูลส่วนตัวของผู้ใช้งานมากกว่า 31 ล้านคน รวมปริมาณข้อมูลมากกว่า 577 GB ได้ถูกเผยแพร่ สาเหตุเกิดจากฐานข้อมูล MongoDB ที่ถูกตั้งค่าความปลอดภัยไว้ไม่ดี ซึ่งเป็นของ Ai.Type บริษัทที่ได้รับความนิยมในการพัฒนา Virtual Keyboard แอพพลิเคชั่นที่สามารถปรับแต่งได้ตามต้องการสำหรับ Android และ iOS

จากข่าวรายงานว่าแอพพลิเคชั่นของ Ai.Type เป็น Virtual Keyboard ที่มีการร้องขอใช้งานระดับสิทธิ์แบบ Full Access ส่งผลให้สามารถรวบรวมข้อมูลอื่น ที่อยู่ในมือถือนอกเหนือจากข้อมูลของแอพพลิเคชั่นเองได้ด้วย โดยข้อมูลที่รั่วไหลประกอบด้วย

• ชื่อ, หมายเลขโทรศัพท์, และที่อยู่อีเมล
• ชื่ออุปกรณ์, ความละเอียดหน้าจอ, และรายละเอียดของรุ่น
• เวอร์ชัน Android, หมายเลข IMSI, และหมายเลข IMEI
• ชื่อเครือข่ายมือถือ, ประเทศที่อาศัยอยู่, และภาษาที่ผู้ใช้เปิดใช้งาน
• IP Address (ถ้ามี) พร้อมกับตำแหน่ง GPS (ลองจิจูด / ละติจูด)
• ข้อมูลที่เชื่อมโยงกับโปรไฟล์โซเชียลมีเดีย ประกอบด้วย วันเกิด, อีเมลล์ และภาพถ่าย

ที่มา : zdnet

Android App Developers at Risk of Attacks via ParseDroid Vulnerability

นักพัฒนาแอปแอนดรอยด์ต้องอ่าน! แจ้งเตือนช่องโหว่ "ParseDroid" บนเครื่องมือพัฒนาแอปชื่อดัง

นักวิจัยด้านความปลอดภัยจาก CheckPoint ประกาศการค้นพบช่องโหว่บนเครื่องมือสำหรับพัฒนาแอปบนแอนดรอยด์หลายรายการซึ่งส่งผลให้ผู้โจมตีสามารถเข้าขโมยไฟล์หรือรันโค้ดที่เป็นอันตรายบนระบบที่ใช้เครื่องมือดังกล่าวได้

ช่องโหว่ ParseDroid แท้จริงนั้นอยู่บนไลบรารีสำหรับอ่านข้อมูล XML ซึ่งใช้กันอยู่ในหลายโปรแกรม โดยไลบรารีดังกล่าวนั้นไม่ได้มีการปิดการอ้างอิงค่าจากภายนอกเมื่อมีการอ่านข้อมูลจากไฟล์ XML และส่งผลให้เกิดการโจมตีที่เรียกว่า XML External Entity (XXE) ในการโจมตีช่องโหว่นี้นั้น ผู้โจมตีเพียงแค่แก้ไขไฟล์ XML ซักไฟล์ซึ่งอยู่ในแอปและเป็นไฟล์ที่มักจะถูกอ่านโดยโปรแกรมที่มีการใช้งานไลบรารีที่มีช่องโหว่ เช่น ไฟล์ AndroidManifest.

OpenSSL Security Advisory

OpenSSL 1.1.0 และ 1.2.0 Conclusion แพตช์ด้านความปลอดภัย OpenSSL ประจำเดือนธันวาคม 2017 ไม่ค่อยร้ายแรงเท่าไหร่แต่ก็แนะนำให้อัปเดต

โครงการ OpenSSL ประกาศแพตช์ด้านความปลอดภัยประจำเดือนธันวาคม 2017 เมื่อวันพฤหัสที่ผ่านมาโดยในรอบนี้นั้นประกอบไปด้วยแพตช์สำหรับ 2 ช่องโหว่ด้วยกัน

ช่องโหว่แรกรหัส CVE-2017-3737 เป็นช่องโหว่ระดับความร้ายแรงปานกลางที่ส่งผลให้แม้ว่า SSL/TLS connection จะอยู่ในสถานะล้มเหลวในการเชื่อมต่อไปแล้ว โปรแกรมก็อาจสามารถส่งข้อมูลออกไปได้โดยไม่มีการเข้ารหัสที่เหมาะสม ช่องโหว่นี้ไม่กระทบ OpenSSL 1.1.0 ส่วนผู้ใช้งานที่ใช้งาน 1.0.2 อยู่แนะนำให้อัปเดตไปที่ 1.0.2n

ช่องโหว่ที่สอง CVE-2017-3738 เป็นช่องโหว่ระดับความร้ายแรงต่ำซึ่งเกิดจากการ overflow ในอัลกอริธึมคำนวณจำนวนเฉพาะซึ่งจะเกิดขึ้นบนโปรเซสเซอร์ที่รองรับ AVX2 เท่านั้น ช่องโหว่นี้กระทบ 1.1.0 แต่เนื่องจากความรุนแรงที่ต่ำ แพตช์จะถูกปล่อยมาใน 1.1.0h ซึ่งเป็นรุ่นในอนาคตแทน ส่วนผู้ใช้งานที่ใช้งาน 1.0.2 อยู่แนะนำให้อัปเดตไปที่ 1.0.2n

ที่มา : openssl

PHP Adds Support for Next-Gen Password Hashing Algorithm Argon2

PHP 7.2 เพิ่มการรองรับฟังก์ชันแฮช Argon2 พร้อมแทนที่ Mcrypt ด้วย Libsodium

PHP ประกาศการเปลี่ยนแปลงด้านความปลอดภัยใหม่เมื่อช่วงปลายเดือนที่ผ่านมาโดยการเปลี่ยนแปลงนี้นั้นมีประเด็นสำคัญคือการโละของเก่าทิ้งไปและแทนที่ด้วยของใหม่ที่ดีและปลอดภัยกว่าเดิม

PHP 7.2 จะมาพร้อมกับฟังก์ชันแฮช Argon2 ซึ่งเป็นฟังก์ชันแฮชที่ชนะการแข่งขัน Password Hashing Competition จากฟังก์ชันแฮชกว่า 23 ฟังก์ชันที่เข้าร่วมการแข่งขัน อีกทั้งได้รับการรับรองจาก IETF ฟีเจอร์สำคัญของ Argon2 คือการปรับปรุงเพื่อให้ทนทานต่อความพยายามในการ brute force ค่าแฮชด้วย GPU และมีการปรับปรุงเพื่อให้อัลกอริธึมมีความทนทานต่อการโจมตีแบบ side channel attack ซึ่งในภาพรวมนั้น Argon2 เป็นตัวเลือกที่ดีกว่า Bcrypt ที่นิยมใช้กันอยู่ในปัจจุบัน

นอกเหนือจากการเพิ่มอัลกอริธึมใหม่แล้ว PHP 7.2 ยังมีการนำไลบรารี Mcrypt ซึ่งเป็นไลบรารีการเข้ารหัสที่มีการใช้งานมาอย่างยาวนานออกและแทนที่ด้วย Libsodium ซึ่งมีความทันสมัยกว่าและมีประสิทธิภาพการทำงานที่ดีกว่า โดย PHP นับว่าเป็นภาษาโปรแกรมมิ่งภาษาแรกที่ฝังไลบรารีสำหรับการเข้ารหัส Libsodium ไว้ในตัวมันเองแทนที่จะใช้เป็นปลั๊กอินไลบรารีแบบภาษาอื่นๆ

นักพัฒนาที่สนใจความปลอดภัยที่เพิ่มมากขึ้นสามารถทดลองใช้และตรวจสอบข้อมูลของ PHP 7.2 ได้จาก http://php.

“Process Doppelgänging” Attack Works on All Windows Versions

เทคนิคใหม่ Process Doppelgänging ซ่อนมัลแวร์จากแอนติมัลแวร์และโปรแกรมตรวจสอบหลักฐานดิจิตอลได้

กลุ่มนักวิจัยด้านความปลอดภัยจาก Ensilo ได้แก่ Tal Liberman และ Enguene Kogan ได้เปิดเผยเทคนิคใหม่ภายใต้ชื่อ Process Doppelgänging ที่งานสัมมนาด้านความปลอดภัย Black Hat 2017 ซึ่งจัดที่ลอนดอนเมื่อช่วงกลางสัปดาห์ที่ผ่านมา โดยเทคนิคนี้สามารถช่วยซ่อนมัลแวร์ให้ตรวจพบได้ยากขึ้นได้

เทคนิค Process Doppelgänging ใช้ฟีเจอร์หนึ่งของวินโดวส์ชื่อว่า NTFS Transaction ซึ่งแต่เดิมเป็นฟีเจอร์ที่ใช้ในการจัดการไฟล์ในระบบไฟล์ NTFS ร่วมกับ process loader รุ่นเก่าที่มีมาตั้งแต่ Windows XP จนถึงรุ่นปัจจุบัน การดำเนินการใดๆ ที่อยู่ในลักษณะ transaction จะเกิดขึ้นบนหน่วยความจำเท่านั้นและไม่มีการเขียนไฟล์ลงบนดิสก์จริงๆ จนกว่าจะมีการ commit

เริ่มต้นจากการสร้าง transaction เพื่อแก้ไขไฟล์ที่ไม่เป็นอันตรายโดยการสอดแทรกเนื้อหาของมัลแวร์ลงไปในไฟล์ดังกล่าว (ซึ่งแน่นอนว่าเกิดขึ้นบนหน่วยความจำ) โดยการแก้ไขดังกล่าวนั้นมีค่าเทียบเท่ากับการสร้างพื้นที่บนหน่วยความจำที่มีโค้ดของมัลแวร์อยู่ จากนั้นเพื่อลบหลักฐานการแก้ไขไฟล์ไป ผู้โจมตีจะต้องดำเนินการ rollback เพื่อย้อนคืนการแก้ไขใดๆ บนไฟล์ดังกล่าวออก ท้ายที่สุดผู้โจมตีจะทำการใช้ process loader ในการสร้างโปรเซสโดยอ้างอิงไปยังพื้นที่บนหน่วยความจำที่มีโค้ดที่เป็นอันตรายและยังคงอยู่ ทำให้เกิดการรันโค้ดที่เป็นอันตรายโดยไม่ทิ้งร่องรอยไว้ได้

เทคนิค Process Doppelgänging ถูกทดสอบแล้วว่าสามารถใช้งานได้บนวินโดวส์ตั้งแต่ Vista จนถึงวินโดวส์ 10 และในขณะนี้โปรแกรมป้องกันมัลแวร์กว่า 12 รายการยังไม่สามารถตรวจพบเทคนิคนี้ได้ที่ https://thehackernews.

Security Flaw Left Major Banking Apps Vulnerable to MiTM Attacks Over SSL

นักวิจัยพบแอปธนาคาร HSBC, TunnelBear VPN เสี่ยงโดนดักข้อมูลแม้ใช้งาน SSL/TLS เนื่องจากตั้งค่าไม่ถูกต้อง

กลุ่มนักวิจัยจาก University of Birmingham พัฒนาซอฟต์แวร์สำหรับตรวจสอบแอปพลิเคชันที่ทำ certificate pinning ว่ามีการทำ host verification ด้วยหรือไม่ ซึ่งจากการทดสอบแอปพลิเคชันของธนาคารทั้ง HSBC, Bank of America, Meezan และ Smile พบว่าไม่มีการทำ host verification อย่างถูกต้องและอาจส่งผลให้ผู้โจมตีมีโอกาสที่จะทำการดักข้อมูลและถอดรหัสแม้ว่าจะมีการใช้ SSL/TLS ได้

Host verification เป็นกระบวนการตรวจสอบว่า hostname ซึ่งปรากฎอยู่บน certificate นั้นถูกต้องตรงกับ hostname ที่เราต้องการจะติดต่อด้วยหรือไม่ อย่างไรก็ตามแอปพลิเคชันที่เน้นเรื่องความปลอดภัยโดยส่วนใหญ่จะมีการทำ certificate pinning ซึ่งทำให้การทดสอบ (อย่างมีประสิทธิภาพ) ว่าแอปมีการทำ host verification อย่างถูกต้องหรือไม่เป็นไปได้ยากขึ้น

กลุ่มนักวิจัยดังกล่าวได้นำเสนอซอฟต์แวร์ Spinner ซึ่งช่วยในการทดสอบแอปแบบ black-box ได้ ซอฟต์แวร์ Spinner ทำหน้าที่ในการรับทราฟิกที่ส่งมาจากผู้ใช้งาน จากนั้นมันจะทำการตรวจสอบข้อมูลเพื่อหาโฮสต์อื่นๆ ที่มีการใช้ certificate ที่มาจาก CA เดียวกันผ่านทางเซอร์วิส Censys เมื่อเจอแล้ว Spinner จะทดสอบรีไดเร็คทราฟิกของผู้ใช้งานไปยังโฮสต์เหล่านั้นและดูพฤติกรรมการตอบรับ หากการส่งข้อมูลนั้นไม่เกิดข้อผิดพลาดใดๆ ก็สามารถตีความได้ว่าแอปไม่มีการทำ host verification อย่างเหมาะสม

ที่มา : thehackernews

New variants of the UBoatRAT RAT hits targets in East Asia

Palo Alto Networks แจ้งเตือนการแพร่ระบาดของโทรจัน UBoatRAT ในแถบเอเชีย

กลุ่มนักวิจัยด้านความปลอดภัยจาก Palo Alto Networks ได้ประกาศแจ้งเตือนการค้นพบการแพร่กระจายของมัลแวร์ประเภทโทรจันหรือ RAT "UBoatRAT" ซึ่งพุ่งเป้าการโจมตีในแถบเอเชีย

มัลแวร์ UBoatRAT ใช้วิธีการแพร่กระจายผ่านทางลิงค์แชร์ไฟล์ซึ่งอยู่บนบริการของ Google Drive โดยมัลแวร์จะมีการดึงรายการของเซิร์ฟเวอร์ที่ใช้ในการสั่งการและควบคุม (C&C servers) บน GitHub และใช้ฟีเจอร์ BITS ของวินโดวส์ในการดาวโหลดและฝังตัวในระบบต่างๆ กระบวนการติดต่อกับ C&C server นั้นถูกออกแบบให้ใช้โปรโตคอลที่มีการเข้ารหัสแบบเฉพาะ

เมื่อเริ่มต้นทำงาน มัลแวร์ UBoatRAT จะมีการคัดลอกตัวเองไปยังพาธ C:\programdata\svchost.

Cisco Patches Critical WebEx Vulnerabilities

Cisco ออก Patch อุดช่องโหว่ WebEx ซึ่งเป็นแพลตฟอร์มของการติดต่อสื่อสารหรือประชุมออนไลน์ ที่มีช่องโหว่ความรุนแรงระดับ Critical ส่งผลให้ผู้โจมตีสามารถทำ Remote Code Execution ได้
ช่องโหว่ 6 รายการ ส่งผลกระทบต่อ WebEx Network Recording Player สำหรับ Advanced Recording Format (ARF) และไฟล์ WebEx Recording Format (WRF) ทำให้ผู้บุกรุกสามารถโจมตีได้จากระยะไกลเพื่อทำให้เกิด Denial-of-Service (DoS) ในซอฟต์แวร์และอาจจะรันโค้ดที่เป็นอันตรายโดยการหลอกให้เหยื่อเปิดไฟล์ ARF หรือ WRF ที่สร้างขึ้นมาเป็นพิเศษ และผู้บุกรุกยังสามารถส่งไฟล์ที่เป็นอันตรายไปยังเหยื่อได้ทางอีเมลล์หรือสั่งให้เปิดเว็บโฮสติ้งได้อีกด้วย

ช่องโหว่ที่ได้รับการแก้ไข ได้แก่ WebEx Business Suite meeting sites, WebEx Meetings sites, WebEx Meetings Server, และ WebEx ARF และ WRF Players Cisco ให้ข้อมูลรายละเอียดเกี่ยวกับเวอร์ชันที่ได้รับผลกระทบและการแก้ไข โดยช่องโหว่ได้รับรหัส CVE ดังต่อไปนี้ : CVE-2017-12367, CVE-2017-12368, CVE-2017-12369, CVE-2017-12370, CVE-2017-12371 และ CVE-2017-12372
ช่องโหว่เหล่านี้ถูกรายงานโดย Andrea Micalizzi (rgod) และ Steven Seeley จาก Offensive Security โดยใช้ Zero Day Initiative ของ Trend Micro (ZDI)

ที่มา: securityweek