WordPRess 4.8.2 Security and Maintenance Release

WordPress ได้มีการปล่อยเวอร์ชั่นใหม่ออกมาคือ WordPress 4.8.2 และมีการแนะนำให้ทำการอัพเดทในทันที โดยในเวอร์ชัน WordPress 4.8.1 และก่อนหน้ามีช่องโหว่อยู่หลายจุดโดยได้รับรายงานจากผู้เชี่ยวชาญหลายคน เช่น
(1) $wpdb->prepare() ที่สามารถสร้าง queries ที่อันตรายได้ และอาจนำไปสู่ SQL injection ในส่วน Core ของ WordPress เองอาจไม่ได้รับผลกระทบโดยตรงจากช่องโหว่นี้ แต่ก็ได้มีการเพิ่มความปลอดภัยให้ เพื่อป้องกัน plugins และ themes ที่อาจทำให้เกิดช่องโหว่โดยไม่ได้ตั้งใจ ช่องโหว่นี้ถูกพบโดย Slavco
(2) ช่องโหว่ cross-site scripting (XSS) ถูกพบหลายที่ด้วยกัน ได้แก่ ใน oEmbed ซึ่งเป็น API สำหรับแสดงผลส่วนที่เป็น Embed บนเวปไซต์ ซึ่งถูกพบโดย xknown จาก WordPress Security Team, ใน visual editor โดย Rodolfo Assis จาก Sucuri Security, ใน plugin editor โดย 陈瑞琦 (Chen Ruiqi), ใน template names โดย Luka (sikic) และใน link modal โดย Anas Roubi (qasuar)
(3) ช่องโหว่ path traversal ถูกพบใน Code ส่วนการ unzipping ไฟล์ รายงานโดย Alex Chapman (noxrnet)
(4) ช่องโหว่ที่เปิดให้สามารถ redirect ได้ ถูกพบบนหน้าจอการแก้ไขข้อมูลผู้ใช้ และข้อตกลงเงื่อนไข
(5) ช่องโหว่ path traversal ถูกพบใน customizer รายงานโดย Weston Ruter จาก WordPress Security Team
ทาง WordPress ได้ออกมากล่าวขอบคุณ ผู้ที่รายงานช่องโหว่ดังกล่าวทุกคน และได้ทำการแก้ไขช่องโหว่เหล่านี้เรียบร้อย ทั้งนี้สามารถอัพเกรดเป็นเวอร์ชั่น 4.8.2 หรือทำการดาวน์โหลดได้จาก link ด้านล่าง
https://wordpress.

Deloitte Hack May Have Exposed Emails, Passwords Of Clients And Staff

Deloitte ถูกแฮก ข้อมูลของลูกค้าอาจรั่วไหล

อ้างอิงจาก The Guardian ซึ่งเปิดเผยว่า Deloitte หนึ่งใน 4 ยักษ์ใหญ่ของกลุ่มบริษัททางด้านการตรวจสอบบัญชี (ที่เหลือคือ EY, KPMG และ PwC) และยังมีการให้บริการทางด้านเทคโนโลยีสารสนเทศในรูปแบบต่างๆ ได้ถูกเจาะระบบและอาจมีข้อมูลลับหรือข้อมูลของลูกค้าบางส่วนรั่วไหล โดยลูกค้าของ Deloitte นั้นนอกจากจะเป็นบริษัทโดยทั่วไปแล้วก็ยังมีกลุ่มของหน่วยงานราชการต่างๆ อย่างน้อย 6 กลุ่ม ที่อาจได้รับผลกระทบจากการรั่วไหลของข้อมูลในครั้งนี้ด้วย

แหล่งข่าวได้มีการเปิดเผยกับ The Guardian ว่า ทาง Deloitte น่าจะมีการตรวจพบการเจาะระบบในครั้งนี้ตั้งแต่ช่วงเดือนมีนาคมที่ผ่านมา ซึ่งจากการตรวจสอบในเบื้องต้นการเจาะระบบน่าจะเกิดขึ้นตั้งแต่เดือนตุลาคมหรือพฤศจิกายน 2016 ที่ผ่านมา ผู้โจมตีได้มีการเข้าถึงอีเมลเซิร์ฟเวอร์บนคลาวด์ของ Azure ผ่านทางบัญชีของผู้ดูแลระบบซึ่งส่งผลให้ผู้โจมตีมีสิทธิ์ในการดำเนินการใดๆ ต่อข้อมูลและต่อระบบได้สูงสุด ยังมีการเปิดเผยอีกว่าบัญชีดังกล่าวถูกป้องกันด้วยรหัสผ่านเพียงอย่างเดียว ไม่มีการตั้งค่าการยืนยันตัวตนสองขั้นตอนหรือมาตรการป้องกันอื่นๆ เอาไว้เลย

นอกเหนือจากอีเมลแล้ว ด้วยสิทธิ์ที่สูงของผู้โจมตี มีความเป็นไปได้สูงว่าผู้โจมตีอาจสามารถเข้าถึงข้อมูลที่เป็นรายชื่อบัญชีผู้ใช้ รหัสผ่าน หมายเลขไอพีแอดเดรสของระบบอื่นๆ ข้อมูลทางธุรกิจรวมไปถึงข้อมูลที่มีความอ่อนไหวสูงอื่นๆ ด้วย

ต่อมาทาง Deloitte ได้ออกมายอมรับการโจมตีระบบที่เกิดขึ้น แต่ออกมาระบุว่ามีลูกค้าของทางบริษัทฯ เพียงส่วนน้อยเท่านั้นที่ได้รับผลกระทบ และทางบริษัทฯ เองก็กำลังดำเนินการตรวจสอบเหตุการณ์ที่เกิดขึ้นอยู่

ที่มา : forbes

Backdoor Found in WordPress Plugin With More Than 200,000 Installations

แจ้งเตือน backdoor บนปลั๊กอินยอดนิยมของ WordPress "Display Widgets"

WordPress ออกมาประกาศและแจ้งเตือนกรณีที่ปลั๊กอินชื่อดังบนระบบภายใต้ชื่อ Display Widgets ถูกฝัง backdoor และส่งผลให้เว็บไซต์ที่มีการติดตั้งถูกแฮก เวอร์ชันที่ได้รับผลกระทบนั้นเป็นปลั๊กอินในเวอร์ชัน 2.6.1 (เปิดให้ดาวโหลดเมื่อ 30 มิถุนายน) และเวอร์ชัน 2.6.3 (เปิดให้ดาวโหลดเมื่อ 2 กันยายน)

แนะนำให้ผู้ใช้งานตรวจสอบว่ามีการใช้งานปลั๊กอินเหล่านี้อยู่หรือไม่ หากมีแนะนำให้นำออกหรืออัพเดตเป็นเวอร์ชันล่าสุดรวมไปถึงเปลี่ยนรหัสผ่านของระบบ WordPress ด้วย

ที่มา : BLEEPINGCOMPUTER

Malvertising Campaign Mines Cryptocurrency Right in Your Browser

แจ้งเตือนการโจมตี Cryptojacking ขุดบิทคอยน์ผ่านเว็บไซต์

ESET แจ้งเตือนพฤติกรรมของนักพัฒนามัลแวร์ที่เริ่มมีการใช้งานไลบรารีจาวาสคริปต์เพื่อบังคับให้มีการขุดบิทคอยน์หรือสกุลเงินดิจิตัลอื่นๆ ทันทีที่ผู้ใช้งานเข้าชมเว็บไซต์ ส่งผลกระทบต่อประสิทธิภาพในการใช้งานระบบของผู้ใช้งานโดยตรง

หนึ่งในไลบรารีที่มีการใช้งานอย่างแพร่หลายคือไลบรารีที่ถูกพัฒนาต่อจาก MineCrunch ซึ่งถูกพัฒนามาตั้งแต่ปี 2014 นักพัฒนามัลแวร์มุ่งโจมตีเว็บไซต์ในแถบยูเครนและรัสเซียโดยเฉพาะอย่างยิ่งเว็บไซต์ที่ผู้ใช้งานมักจะใช้งานเป็นเวลานาน เช่น เว็บสตรีมมิ่งหนัง และทำการแฮกเพื่อฝังสคริปต์ดังกล่าวลงไป ESET กล่าวเพิ่มเติมว่าเป้าหมายของอาชญากรเหล่านี้มุ่งเน้นไปที่สกุลเงินที่ติดตามตัวได้ยาก อาทิ Monero หรือ Zcash

นอกเหนือจาก MinChrunch แล้ว ไลบรารีอีกชนิดหนึ่งที่มักมีการนิยมใช้คือ CoinHive นักพัฒนาด้านความปลอดภัย Jerome Dangu ค้นพบว่า ผู้พัฒนามัลแวร์ยังมีการฝังสคริปต์ดังกล่าวไว้ในเว็บไซต์ฟิชชิ่งหรือเว็บไซต์ที่สะกดชื่อผิด (typosquatiing) เพื่อหาประโยชน์ทางอ้อมอีกด้วย

ในขณะนี้ปลั๊กอินในเว็บเบราว์เซอร์หลายรายได้เพิ่มฟีเจอร์ในการบล็อคการโจมตีในลักษณะนี้แล้ว อาทิ AdBlock Plus และ AdGuard รวมไปถึงยังมีการพัฒนาปลั๊กอินในเว็บเบราว์เซอร์ที่ป้องกันการโจมตีในลักษณะนี้โดยเฉพาะอีกด้วย อาทิ AntiMiner, No Coin และ minerBlock แนะนำให้ผู้ใช้งานเพิ่มความระมัดระวังเมื่อเข้าเว็บไซต์ที่มีความเสี่ยงสูง รวมถึงเพิ่มมาตรการป้องกันการโจมตีในลักษณะนี้

ที่มา : BLEEPINGCOMPUTER

Security.txt Standard Proposed, Similar to Robots.txt

นักวิจัยด้านความปลอดภัย Ed Foudil ได้นำเสนอมาตรฐานใหม่แก่ IETF ภายใต้ชื่อ security.txt (ตามแบบ robots.txt) เพื่อให้ผู้ใช้งานมีช่องทางในการติดต่อกับผู้ดูแลหรือผู้พัฒนาเว็บไซต์ในกรณีที่มีปัญหาด้านความปลอดภัยเกิดขึ้น

security.

Locky Unleashes Multiple Spam Waves with a New Variant “ykcol“

แจ้งเตือน Locky สายพันธุ์ใหม่ เข้ารหัสพร้อมนามสกุล "ykcol"

Fortinet ออกประกาศแจ้งเตือนการแพร่กระจายของมัลแวร์เรียกค่าไถ่ Locky สายพันธุใหม่ซึ่งมีจุดแตกต่างสำคัญคือมีการเปลี่ยนนามสกุลของไฟล์ที่ถูกเข้ารหัสเป็น ".ykcol"

การแพร่กระจายของ Locky ในรอบนี้นั้นมีลักษณะที่แตกต่างกันถึง 6 แบบ โดยทั้งหมดยังคงใช้วิธีการแพร่กระจายผ่านทางอีเมลพร้อมไฟล์แนบนามสกุล .7z และ .rar โดยไฟล์ดังกล่าวเมื่อถูกเปิดออกจะทำการเรียกไปยังเว็บไซต์ที่ถูกแฮกเพื่อแพร่กระจายมัลแวร์เพื่อดาวโหลดไฟล์มัลแวร์ อ้างอิงจากข้อมูลของ Fortinet ผู้ที่ได้รับกระทบในตอนนี้มีมากที่สุดถึง 3000 รายในสหรัฐฯ Locky ในเวอร์ชันนี้เรียกร้องค่าไถ่ 0.25 BTC หรือประมาณ 1,000 ดอลลาร์สหรัฐฯ

ในปี 2017 นี้มีการตรวจพบ Locky ทั้งหมด 4 สายพันธุ์แล้วด้วยกันคือ .loptr, .diablo6, lukitus และล่าสุด .ykcol

Recommendation แนะนำให้ผู้ใช้งานเพิ่มความระมัดระวังเมื่อเปิดไฟล์แนบจากอีเมลหรือคลิกลิงค์ใดๆ จากอีเมล สำหรับผู้ดูแลระบบ แนะนำให้ตรวจสอบลิงค์สำหรับดาวโหลดมัลแวร์ในแหล่งที่มาและดำเนินการบล็อคการเข้าถึงลิงค์ดังกล่าวโดยทันที

ที่มา : blog.

Researchers Discover New Android Banking Trojan

นักวิจัยค้นพบ Android Banking Trojan ใหม่โดยใช้ชื่อว่า Red Alert 2.0 Red Alert จะกระจายตัวอยู่ตามแหล่ง Android app stores ที่ไม่ได้อยู่ภายใต้การดูแลของ Google มีการทำงานคล้ายกับภัยคุกคามที่ผ่านมา Red Alert โดยจะซ่อนตัวจนกว่าผู้ใช้จะเปิดแอปพลิเคชัน Banking หรือ Social Media แล้วแสดงผลซ้อนทับแอปพลิเคชันเพื่อส่งการแจ้งเตือนหลอกๆให้ผู้ใช้งานกรอกข้อมูลลงไป จากนั้น Red Alert จะส่งข้อมูลกลับไป Server ของผู้ที่ไม่หวังดี

Red Alert จะใช้ข้อมูลเหล่านี้ข้าถึงบัญชีธนาคารของเหยื่อเพื่อทำธุรกรรมที่หลอกลวงหรือแอปโซเชียลมีเดียของเหยื่อเพื่อเผยแพร่ Spam นอกจากนี้ Red Alert ยังมีคุณลักษณะในการรวบรวมรายชื่อผู้ติดต่อจากอุปกรณ์ที่ติดไวรัส และเพื่อหลีกเลี่ยงการถูกตรวจจับโทรจันยังเข้าควบคุมฟังก์ชัน SMS ที่คอยส่งข้อความแจ้งเตือนต่างๆ แถมด้วยความสามารถในการบล็อกโทรศัพท์โดยอัตโนมัติจากหมายเลขที่เชื่อมโยงกับธนาคารและสถาบันการเงิน นักวิจัยคาดว่าจะมีการเพิ่มคุณสมบัติการควบคุมระยะไกลกับอุปกรณ์ที่ติดเชื้อเพิ่ม Red Alert เพิ่มขึ้นอีกด้วย

นักวิจัยกล่าวว่า Red Alert สามารถกำหนดเป้าหมายไปยังสมาร์ทโฟนที่ใช้ Android ได้ถึง Version 6.0 (Marshmallow) มาพร้อมกับการสนับสนุนการแสดงซ้อนทับ HTML สำหรับ Social Media Apps และกว่า 60 แอปพลิเคชัน

ผู้ใช้สามารถหลีกเลี่ยง Android malware ส่วนใหญ่ได้โดยไม่ใช้ Application แหล่งที่ไม่น่าไว้ใจ และเลือกใช้แอปพลิเคชันเฉพาะใน Play สโตร์เท่านั้น
และต้องตรวจสอบว่าได้ปิดตัวเลือก "ไม่รู้จักที่มา" ในอุปกรณ์แอนดรอยด์ของคุณเพื่อป้องกันการติดตั้ง Application จากแหล่งที่ไม่รู้จัก
สิ่งสำคัญที่สุดคือตรวจสอบสิทธิ์ของ Application ก่อนติดตั้งแม้กระทั่งจาก Google Play Store อย่างเป็นทางการและหากคุณพบแอปพลิเคชันใดๆที่ต้องการการเข้าถึงสิทธิที่มากว่าที่ควร ก็ไม่ควรติดตั้งลงไป การมี Application ป้องกันไวรัสจากผู้ขายที่มีชื่อเสียงซึ่งสามารถตรวจจับและป้องกันไม่ให้โทรจันดังกล่าวติดตั้งอุปกรณ์ดังกล่าวจะช่วยได้ นอกจากนี้ควร Update ระบบและ Application ให้ทันสมัยเสมอ

Affected Platform Android Banking

ที่มา : bleepingcomputer

Joomla! 3.8.0 Release

Joomla! 3.8.0 มาแล้ว พร้อมแพตช์ด้านความปลอดภัย

Joomla! ประกาศการออกเวอร์ชันใหม่ที่ 3.8.0 โดยนอกจากจะมีการเปลี่ยนแปลงทางด้านฟังก์ชันการทำงานแล้ว ในเวอร์ชันนี้ยังมีรองรับการเข้ารหัสจากไลบรารี sodium พร้อมกับแพตช์ด้านความปลอดภัยอีก 2 แพตช์ด้วย ดังนี้

แพตช์แรกรหัส CVE-2017-14596 ความร้ายแรงระดับกลาง กระทบ Joomla 1.5.0 - 3.7.5 เป็นแพตช์ปิดช่องโหว่ที่ทำให้ข้อมูล username และ password รั่วไหลได้จาก LDAP authentication plugin

แพตช์ที่สองรหัส CVE-2017-14595 ความร้ายแรงระดับต่ำ กระทบ 3.7.0 - 3.7.5 เป็นแพตช์ปิดช่องโหว่ที่ทำให้ข้อมูลของบทความหรือโพสต์รั่วไหลออกมาได้แม้ว่าจะถูก archive แล้ว

Affected Platform Joomla 1.5.0 - 3.7.5 และ Joomla 3.7.0 - 3.7.5 (แยกตามช่องโหว่)

Recommendation แนะนำให้ทำการอัพเดตเป็นเวอร์ชันล่าสุดเพื่อลดความเสี่ยงที่จะถูกโจมตีโดยช่องโหว่ดังกล่าวโดยด่วน

ที่มา : joomla

Samba Releases Security Updates

Samba Team ประกาศแพตช์ให้กับ 3 ช่องโหว่บน Samba วันนี้ โดยช่องโหว่ที่ร้ายแรงที่สุดอาจส่งผลให้เกิดการเขียนข้อมูลทับหน่วยความจำส่วนอื่นได้

แพตช์แรกปิดช่องโหว่ CVE-2017-12150 กระทบ Samba 3.0.25 ถึง 4.6.7 โดยเกิดขึ้นจากการไม่ signing การเชื่อมต่อเมื่อมีการรับส่งขอมูลแม้ว่าจะมีการบังคับให้ทำ signing ซึ่งอาจส่งผลให้ผู้โจมตีทำการโจมตีแบบ MitM เพื่อดักข้อมูลได้

https://www.

Cisco Releases Security Updates

Cisco ออกแพตช์ช่องโหว่ให้ CVP, Cisco AsyncOS และ Cisco Small Business Managed Switches

Cisco ประกาศแพตช์ด้านความปลอดภัยให้กับสามผลิตภัณฑ์วันนี้ โดยแพตช์ด้านความปลอดภัยทั้งหมดปิดช่องโหว่ที่มีความร้ายแรงระดับสูง (High) ซึ่งทำให้ผู้โจมตีสามารถ DoS หรือยกระดับสิทธิ์กับซอฟต์แวร์หรืออุปกรณ์ได้

ผลิตภัณฑ์ที่ได้รับแพตช์ได้แก่ Cisco Unified Customer Voice Portal Operations Console ปิดช่องโหว่ยกระดับสิทธิ์ CVE-2017-12214, Cisco Email Security Appliance ปิดช่องโหว่ DoS CVE-2017-12215 และ Cisco Small Business Managed Switches ปิดช่องโหว่ CVE-2017-6720

Affected Platform Cisco Unified Customer Voice Portal Operaitons Console, Cisco Email Security Appliance และ Cisco Small Business Managed Switches

Recommendation ดูรายละเอียดของแพตช์หรือดาวโหลดแพตช์เพิ่มเติมได้จากแหล่งที่มา

ที่มา : us-cert