FBI offering $100,000 reward for information on Most Wanted Cyber Criminals

FBI ได้เพิ่ม 5 แฮกเกอร์ที่ต้องการมากที่สุดของโลกไซเบอร์ ซึ่งแฮกเกอร์ทั้ง 5 คนก่ออาชญากรรมการทุจริตทั้งภายในประเทศสหรัฐอเมริกาและต่างประเทศ ซึ่ง FBI ได้เสนอรางวัล $50,000-$100,000 สำหรับข้อมูลที่นำไปสู่การจับกุม

Farnhan Arshad และ Noor Aziz Uddin ชาวปากีสถานแฮกเข้าระบบโทรศัพท์ทางธุรกิจทั่วโลกระหว่างปี 2008 และ 2012 ก่อให้เกิดความสูญเสียมากกว่า 50 ล้านดอลล่า และองค์กรอื่น ๆ อีก

Andrey Nabilevich Taame ถูกกล่าวหาว่ามีส่วนเกี่ยวข้องในปฏิบัติการ " Ghost Click" ซึ่งปฏิบัติการดังกล่าวเป็นการกระจายมัลแวร์ โดยการเปลี่ยนเส้นทางคอมพิวเตอร์ที่ติดมัลแวร์ไปยังเว็บไซต์ปลอม มีคอมพิวเตอร์ที่ติดมัลแวร์มากกว่า 4 ล้านเครื่องใน 100 ประเทศ ระหว่างปี 2007 และตุลาคม ปี 2011

Alexsey Belan ชายชาวรัสเซีย ถูกกล่าวหาว่าเจาะเครือข่ายคอมพิวเตอร์ที่สำคัญ 3 เครื่อง ของบริษัท US-based โดยขโมยฐานข้อมูลที่สำคัญและข้อมูลส่วนตัวของพนักงาน จากนั้นเขาก็ได้กำไรจากการขายข้อมูลของผู้ใช้และรหัสผ่านที่ขโมยมา

Carlos Perez-Melara ดำเนินการตรวจสอบเว็บไซต์ส่วนตัวของผู้อื่น (จับโกหกคนรัก) โดยการส่งสปายแวร์ปลอมตัวเป็นบัตรอวยพรอิเล็กทรอนิกส์

ที่มา : thehackernews

Adobe Breach Impacted At Least 38 Million Users

จากกรณีที่ Adobe ถูกแฮก ข้อมูลของผู้ใช้บางส่วนและซอร์สโค้ดของโปรแกรมถูกขโมย เมื่อต้นเดือนตุลาคม ในตอนแรก Adobe ระบุว่าน่าจะกระทบกับผู้ใช้ประมาณ 2.9 ล้านบัญชี แต่ข้อมูลใหม่ล่าสุดหลังการตรวจสอบอย่างละเอียดแล้ว ทาง Adobe ได้ส่งอีเมลให้ผู้ใช้ทำการเปลี่ยนรหัสผ่านจำนวนทั้งสิ้น 38 ล้านบัญชี

ล่าสุดมีรายงานว่าไฟล์บัญชีและรหัสผ่านของผู้ใช้ (ที่เข้ารหัสแบบ hash) ถูกปล่อยออกมาบนอินเทอร์เน็ตแล้ว ไฟล์นี้มีขนาด 3.8 GB และมีข้อมูลของผู้ใช้กว่า 150 ล้านบัญชี แต่ก็ยังไม่ชัดเจนว่าเป็นไฟล์จริงหรือไม่ และเป็นบัญชีที่ถูกใช้งานมากน้อยแค่ไหน

ทาง Adobe ออกมาแถลงข่าวว่าได้ติดต่อกับผู้ใช้ทุกคนที่ได้รับผลกระทบให้ทำการรีเซ็ตรหัสผ่านทั้งหมดแล้ว และขอความร่วมมือให้ผู้ใช้รายอื่นเข้ามารีเซ็ตรหัสผ่านโดยด่วน

นอกจากปัญหาเรื่องข้อมูลของผู้ใช้แล้ว การแฮกดังกล่าวยังขโมยซอร์สโค้ดซอฟต์แวร์ของ Adobe ออกไปได้จำนวนหนึ่ง ซึ่งซอฟต์แวร์ที่สามารถขโมยไปได้คือ Acrobat, Adobe Reader, ColdFusion และมีคนอ้างว่าได้ซอร์สโค้ดของ Photoshop ไปด้วย

ที่มา : krebsonsecurity

Vulnerability in Facebook app allows hackers to steal access tokens and hijack accounts

นักวิจัยด้านความปลอดภัยของอียิปต์ Mohamed Ramadan ค้นพบช่องโหว่ของเฟสบุ๊คแอพพลิเคชั่นบนสมาร์ทโฟนที่ใช้ระบบปฏิบัติการแอนดรอย โดยที่ช่องโหว่นี้เกิดจากการดาวน์โหลดไฟล์แอพพลิเคชั่นเฟสบุ๊ค ทางระบบปฏิบัติการแอนดรอยได้มีการเก็บ access token ไว้ที่ log messages
โดยสามารถใช้โปรแกรมเปิดดู log message ชื่อว่า “logcat” เมื่อแฮกเกอร์ได้ access token จะสามารถขโมยบัญชีเฟสบุ๊คของเหยื่อได้ ซึ่งเขาได้รายงานช่องโหว่นี้ให้กับผู้พัฒนาเฟสบุ๊คแล้ว และได้เงินค่ารายงานช่องโหว่เป็นจำนวนเงิน 6,000 ดอลลาร์

ที่มา :  thehackernews

Vulnerability in Facebook app allows hackers to steal access tokens and hijack accounts

นักวิจัยด้านความปลอดภัยของอียิปต์ Mohamed Ramadan ค้นพบช่องโหว่ของเฟสบุ๊คแอพพลิเคชั่นบนสมาร์ทโฟนที่ใช้ระบบปฏิบัติการแอนดรอย โดยที่ช่องโหว่นี้เกิดจากการดาวน์โหลดไฟล์แอพพลิเคชั่นเฟสบุ๊ค ทางระบบปฏิบัติการแอนดรอยได้มีการเก็บ access token ไว้ที่ log messages
โดยสามารถใช้โปรแกรมเปิดดู log message ชื่อว่า “logcat” เมื่อแฮกเกอร์ได้ access token จะสามารถขโมยบัญชีเฟสบุ๊คของเหยื่อได้ ซึ่งเขาได้รายงานช่องโหว่นี้ให้กับผู้พัฒนาเฟสบุ๊คแล้ว และได้เงินค่ารายงานช่องโหว่เป็นจำนวนเงิน 6,000 ดอลลาร์

ที่มา :  thehackernews

Critical vulnerability in Twitter allows attacker to upload Unrestricted Files

Ebrahim Hegazy ผู้เชี่ยวชาญด้านการรักษาความปลอดภัยที่ Q-CERT ได้พบช่องโหว่ร้ายแรงในทวิตเตอร์ที่ช่วยให้ผู้โจมตีสามารถอัปโหลดไฟล์นามสกุลต่างๆ รวมทั้ง PHP ได้ เมื่อโปรแกรมไม่ตรวจสอบความถูกต้อง หรือไม่ตรวจสอบประเภทของไฟล์ก่อนที่จะอัปโหลดไฟล์ไปยังระบบ ข้อบกพร่องดังกล่าวทำให้ผู้โจมตีอัปโหลดและรันโค้ดในระบบเป้าหมาย ซึ่งอาจส่งผลให้สามารถแก้ไข HTML และ script code หรือยึดระบบได้

Ebrahim กล่าวว่า ในขณะที่อัปโหลดภาพ เซิร์ฟเวอร์ของทวิตเตอร์จะตรวจสอบไฟล์ที่อัปโหลด ซึ่งจะยอมรับการขยายภาพเฉพาะไฟล์บางนามสกุล เช่น PNG, JPG และไฟล์นามสกุลอื่นๆ จะไม่ได้รับการอัปโหลด แต่ในวิดีโอแสดงให้เห็นว่าช่องโหว่ได้อนุญาตให้หลีกเลี่ยงการตรวจสอบการรักษาความปลอดภัยนี้ และหากโจมตีช่องโหว่นี้สำเร็จ จะสามารถอัปโหลดไฟล์ .htaccess และไฟล์ PHP ไปยังเซิร์ฟเวอร์ twimg.

reCAPTCHA ปรับอัลกอริทึมใหม่ อ่านง่ายขึ้นสำหรับคน อ่านยากกว่าเดิมสำหรับบ็อต

หลายคนคงคุ้นเคยกับ reCAPTCHA บริการตรวจสอบเพื่อยืนยันตัวตนผ่านการอ่านตัวอักษร ล่าสุดทีม reCAPTCHA ออกมาให้ข้อมูลว่าเทคโนโลยีด้าน AI ทำให้บ็อตเก่งขึ้นเรื่อยๆ จน reCAPTCHA ต้องสร้างรหัสที่ยากขึ้น จนเป็นปัญหาว่ามนุษย์เองก็เริ่มอ่านไม่ออก ทางทีมจึงต้องวิจัยหาแนวทางแก้ไขปัญหาที่ดีขึ้นกว่าเดิมทางออกของทีม reCAPTCHA คือการตรวจสอบตัวตนสองชั้น โดยชั้นแรกจะใช้เทคนิคด้านการประเมินความเสี่ยง (risk analysis) พิจารณาว่าผู้ใช้รายนั้นเป็นคนหรือเป็นบ็อต ถ้าคาดว่าผู้ใช้เป็นคน ก็จะส่งรหัสที่ไม่ยากมากนัก (ตัวอักษรหรือตัวเลขไม่บิดเบี้ยวจนอ่านไม่ออก) ให้ตอบ แต่ถ้าคาดว่าเป็นบ็อตก็จะได้โจทย์ที่ยากขึ้น ผลลัพธ์คือมนุษย์กรอกรหัสง่ายขึ้นและกรองบ็อตได้ดีขึ้นไปในคราวเดียวทาง ซึ่งทาง reCAPTCHA ไม่ได้เปิดเผยรายละเอียดว่าแยกแยะคนกับบ็อตได้อย่างไร

ที่มา : blognone

reCAPTCHA ปรับอัลกอริทึมใหม่ อ่านง่ายขึ้นสำหรับคน อ่านยากกว่าเดิมสำหรับบ็อต

หลายคนคงคุ้นเคยกับ reCAPTCHA บริการตรวจสอบเพื่อยืนยันตัวตนผ่านการอ่านตัวอักษร ล่าสุดทีม reCAPTCHA ออกมาให้ข้อมูลว่าเทคโนโลยีด้าน AI ทำให้บ็อตเก่งขึ้นเรื่อยๆ จน reCAPTCHA ต้องสร้างรหัสที่ยากขึ้น จนเป็นปัญหาว่ามนุษย์เองก็เริ่มอ่านไม่ออก ทางทีมจึงต้องวิจัยหาแนวทางแก้ไขปัญหาที่ดีขึ้นกว่าเดิมทางออกของทีม reCAPTCHA คือการตรวจสอบตัวตนสองชั้น โดยชั้นแรกจะใช้เทคนิคด้านการประเมินความเสี่ยง (risk analysis) พิจารณาว่าผู้ใช้รายนั้นเป็นคนหรือเป็นบ็อต ถ้าคาดว่าผู้ใช้เป็นคน ก็จะส่งรหัสที่ไม่ยากมากนัก (ตัวอักษรหรือตัวเลขไม่บิดเบี้ยวจนอ่านไม่ออก) ให้ตอบ แต่ถ้าคาดว่าเป็นบ็อตก็จะได้โจทย์ที่ยากขึ้น ผลลัพธ์คือมนุษย์กรอกรหัสง่ายขึ้นและกรองบ็อตได้ดีขึ้นไปในคราวเดียวทาง ซึ่งทาง reCAPTCHA ไม่ได้เปิดเผยรายละเอียดว่าแยกแยะคนกับบ็อตได้อย่างไร

ที่มา : blognone

Fake Whatsapp notification delivers malware

WhatsApp เป็นหนึ่งในบริการส่งข้อความโต้ตอบที่นิยมมากที่สุดและมีผู้ใช้ขนาดใหญ่ (กว่า 300 ล้านผู้ใช้งาน) ทำให้ Whatsapp เป็นวิธีที่ดีที่จะติดมัลแวร์จำนวนมากในคอมพิวเตอร์

ล่าสุดของแคมเปญสแปมเหล่านี้คือ การส่งอีเมลที่อ้างว่าผู้ใช้มี "การแจ้งเตือนข้อความเสียง / 1 เสียงใหม่" รออยู่ในกล่องจดหมายของพวกเขาที่แนบมากับอีเมล

Webroot กล่าวว่า เสียงที่แนบมากับอีเมลปลอม มีการดาวน์โหลดโทรจันที่พยายามจะดาวน์โหลดมัลแวร์เพิ่มขึ้นจาก C&C เซิร์ฟเวอร์

ที่มา :  net-security

UK man arrested for hacking US military and government networks

หน่าวยงาน National Crime Agency (NCA) ของสหราชอาณาจักร (ทำหน้าที่คล้ายกับ FBI ของสหรัฐฯ) ได้จับกุมชายคนหนึ่งในข้อหาลักลอบเข้ามาในเครือข่ายของกองทัพสหรัฐ, ทหารสหรัฐและรัฐบาลสหรัฐ

ชายคนดังกล่าวอายุ 28 ปี ถูกจับใน Suffolk ภายใต้พระราชบัญญัติคอมพิวเตอร์ (CMA) และขณะนี้ได้รับการประกันตัวออกไปจนถึงกุมภาพันธ์ 2014

สัปดาห์ที่ผ่าน NCA ประกาศว่าจะจ้างเจ้าหน้าที่เพิ่ม 400 คน เพื่อต่อสู้กับอาชญากรไซเบอร์ และเพิ่มความสามารถในการป้องกันประเทศของสหราชอาณาจักร

ที่มา : v3

UK man arrested for hacking US military and government networks

หน่าวยงาน National Crime Agency (NCA) ของสหราชอาณาจักร (ทำหน้าที่คล้ายกับ FBI ของสหรัฐฯ) ได้จับกุมชายคนหนึ่งในข้อหาลักลอบเข้ามาในเครือข่ายของกองทัพสหรัฐ, ทหารสหรัฐและรัฐบาลสหรัฐ

ชายคนดังกล่าวอายุ 28 ปี ถูกจับใน Suffolk ภายใต้พระราชบัญญัติคอมพิวเตอร์ (CMA) และขณะนี้ได้รับการประกันตัวออกไปจนถึงกุมภาพันธ์ 2014

สัปดาห์ที่ผ่าน NCA ประกาศว่าจะจ้างเจ้าหน้าที่เพิ่ม 400 คน เพื่อต่อสู้กับอาชญากรไซเบอร์ และเพิ่มความสามารถในการป้องกันประเทศของสหราชอาณาจักร

ที่มา : v3