“Black-T” มัลแวร์ Crypto-mining พัฒนาความสามารถในการขโมยรหัสผ่านบนระบบ Linux

ทีมนักวิจัย Unit 42 จาก Palo Alto Networks ได้เผยถึงการพบเวิร์ม cryptojacking ที่มีชื่อว่า “Black-T” จากกลุ่ม TeamTNT ซึ่งเป็นกลุ่มที่รู้จักกันในการกำหนดเป้าหมายเพื่อโจมตี AWS จากนั้นทำการใช้ Monero (XMR) cryptocurrency โดยเวิร์มที่ถูกค้นพบนั้นได้ถูกพัฒนาใหม่ทั้งการเพิ่มความสามารถในการขโมยรหัสผ่านและเครื่องสแกนเครือข่ายเพื่อให้ง่ายต่อการแพร่กระจายไปยังอุปกรณ์ที่มีช่องโหว่อื่นๆ

จากรายงานของทีมนักวิจัย Unit 42 พบว่า TeamTNT ได้เพิ่มความสามารถของมัลแวร์ในการใช้เครื่องมือ zgrab ซึ่งเป็นเครื่องมือสแกนเครือข่ายชนิดเดียวกับ pnscan และ masscan ที่อยู่ภายใน Black-T อยู่แล้วทำการสแกนเป้าหมาย ทั้งนี้เครื่องมือสแกน masscan ที่ใช้โดย Black-T ก็ได้รับการอัปเดตเพื่อกำหนดเป้าหมายเป็นพอร์ต TCP 5555 ซึ่งอาจบอกเป็นนัยว่า TeamTnT อาจกำหนดเป้าหมายไปที่อุปกรณ์ Android นอกจากนี้ Black-T ยังได้เพิ่ม Mimikatz แบบโอเพนซอร์สสองตัวคือ mimipy (รองรับ Windows / Linux / macOS) และ mimipenguin (รองรับ Linux) ทำการอ่านข้อมูลรหัสแบบ plaintext ภายในหน่วยความจำของระบบที่ถูกบุกรุกและส่งไปยังเซิร์ฟเวอร์ C&C ของ TeamTNT

ด้วยการรวมเทคนิคและขั้นตอนทั้งหมดเข้าด้วยกัน TeamTNT สามารถใช้บ็อตเน็ตของเซิร์ฟเวอร์ที่ถูกบุกรุกเพื่อทำการสแกนหา Docker daemon API เพิ่มเติม ภายในเครือข่ายโดยใช้เครื่องมือ masscan, pnscan และ zgrab และเมื่อมัลแวร์สามารถบุกรุกแล้วได้จะทำการติดตั้ง Kubernetes และ Docker และหลังจากนั้นจะปรับใช้ payload binary ใน container เพื่อทำการเริ่มต้น Monero (XMR) cryptocurrency ภายในเครื่องที่บุกรุก

ทั้งนี้ผู้ดูแลระบบควรทำการตรวจสอบให้แน่ใจว่า Docker daemon API บนระบบคลาวด์ของท่านไม่ถูกเปิดเผยและสามารถเข้าถึงได้จากอินเตอร์เน็ตและเพื่อเป็นการป้องกันการตกเป็นเหยือของมัลแวร์ ผู้ดูแลระบบควรใช้ทำการติดตั้งและใช้งาน Next-Generation Firewall ในระบบของท่าน

ที่มา : bleepingcomputer

Google ประกาศจัดตั้งทีม APVI เพื่อดูแลปัญหาและเเก้ไขช่องโหว่ในอุปกรณ์ Android

Google ประกาศจัดตั้งทีม Android Partner Vulnerability Initiative (APVI) เพื่อจัดการและดูแลเเก้ไขเกี่ยวกับช่องโหว่ด้านความปลอดภัยที่ถูกพบในอุปกรณ์ Android และซอฟต์แวร์ที่ให้บริการในรูปแบบ Android OEM ของผู้ผลิตที่เป็น Android partner กับ Google

ในการจัดตั้งทีม APVI นั้น Google มีเป้าหมายเพื่อทำการรวบรวมปัญหาด้านความปลอดภัยต่างๆ จากนักวิจัยด้านความปลอดภัย ซึ่งจะรายงานผ่านช่องทางเช่น Android Security Rewards Program (ASR), Google Play Security Rewards Program, Android Open Source Project (AOSP) และ Android Security Bulletins (ASB) เพื่อแก้ไขปัญหาที่ Google ค้นพบหรือได้รับรายงาน ซึ่งปัญหาและช่องโหว่อาจส่งผลกระทบต่อความปลอดภัยของอุปกรณ์ Android หรือผู้ใช้งาน Android เช่น ปัญหาจาก permissions bypasses, การเรียกใช้โค้ดใน kernel, credential leak และปัญหา backup ไม่ได้เข้ารหัสใน Android OEM ที่ผลิตโดย Android partner ทั้งนี้ผู้ที่สนใจรายละเอียดสามารถอ่านเพิ่มเติมได้จากเเหล่งที่มา

ที่มา: security.

Mozilla เเก้ไขช่องโหว่ Firefox สำหรับ Android ที่ทำให้ผู้โจมตีสามารถ hijack เบราว์เซอร์ได้

Mozilla ได้แก้ไขช่องโหว่ที่อาจทำให้แฮกเกอร์สามารถ hijack เบราว์เซอร์ Firefox สำหรับ Android ที่ทำงานบนอุปกรณ์ที่เชื่อมต่อกับเครือข่าย Wi-Fi เดียวกัน ซึ่งช่องโหว่นี้อาจถูกใช้เพื่อบังคับให้ผู้ใช้เข้าเยี่ยมชมเว็บไซต์ที่มีเนื้อหาที่เป็นอันตรายที่ออกเบบมาเพื่อทำการฟิชชิ่งผู้ใช้หรือให้ดาวน์โหลดมัลแวร์ไปยังอุปกรณ์ของผู้ใช้

ช่องโหว่ที่ได้รับการเเก้ไขนี้อยู่ในโปรโตคอล Simple Service Discovery Protocol (SSDP) ของ Firefox ซึ่ง SSDP เป็นโปรโตคอลที่ใช้ UDP และเป็นส่วนหนึ่งของ Universal Plug and Play ( UPnP ) ใช้สำหรับค้นหาอุปกรณ์อื่นที่เชื่อมต่อกับเครือข่าย Wi-Fi เดียวกันเพื่อแชร์หรือรับเนื้อหาเช่นสตรีมวิดีโอที่แชร์โดยใช้อุปกรณ์ที่อยู่ภายในเครือข่าย โดย Firefox สำหรับ Android จะส่งข้อความการค้นหา SSDP ไปยังโทรศัพท์มือถือที่เชื่อมต่อกับเครือข่ายเดียวกันเป็นระยะเพื่อค้นหาอุปกรณ์หน้าจอที่สองที่จะส่ง หลังจากค้นหาอุปกรณ์ที่เชื่อมต่อแล้วคอมโพเนนต์ SSDP ของ Firefox จะติดตามตำแหน่งของไฟล์ XML ซึ่งเก็บรายละเอียดการกำหนดค่าของอุปกรณ์

ด้วยเหตุนี้ผู้โจมตีสามารถเรียกใช้เซิร์ฟเวอร์ SSDP ที่เป็นอันตรายที่ตอบสนองด้วยข้อความที่สร้างขึ้นเป็นพิเศษชี้ไปที่ Android intent URI. จากนั้นผู้ใช้ Android ที่เข้าเว็บไซต์ผ่าน Firefox จะถูก hijack เบราว์เซอร์และจะทำให้ผู้โจมตีสามารถรีไดเร็คผู้ใช้ไปยังหน้าเว็บฟิชชิ่งหรือทำให้เครื่องของผู้ใช้ดาว์นโหลดมัลแวร์จากเว็บไซต์ที่เป็นอันตรายหรือติดตั้งส่วนขยายของ Firefox ที่เป็นอันตราย ช่องโหว่ถูกค้นพบโดย Chris Moberly นักวิจัยด้านความปลอดภัยชาวออสเตรเลียและช่องโหว่นี้จะส่งผลต่อ Firefox สำหรับ Android เวอร์ชัน 68.11.0 และต่ำกว่า

ผู้ใช้ Firefox สำหรับ Android ควรทำการอัปเดตเบราว์เซอร์เป็นเวอร์ชัน 79 หรือเวอร์ชันล่าสุดเพื่อป้องกันผู้ประสงค์ร้ายใช้ประโยชน์จากช่องโหว่ทำการโจมตี

ที่มา : Hackread | Welivesecurity

Google Play apps promised free shoes, but users got ad fraud malware instead

Google ลบแอปพลิเคชันจำนวน 56 รายการที่แฝงมัลเเวร์ออกจาก Google Play Store

Google ดำเนินการลบแอปพลิเคชัน 56 รายการออกจาก Google Play Store หลังถูกระบุว่ามีบ็อตเน็ต Terracotta แฝงอยู่ในแอปพลิเคชัน อ้างอิงจากการวิจัยโดย White Ops ที่ได้ทำการติดตามการเคลื่อนไหวตั้งเเต่ปลายปี 2019

พฤติกรรมของ Terracotta คือการหลอกผ่านโฆษณาแอปให้ติดตั้งแอปอันตรายเพิ่มเพื่อแลกกับการได้รางวัล โดยแอปอันตรายที่จะถูกติดตั้งหากผู้ใช้หลงเชื่อนั้นจะแฝงฟังก์ชันในการโหลดโฆษณาเพื่อแอบหารายได้เอาไว้

จากรายงานของ WhiteOps ที่ออกในเดือนมิถุนายน 2020 นั้นพบว่ามีผู้ตกเป็นเหยื่อถูกทำให้โหลดโฆษณาที่ทำการซ่อนไว้มากกว่าสองพันล้านรายการจากจำนวนมากกว่า 65,000 เครื่องและมีแอปมากกว่า 5,000 แอปพลิเคชันที่ทำการเเฝง Terracotta ไว้

ผู้ใช้งาน Android ควรทำการตรวจสอบแอปพลิเคชันที่ทำการดาวน์โหลดทุกครั้งก่อนทำการติดตั้งเพื่อป้องกันการตกเป็นเหยื่อของผู้ประสงค์ร้ายที่พยายามกระจายแอปพลิเคชันที่เป็นอันตรายสู่ Google Play Store

ที่มา : zdnet

Google ออกเเพตซ์เเก้ไขช่องโหว่บน Android จำนวน 54 รายการในการอัปเดตเเพตซ์ประจำเดือนสิงหาคม

Google ได้เปิดตัวแพตช์ประจำเดือนเดือนสิงหาคมสำหรับระบบปฏิบัติการ Android เพื่อแก้ไขปัญหาที่มีความรุนแรงสูงใน framework component ซึ่งหากใช้ประโยชน์จากช่องโหว่ที่ทำการเเก้ไขอาจทำให้ผู้โจมตีสามารถเรียกใช้โค้ดระยะไกล (RCE) บนอุปกรณ์มือถือ Android ได้

Google กล่าวว่าช่องโหว่ที่ได้รับการเเพตซ์ในเดือนนี้นั้นเป็นช่องโหว่ความรุนเเรงระดับสูงอยู่ 54 รายการ ซึ่งพบว่าอุปกรณ์มือถือ Android ที่ใช้ชิปของ Qualcomm มีช่องโหว่มากถึง 31 รายการ โดยช่องโหว่ที่ได้รับการเเก้ไขและมีความสำคัญเช่นช่องโหว่ CVE-2020-0240 เป็นช่องโหว่ที่อาจช่วยให้ผู้โจมตีจากระยะไกลที่ใช้ไฟล์ที่สร้างขึ้นเป็นพิเศษทำการรันโค้ดในบริบทของกระบวนการที่ไม่มีสิทธิพิเศษ เป็นต้น

ทั้งนี้ผู้ใช้งานอุปกรณ์มือถือ Android ควรทำการอัปเดตอุปกรณ์มือถือ Android ให้เป็นเวอร์ชั่นปัจจุบันเพื่อป้องกันผู้ประสงค์ร้ายหาประโยชน์จากช่องโหว่และเพื่อป้องกันข้อมูลของผู้ใช้เอง

ผู้ที่สนใจรายละเอียดการอัพเดตเพิ่มเติมสามารถติดตามรายละเอียดได้ที่: https://source.

Twitter ประกาศเเก้ไขช่องโหว่ของแอปบน Android ที่ทำให้ผู้โจมตีสามารถเข้าถึง Direct Messages

Twitter ได้ประกาศการแก้ไขช่องโหว่ด้านความปลอดภัยในแอป Twitter สำหรับ Android ที่อาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลส่วนตัวของผู้ใช้ได้รวมไปถึง Direct Messages

Twitter กล่าวว่าทาง Twitter ได้ทำการค้นพบและทำการเเก้ไขช่องโหว่ดังกล่าวแล้ว ซึ่งช่องโหว่ดังกล่าวจะส่งผลกระทบกับแอป Twitter สำหรับ Android ที่ติดตั้งบนระบบปฏิบัติการ Android เวอร์ชั่น 8 และ 9 ซึ่ง ณ ขณะนี้ยังไม่มีหลักฐานว่ามีผู้ประสงค์ร้ายใช้ช่องโหว่ของ Twitter ทำการโจมตี ทั้งนี้แอป Twitter สำหรับ iOS และ Twitter.

Adobe Photoshop gets fixes for critical security vulnerabilities

บริษัท Adobe System ออกอัพเดตแพตซ์รักษาความปลอดภัยเกี่ยวกับการเรียกใช้โค้ดบนผู้ใช้งาน Windows และช่องโหว่การเปิดเผยข้อมูลบนผู้ใช้ Android

Adobe ได้อัพเดตช่องโหว่ความปลอดภัยที่ทำให้ผู้โจมตีสามารถเรียกใช้โค้ดบนระบบปฏิบัติการ Windows ทั้ง 12 ข้อใน Adobe Photoshop, Adobe Prelude และ Adobe Bridge
สำหรับผู้ใช้งาน Windows ที่ไม่ใช่บัญชีผู้ดูแลระบบผลกระทบอาจไม่ร้ายแรง นอกจากจะเจอช่องโหว่อื่นที่สามารถยกระดับสิทธ์ โดยมีรายละเอียดดังนี้

Adobe Bridge มีอัพเดตความปลอดภัย APSB20-44 ที่อาจอนุญาตให้สามารถใช้โค้ดจากระยะไกลด้วยสิทธิ์ผู้ใช้งานปัจจุบัน ผู้ใช้ Windows ควรติดตั้ง Adobe Bridge 10.1.1 เพื่อแก้ไขช่องโหว่
Adobe Photoshop CC 2019 และ Photoshop CC มีอัพเดต APSB20-45เป็นช่องโหว่การ Remote เพื่อเข้ามาแก้ไข และเขียนไฟล์ ผู้ใช้ควรติดตั้ง Photoshop CC 2019 20.0.10 หรือ Photoshop CC 21.2.1 เพื่อแก้ไขช่องโหว่ดังกล่าว
Adobe Prelude มีอัพเดต APSB20-46 Security การเรียกใช้โค้ดด้วยสิทธิ์ผู้ใช้งานปัจจุบัน ผู้ใช้ควรติดตั้ง Adobe Prelude 9.01 เพื่อเป็นการอัพเดตแพทซ์ช่องโหว่
Adobe Reader Mobile มีอัพเดต APSB20-50 เป็นช่องโหว่การเปิดเผยข้อมูลสำคัญของผู้ใช้งาน ผู้ใช้ Android ควรติดตั้ง Adobe Reader Mobile 20.3 เพื่อแก้ไขช่องโหว่นี้

ที่มา : bleepingcomputer

”CryCryptor” แรนซัมแวร์ชนิดใหม่ที่กำหนดเป้าหมายไปยังผู้ใช้ Android ในแคนาดา

นักวิจัยจาก ESET ได้เปิดเผยแรนซัมแวร์ชนิดใหม่ ”CryCryptor” ที่กำหนดเป้าหมายไปยังผู้ใช้ Android ในแคนาดา โดยแรนซัมแวร์ทำการเเพร่กระจายผ่านเว็บไซต์สองแห่งที่ให้บริการดาวน์โหลดแอปพลิเคชันที่ใช้ในการติดตาม COVID-19 อย่างเป็นทางการของกระทรวงสาธารณสุขแคนาดา

”CryCryptor” แรนซัมแวร์ถูกค้บพบหลังจากรัฐบาลแคนาดาประกาศถึงการสนับสนุนการพัฒนาแอปพลิเคชันที่ใช้ทำการติดตาม COVID-19 โดยพบว่าแรนซัมแวร์มีลักษณะการทำงานคือ หลังจากที่ทำการติดตั้งแอปพลิเคชันที่มีแรนซัมแวร์ ตัวแอปจะทำการร้องขอการเข้าถึงไฟล์บนอุปกรณ์ หลังจากการได้รับอนุญาตแล้ว แรนซัมแวร์จะทำการเข้ารหัสไฟล์โดยมีนามสกุล “ .enc”, “ .enc.

Android เวอร์ชั่น 11 ที่มากับการปรับปรุงด้านความปลอดภัยและความเป็นส่วนตัวมากยิ่งขึ้น

Google เปิดตัว Beta สำหรับ Android เวอร์ชั่น 11 ให้ผู้พัฒนาได้ทดสอบระบบปฏิบัติการโดย Google กล่าวว่า Android เวอร์ชั่น 11 นี้จะปรับปรุงด้านความปลอดภัยและความเป็นส่วนตัวที่มากยิ่งขึ้นและออกแบบมาเพื่อให้ระบบปฏิบัติการปกป้องข้อมูลของผู้ใช้จากการโจมตีที่เป็นอันตราย

ในด้านความความเป็นส่วนตัวนั้น Google ได้เพิ่มระบบ one-time permission เพื่อใช้ในการเข้าถึงสภาพเเวดล้อมต่างๆ ของอุปกรณ์ ตัวอย่างเช่น Android เวอร์ชั่น 11 จะอนุญาตให้ผู้ใช้อนุญาตให้แอปที่มีสิทธิ์ชั่วคราวสามารถเข้าถึงไมโครโฟนและกล้องของอุปกรณ์โดยใช้ one-time permission เมื่อผู้ใช้จะเปิดแอปเหล่านี้ในครั้งต่อไปผู้ใช้จะได้รับแจ้งอีกครั้งเพื่อให้แอปได้รับอนุญาตให้เข้าถึงข้อมูลที่เกี่ยวข้องกับไมโครโฟนหรือกล้องและ Android เวอร์ชั่น 11 ยังมีฟีเจอร์รีเซ็ตสิทธิ์การใช้งานของแอพที่ผู้ใช้ไม่ได้ใช้งานเป็นเวลานานหรืออาจเป็นเวลาสองสามเดือนโดยอัตโนมัติ

ส่วนในด้านความปลอดภัยนั้น Android เวอร์ชั่น 11 จะทำการเข้ารหัสข้อมูลของผู้ใช้ทันทีหลังจากการอัปเดตแบบ Over-The-Air (OTA) โดยไม่ต้องป้อนข้อมูลรับรองจากผู้ใช้ นอกจากนี้ Android เวอร์ชั่น 11 จะบล็อกการเข้าถึงข้อมูลการใช้แอปของผู้ใช้จนกว่าอุปกรณ์จะถูกปลดล็อคเป็นครั้งแรกหลังจากรีสตาร์ทหรือผู้ใช้สลับไปยังบัญชีของผู้ใช้

ปัจจุบันมือถือที่สามารถรองรับ Android เวอร์ชั่น 11 ในตัว Beta ที่ใช้ทดสอบระบบนั้นนี้คือ Google Pixel 2, 3, 3a, และ 4

ที่มา: bleepingcomputer

ผู้ใช้ Android 8.0-9.0 โปรดระวัง! ช่องโหว่ CVE-2020-0022 “BlueFrag”ช่องโหว่โจมตี Bluetooth จากระยะไกล

ผู้ใช้ Android 8.0-9.0 โปรดระวัง! ช่องโหว่ CVE-2020-0022 “BlueFrag”ช่องโหว่โจมตี Bluetooth จากระยะไกล

นักวิจัยด้านความปลอดภัยจากบริษัท ERNW ได้ทำการเปิดเผยช่องโหว่ใน Bluetooth บนระบบปฏิบัติการ Android 8 และ 9 ที่จะช่วยให้ผู้โจมตีสามารถส่งมัลแวร์และขโมยข้อมูลจากโทรศัพท์มือถือที่อยู่ในบริเวณใกล้เคียงโดยเพียงแค่รู้ Bluetooth MAC address ของเป้าหมายเท่านั้น

ช่องโหว่ดังกล่าวถูกติดตามเป็น CVE-2020-0022 และถูกเรียกว่า “BlueFrag” ส่งผลกระทบต่อโทรศัพท์มือถือที่ใช้ระบบปฏิบัติการ Android 8 และ 9 แต่จะไม่สามารถทำงานได้กับโทรศัพท์มือถือที่ใช้ระบบปฏิบัติการ Android 10 เพียงแค่จะส่งผลให้ Bluetooth ขัดข้องเท่านั้น

ช่องโหว่ CVE-2020-0022 เป็นช่องโหว่ที่ผู้โจมตีจากระยะไกลหรืออยู่ในบริเวณใกล้เคียงสามารถสั่งรันโค้ดเพื่อโจมตีผู้ใช้ที่เปิดใช้งาน Bluetooth โดยไม่ต้องมีการโต้ตอบกับผู้ใช้ แต่ผู้โจมตีจะต้องระบุ Bluetooth MAC address ของอุปกรณ์เป้าหมาย โดยสามารถแสกนหาได้จาก WiFi MAC address ช่องโหว่นี้สามารถนำไปสู่การขโมยข้อมูลส่วนบุคคลและอาจถูกใช้เพื่อแพร่กระจายมัลแวร์ได้

ข้อแนะนำการแก้ไข
Google ได้รับรายงานปัญหาและออกแพตช์การเเก้ไขช่องโหว่แล้วในกุมภาพันธ์ 2020 ผู้ใช้โทรศัพท์มือถือที่ใช้ระบบปฏิบัติการ Android 8 และ 9 โปรดทำการตรวจสอบการอัปเดตในอุปกรณ์ของคุณ หากยังไม่มีแพตช์แก้ไขหรืออุปกรณ์ของคุณไม่รองรับอีกต่อ สามารถแก้ไขโดยเปิดใช้งาน Bluetooth เฉพาะในกรณีที่จำเป็นเท่านั้น

ที่มา: insinuator.