Apple บล็อกแอปพลิเคชันกว่า 1.7 ล้านแอป เพื่อความเป็นส่วนตัว และความปลอดภัยในปี 2022

ในปี 2022 ทีม App Store ของ Apple ป้องกันธุรกรรมที่อาจเป็นการฉ้อโกงมากกว่า 2 พันล้านดอลลาร์ และบล็อกการส่งแอปพลิเคชันเกือบ 1.7 ล้านรายการ เนื่องจากมีการละเมิดความเป็นส่วนตัว และความปลอดภัย (more…)

iPhone Apps With Camera Permissions Can Secretly Take Your Photos Without You Noticing

พบความสามารถในการเข้าถึงข้อมูลส่วนบุคคลที่ร้ายแรงบน iPhone ซึ่งทำให้ผู้ไม่หวังดีสามารถเข้าโหมดถ่ายภาพและบันทึกวิดีโอโดยที่ผู้ใช้งานไม่รู้ตัว ช่องโหว่นี้ถูกค้นพบโดยนักพัฒนาชาวออสเตรียและวิศวกรของ Google Felix Krause ซึ่งระบุรายละเอียดลงในโพสต์บล็อกของเขา
การเข้าถึงกล้องบนแอพพลิเคชั่นมากมายเช่น Facebook, WhatsApp และ Snapchat ต้องมีการขอสิทธิ์เพื่อเข้าถึงกล้องของผู้ใช้ที่จะถ่ายภาพภายในแอพพลิเคชั่น แม้ส่วนนี้จะถูกมองว่าเป็นความสามารถของ Application แต่ก็สามารถถูกใช้เป็นช่องทางในการเข้าถึงความเป็นส่วนตัวของผู้ใช้จากผู้พัฒนาแอพพลิเคชั่นที่ไม่หวังดีด้วยเช่นกัน ส่งผลให้สามารถถ่ายภาพและบันทึกกิจกรรมของผู้ใช้ แล้วทำการอัพโหลดได้ทันที รวมทั้งสามารถเรียกใช้การตรวจจับใบหน้าเรียลไทม์(Face Detection) เพื่ออ่านลักษณะบนใบหน้าโดยไม่มีการแจ้งเตือนใดๆ โดยทั้งหมดนี้ส่งผลให้เกิดความไม่ปลอดภัยในเรื่องของความเป็นส่วนตัวสำหรับผู้ใช้งานได้โดยตรง
ทั้งนี้ Krause ก็ได้ทำการแจ้งไปยัง Apple เพื่อให้แนะนำวิธีที่สามารถกำหนดให้มีการใช้กล้องเพียงชั่วคราวภายในเวลาที่กำหนดเท่านั้น หรืออาจให้มีการแจ้งบนหน้าจอ หรือมีแสงไฟขึ้นเมื่อมีการใช้กล้องเพื่อผู้ใช้จะได้ทราบ อย่างเช่นการ Record Screen ที่จะมีแถบสีแดงขึ้น เป็นต้น และที่สำคัญที่สุดคือควรติดตั้ง Application ที่มาจาก App Store เท่านั้น รวมถึงควรจะอ่าน Review เกี่ยวกับ Application หรือ Developer จากผู้ใช้งานคนอื่นก่อนที่จะติดตั้ง อย่างไรก็ตามหากผู้ใช้งานคนไหนสะดวกที่ใช้วิธีติด Sticker ในส่วนของกล้องเหมือนกับ Mark Zuckerberg(Facebook CEO) และ James Comey(ex-FBI Director) ก็ถือเป็นทางเลือกหนึ่งในการป้องกันได้เช่นเดียวกัน

ที่มา : Thehackernews

พบมัลแวร์ iOS จู่โจมนักพัฒนาผ่าน Xcode เวอร์ชันปนเปื้อน แล้วฝังมัลแวร์ตอนคอมไพล์

Palo Alto Networks รายงานมัลแวร์ตัวใหม่ชื่อ “XcodeGhost” ถูกฝังบนแอพจีนชื่อดังหลายตัว ซึ่งรวมถึง WeChat เวอร์ชัน iOS ด้วย

XcodeGhost อาศัยช่องโหว่ไฟล์ Xcode ของแอปเปิ้ลที่มีขนาดใหญ่ ซึ่งต้องใช้เวลาดาวน์โหลดนานจึงทำให้นักพัฒนาในประเทศจีนใช้วิธีดาวน์โหลดจาก mirror ในประเทศแทน ทำให้แฮกเกอร์แก้แพ็กเกจของ Xcode โดยฝังมัลแวร์ลงไปด้วย (อยู่ในส่วน CoreServices) โดย XcodeGhost จะแอบฝังโค้ดของตัวเองลงในแอพ iOS ตอนคอมไพล์ แอพเหล่านี้จะแอบดึงข้อมูลในเครื่องผู้ใช้ แล้วส่งกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์

จากการวิเคราะห์ของ Palo Alto Networks พบว่ามีแอพบน App Store จำนวน 39 ตัวได้รับผลกระทบ การแก้ปัญหาคงต้องรอนักพัฒนาแอพแต่ละตัวอัพเดตเวอร์ชั่นใหม่เท่านั้น มัลแวร์แบบนี้แสดงให้เห็นว่าผู้ใช้ป้องกันตัวเองยากมาก เพราะทุกตัวเป็นแอพจริงที่ถูกยัดไส้มาตั้งแต่ตอนคอมไพล์ รวมถึงกระบวนการตรวจสอบแอพของแอปเปิ้ลก็ไม่สามารถตรวจพบได้ง่ายๆ เช่นกัน โปรแกรมเมอร์ไทยควรใช้เรื่องนี้เป็นกรณีศึกษา และใช้งาน Xcode จากเซิร์ฟเวอร์ของแอปเปิลเท่านั้น

ที่มา : blognone