Hackers Exploit ‘Flash’ Vulnerability in Yahoo Ads

บริษัทความปลอดภัย Malwarebytes รายงานว่าในรอบสัปดาห์ที่ผ่านมา (นับตั้งแต่ 28 ก.ค.) มีแฮกเกอร์ใช้เครือข่ายโฆษณาของ Yahoo เผยแพร่มัลแวร์ครั้งใหญ่ที่สุดครั้งหนึ่งในประวัติศาสตร์วงการไอที
Malwarebytes ตรวจสอบพบว่าแฮกเกอร์รายนี้เช่าเซิร์ฟเวอร์ Azure บวกกับเซิร์ฟเวอร์ของตัวเอง แล้วลงโฆษณาผ่านระบบของ Yahoo ให้อยู่ในรูปไฟล์ Flash โดยฝังโค้ดประสงค์ร้ายไว้ในโฆษณา ถ้าหากผู้ใช้ที่โชคร้ายเปิดมาพบโฆษณาชุดนี้ และ Flash Player ในเครื่องไม่ได้อัพเดตเป็นเวอร์ชั่นล่าสุด ก็จะโดนเจาะผ่านช่องโหว่ของ Flash ทันที
ความร้ายแรงของการแพร่มัลแวร์รอบนี้อาศัยช่องโหว่ที่ผู้ใช้จำนวนมากไม่ยอมอัพเดต Flash บวกกับเครือข่ายโฆษณาของ Yahoo ที่เข้าถึงเว็บใหญ่ๆ เป็นจำนวนมาก ทำให้มีคนที่ได้รับผลกระทบในวงกว้าง
โฆษณาที่ว่านี้แสดงเป็นเวลานานประมาณ 1 สัปดาห์ หลังจากที่ Malwarebytes พบเข้าจึงแจ้งไปยัง Yahoo และบริษัทก็สั่งปิดโฆษณาทันที

ที่มา : The New York Times

CERTIFI-GATE: Front Door Access to Pwning Millions of Android Devices

รายงานช่องโหว่ Ceriti-Gate ที่เป็นช่องโหว่ของซอฟต์แวร์ซัพพอร์ตลูกค้าจากระยะไกล (mobile remote support tools - mRSTs) ที่สามารถเข้าควบคุมเครื่องได้แทบทุกรูปแบบ ทั้งการสั่งติดตั้งแอพพลิเคชั่น, จับภาพหน้าจอ, ควบคุมอินพุต ซึ่งแอพพลิเคชั่นเหล่านี้แบ่งออกเป็น 2 ส่วน คือแอพหลักและปลั๊กอิน โดยแอพหลักจะใช้สิทธิ์ไม่ต่างจากแอพทั่วๆ ไป แต่ส่วนปลั๊กอินจะมีสิทธิระดับลึกกว่า ซึ่งจะได้รับการรับรองจากผู้ผลิตโดยตรงทำให้เข้าถึงฟังก์ชั่นที่ปกตินักพัฒนาทั่วไปเข้าถึงไม่ได้ เมื่อผู้ใช้ติดตั้งแอพหลัก ตัวปลั๊กอินมักตรวจสอบแอพหลักว่ามาจากผู้ผลิตที่ถูกต้องหรือไม่ ทีมวิจัยพบว่าปลั๊กอินหลายตัวมีกระบวนการตรวจสอบผู้ผลิตที่หละหลวม ทำให้แฮกเกอร์สามารถปลอมตัวเพื่อหลอกปลั๊กอินได้โดยง่าย

ทีมวิจัยรายงานถึงผู้ผลิต 3 รายที่มีช่องโหว่ในกระบวนการตรวจสอบแอพหลัก ได้แก่ TeamViewer, RSupport และ CommuniTake

TeamViewer อาศัยหมายเลขซีเรียลของใบรับรอง ทำให้แฮกเกอร์สามารถสร้างแอพปลอมที่ใช้ใบรับรองที่สร้างขึ้นเองและมีหมายเลขซีเรียลตรงกัน
RSupport อาศัยค่าแฮชของใบรับรอง แต่ฟังก์ชั่นแฮชกลับอ่อนแอ ขนาดค่าแฮชมีขนาดเพียง 32 บิต
CommuniTake คอนฟิกเซิร์ฟเวอร์ที่ใช้เชื่อมต่อผ่านทาง SMS ทำให้ผู้ผลิตสามารถส่ง SMS มาบอกให้แอพเชื่อมต่อกลับไปยังเซิร์ฟเวอร์ได้ โดยล็อกว่าโดเมนระดับบนสุดต้องเป็นโดเมนของ CommuniTake เอง แต่ตัวอ่าน URL มีบั๊กทำให้แฮกเกอร์สามารถส่ง SMS หลอกเพื่อให้ตัวแอพเชื่อมต่อไปยังเครื่องใดๆ ก็ได้

โทรศัพท์ยี่ห้อหลักๆ หลายรุ่นติดตั้งแอพพลิเคชั่นเหล่านี้มาจากโรงงานทำให้จำนวนอุปกรณ์ที่ได้รับผลกระทบมีสูงถึงหลายล้านเครื่อง

ที่มา : blognone

พบช่องโหว่ BIND สามารถยิง DoS ถล่ม DNS Server ให้แครชได้

มีรายงานพบช่องโหว่ของ BIND ซอฟต์แวร์โอเพนซอร์สสำหรับสร้าง DNS Server ทำให้สามารถยิง DoS ให้เซิร์ฟเวอร์แครชได้ ซึ่งช่องโหว่นี้เกิดจากความผิดพลาดของ BIND ในการจัดการคิวรีประเภท TKEY ที่พบได้ไม่บ่อยนักซึ่งเป็นอันตราย

บริษัทความปลอดภัย Sucuri รายงานว่าพบการยิง DoS ถล่มเซิร์ฟเวอร์ BIND แล้ว

ทีม Internet Systems Consortium (ISC) ผู้ดูแลโครงการ BIND ได้ออกแพตช์แก้มาตั้งแต่สัปดาห์ที่แล้ว แนะนำให้ผู้ดูแลเซิร์ฟเวอร์ BIND อัพเดตแพ็กเกตด่วน

ที่มา : blognone

Apple iCloud hack? Nude photos of Jennifer Lawrence, Kate Upton and other celebs leaked

เมื่อวันที่ 31 สิงหาคม 2557 เว็บไซต์ยูเอสเอทูเดย์ รายงานว่า เจนนิเฟอร์ ลอว์เรนซ์ นักแสดงสาวเจ้าของรางวัลออสการ์ ตกเป็นเหยื่อของมือมืด ถูกแฮกภาพโป๊ส่วนตัวไปกว่า 60 ภาพ ด้านโฆษกของนางเอกสาวเผยละเมิดความเป็นส่วนตัวมากๆ เตรียมตัวเอาผิดทางกฎหมายกับผู้เผยแพร่ภาพที่ถูกขโมยไปดังกล่าว

Hackers exploit HeartBleed vulnerability to compromise CHS

องค์กร Community Health Systems (CHS) ถูกแฮกเกอร์จากประเทศจีนโจมตีช่องโหว่ OpenSSL “heart bleed” จนทำให้ระบบเครือข่ายคอมพิวเตอร์เสียหาย จึงทำให้แฮกเกอร์สามารถขโมยข้อมูลส่วนบุคลประมาณ 4.5 ล้านคน

รวบ!แก๊งสกิมเมอร์ยึดบัตรปลอม500ใบ

ตำรวจภูธรภาค 5 จ.เชียงใหม่ ได้ทำการจับกุมแก๊งสกิมเมอร์ชาวต่างประเทศ 2 ราย คือนายเปอร์ โจฮัน โรบิน เบนท์ลี่ (MR.PER JOHAN ROBIN BENTLEY) อายุ 29 ปี สัญชาติสวีเดน และนายมาร์ติน ฟิลิป จาเวลลาน่า แมกโน (MR.MATIN PHILIP JAVELLANA MAGNO) อายุ 31 ปี สัญชาติฟิลิปปินส์

ระบบ PSN ของค่าย Sony และ Battle.net ของค่าย Blizzard Entertainment ถูกกลุ่มคนผู้ที่ไม่หวังดีเจาะเข้าระบบจนล่ม

ระบบ PSN โซนอเมริกาเหนือของค่าย Sony และ Battle.net ของค่าย Blizzard Entertainment ถูกโจมตีจากกลุ่มผู้ที่ไม่หวังดีด้วยวิธี DDos (Distributed Denial of Service) ทำให้เกิดปัญหาต่างๆ เช่น การล็อกอินเข้าสู่ระบบจะช้ากว่าปกติ หรือ เข้าไม่ได้เป็นต้น

Security flaw affects nearly every Android phone with a Qualcomm Snapdragon chip, researcher warns

นักวิจัยด้านความปลอดภัย Dan Rosenberg เปิดเผยข้อมูลที่ได้ประชุมกันใน Black Hat ว่าได้ตรวจพบช่องโหว่ในระบบประมวนผล CPU ของ Qualcomm Snapdragon ที่มีอยู่ในระบบปฏิบัติการ Android ที่สามารถนำมาปล็ดล็อค bootloader ได้อย่างถาวร

Critical WordPress plugin bug affects hundreds of thousands of sites

บริษัทความปลอดภัย Sucuri รายงานว่าพบช่องโหว่ร้ายแรงระดับ critical ในปลั๊กอิน Custom Contact Forms ซึ่งเป็นปลั๊กอินยอดนิยมอีกตัวหนึ่งของ WordPress ซึ่งช่องโหว่ที่พบจะใช้สิทธิแอดมินของ WordPress สั่งดึงข้อมูลทั้งหมดจากฐานข้อมูล (SQL dump) และอิมพอร์ตข้อมูลกลับเข้าไปใหม่ ผู้ประสงค์ร้ายอาจใช้จังหวะนี้แปลงข้อมูลใน SQL dump (เช่น เพิ่มผู้ใช้บัญชีใหม่) แล้วรอให้ปลั๊กอินดึงกลับเข้าไปในฐานข้อมูล เพื่อใช้ควบคุมเว็บไซต์หลังจากนั้น

Smart credit card’ terminals can be hacked too

ในงาน Black Hat cybersecurity conference นักวิจัยจาก MWR Labs ได้แสดงวิธีแฮกเครื่องรูดบัตรเครดิตได้อย่างง่าย เพียงแค่เสียบบัตรเครดิตที่มีมัลแวร์เข้าไปในเครื่องรูดบัตรเท่านั้นเอง เครื่องรูดบัตรมันจะคิดว่าบัตรทุกใบที่ถูกเสียบเข้าไปคือบัตรเครดิตของแท้ เพียงแค่เขียนคำสั่งลงในบัตรให้เครื่องรูดบัตรหยุดเข้ารหัสแล้วเก็บข้อมูลของบัตรนั้นลงในหน่วยความจำของเครื่อง ต่อจากนั้นก็นำบัตรอีกใบดูดข้อมูลที่เก็บไว้ออกมา วิธีนี้ทำให้ร้านค้าจับไม่ได้ เพราะทันทีที่ปิดเครื่องข้อมูลที่เก็บไว้ในหน่วยความจำก็จะหายหมด ไม่เหลือร่องรอยให้ติดตามได้