Microsoft dumps notorious Chinese secure certificate vendor

Microsoft ถอด Certificate Authorities (CAs) ของ WoSign และ StartCom’s จากประเทศจีน เนื่องจาก Wosign ไม่สามารถรักษามาตราฐาน Trusted Root Program ของ Microsoft ได้และมีการรักษาความปลอดภัยไม่เพียงพอ ในไม่ช้านี้ทั้ง Internet Explorer และ Edge จะไม่รับใบรับรองความปลอดภัยใหม่นี้รวมถึงบริษัทอื่นๆเช่นกัน

CA เป็นหน่วยงานที่น่าเชื่อถือที่ออกใบรับรองดิจิทัล X.509 ซึ่งมีข้อมูลที่เกี่ยวข้องกับข้อมูลประจำตัว เช่น ชื่อ วันที่หมดอายุของใบรับรอง และข้อมูลอื่น ๆ ที่เกี่ยวกับเจ้าของคีย์สาธารณะ(Public Key) โดยปกติจะใช้เพื่อรักษาความปลอดภัยเว็บไซต์ด้วย https โปรโตคอล

โดยก่อนหน้านี้ SSL Lab ได้ออกมาประกาศว่า WoSign และ StartCom ถูกลดความน่าเชื่อถือลงเนื่องจากตรวจสอบพบการทุจริตอย่างต่อเนื่องในองค์กร เป็นที่น่าเสียดายที่ CA ทั้งสองมีฐานผู้ใช้เป็นจำนวนมาก แต่ที่ติดตั้งส่วนใหญ่จะเป็นเป็นใบรับรองฟรี

ขณะนี้ Microsoft ได้ข้อสรุปว่า CA ของ WoSign และ StartCom มีความล้มเหลวในการรักษามาตรฐาน Trusted Root Program ที่กำหนดโดย Microsoft ซึ่งมีหลายส่วนที่ทาง Microsoft ไม่สามารถรับได้ เช่น การออกใบรับรอง SHA-1 ย้อนหลัง การออกใบรับรองที่ไม่ถูกต้อง การเพิกถอนใบรับรองโดยไม่ได้ตั้งใจ หมายเลขใบรับรองที่ซ้ำกัน เป็นต้น

ในระยะเวลาไล่เลี่ยกัน Mozilla, Apple และ Google เองได้ออกมาประกาศว่าจะไม่ trusted cert ที่ถูกสร้างจาก WoSign และ StartCom ทั้งนี้ Microsoft เองจะรองรับ trusted cert ที่ถูกออกโดย WoSign จนถึง 26 กันยายน 2017 เท่านั้น มีเพียง Web Browser Opera ที่มีแนวโน้มว่าจะยังคงให้ความไว้วางใจใบรับรองของ WoSign เป็นเพราะว่า Opera ถูกซื้อโดยกลุ่มบริษัทจีน Golden Brick Silk Road ในปีพ.ศ.2016 และ Golden Brick เองได้จัดตั้งขึ้นโดย บริษัท Kunlun Tech และ Qihoo 360 ของปักกิ่งซึ่งเป็นเจ้าของ WoSign และ StartCom

ที่มา : zdnet

Researchers spotted a new OS X scareware campaign

Johannes Ullrich ผู้เชี่ยวชาญด้านความปลอดภัยจาก SANS Technology Institute ได้ตรวจพบ Scareware บน Mac OS X ที่หลอกผู้ใช้งานว่าเป็น Adobe Flash Player Installer เพื่อให้ผู้ใช้งานทำการกดติดตั้ง และถูกโจมตีทันทีโดยไม่ต้องอาศัยช่องโหว่ใดๆ บน Mac OS X
การโจมตีนี้จะเริ่มต้นจากการที่ผู้โจมตีใช้โฆษณาในการส่ง Popup Message มาหลอกผู้ใช้งานว่า Flash Player ของผู้ใช้งานเป็นรุ่นเก่า ให้ทำการอัพเดตใหม่ทันที และถ้าผู้ใช้งานกดตกลงก็จะพบกับหน้า Download Adobe Flash Player ปลอมให้ทำการติดตั้ง ซึ่ง Software ที่ทำการติดตั้งนี้ก็จะสามารถหลบการตรวจจับของ Apple Gatekeeper ได้แม้จะเป็นบน Mac OS X 10.11 เนื่องจากการใช้ Ceretificate ที่ถูกต้องของ Apple Developer
หลังจากนั้นตัวติดตั้งนี้ก็จะทำการติดตั้ง Adobe Flash Player ของจริงให้ พร้อมกับส่งหน้าจอแจ้งเตือนว่าเครื่องของเรามีปัญหา พร้อมกับส่งลิงค์มาให้คลิ๊กเพื่อตรวจสอบเครื่องของเรา และถ้าหากคลิ๊กเข้าไปนั้นก็จะพบกับหน้าจอตรวจสอบประสิทธิภาพและปัญหาต่างๆ แบบหลอกลวง และขู่เรียกขอเงินหลังให้บริการเสร็จเรียบร้อย

ที่มา : security affairs