นักวิจัยสามารถ Escape ออกจาก Sandbox ของ OpenAI Codex ทำให้รันคำสั่งบนเครื่อง Host ได้

นักวิจัยด้านความปลอดภัยค้นพบช่องทางในการ Escape ออกจาก Sandbox ของ OpenAI Codex ถึงสองช่องทาง โดยหนึ่งในนั้นสามารถรันคำสั่งบนเครื่องของนักพัฒนาได้จากโหมดที่ถูกจำกัดสิทธิ์มากที่สุดของ Codex โดยไม่มีหน้าต่างขออนุมัติ และไม่มีการแสดงผลใด ๆ บนหน้าจอ (more…)

Google เผย ใช้ AI เพื่อช่วย Chrome แก้ไขช่องโหว่ด้านความปลอดภัยถึง 1,072 รายการใน 2 เวอร์ชันล่าสุด

 

Google ระบุว่า AI ช่วยเพิ่มจำนวนช่องโหว่ด้านความปลอดภัยที่สามารถค้นหา และแก้ไขใน Chrome ได้อย่างก้าวกระโดด โดยมีการแก้ไขช่องโหว่ด้านความปลอดภัยมากกว่า 1,000 รายการในการอัปเดตเบราว์เซอร์สองเวอร์ชันล่าสุด ซึ่งเป็นผลมาจากการขยายการใช้งาน AI (more…)

มัลแวร์ SoupDealer สามารถ Bypass การตรวจจับของ Sandbox, AV และ EDR/XDR ทั้งหมดได้ในเหตุการณ์จริง

เมื่อช่วงต้นเดือนสิงหาคม 2025 ทีมรักษาความปลอดภัยทางไซเบอร์ในประเทศตุรกีได้ตรวจพบมัลแวร์ประเภท loader ตัวใหม่ที่พัฒนาด้วยภาษา Java ซึ่งมีความสามารถในการหลบเลี่ยงการตรวจจับขั้นสูง โดยมันสามารถหลุดรอดจาก Public Sandbox, Antivirus และแม้แต่แพลตฟอร์ม EDR/XDR ในระดับองค์กรได้ทั้งหมด

(more…)

Mozilla แจ้งเตือนผู้ใช้งาน Windows เกี่ยวกับช่องโหว่ sandbox escape ระดับ Critical ของ Firefox

Mozilla ออกอัปเดต Firefox 136.0.4 เพื่อแก้ไขช่องโหว่ความปลอดภัยระดับ Critical ที่ทำให้ผู้ไม่หวังดีสามารถ escape จาก Sandbox ของเว็บเบราว์เซอร์บนระบบ Windows ได้ (more…)

เครื่องมือที่ใช้โจมตีช่องโหว่ RCE ใน ReportLab PDF library ถูกเผยแพร่ออกสู่สาธารณะ

นักวิจัยได้เผยแพร่เครื่องมือที่ใช้สำหรับการโจมตีช่องโหว่ Remote Code Execution (RCE) ที่ส่งผลกระทบต่อ ReportLab Toolkit ซึ่งเป็น Python library ยอดนิยมที่หลาย project ใช้เพื่อสร้างไฟล์ PDF จากอินพุต HTML

Proof-of-Concept (PoC) สำหรับ CVE-2023-33733 ถูกเผยแพร่เมื่อวานนี้ (30 พฤษภาคม 2023) บน GitHub พร้อมกับรายละเอียดทางเทคนิคเกี่ยวกับช่องโหว่ ซึ่งเป็นการเพิ่มโอกาสให้ผู้ไม่หวังดีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าว

ReportLab Toolkit ถูกใช้โดยหลาย project สำหรับเป็น PDF library และมีการดาวน์โหลดไปแล้วประมาณ 3.5 ล้านครั้งต่อเดือนบน PyPI (Python Package Index)

Bypass การแก้ไขช่องโหว่ครั้งก่อน

โดยช่องโหว่เกิดจากการสามารถ bypass ข้อจำกัดของ sandbox ใน 'rl_safe_eval' ซึ่งมีหน้าที่ป้องกันการเรียกใช้โค้ดที่เป็นอันตราย ทำให้ผู้โจมตีเข้าถึงฟังก์ชันของ Python ที่อาจเป็นอันตรายได้

ฟังก์ชัน 'rl_safe_eval' ถูกนำมาใช้เป็นมาตรการเพื่อป้องกันช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกลในลักษณะคล้ายกัน ซึ่งถูกค้นพบในปี 2019 ดังนั้นนักวิจัยจึงมุ่งเน้นไปที่การ bypass ฟังก์ชันดังกล่าว

PoC ที่ถูกเผยแพร่จะดึงฟังก์ชัน 'type' ที่สร้างขึ้นมาเพื่อช่วยสร้างคลาสใหม่ที่ชื่อว่า 'Word' ซึ่งสืบทอดมาจากคลาส 'str' ซึ่งสามารถหลีกเลี่ยงการตรวจสอบด้านความปลอดภัย และให้สิทธิ์เข้าถึงแอตทริบิวต์ที่มีความสำคัญ เช่น 'code' ได้

จากนั้น 'type' จะถูกเรียกใช้ในตัวมันเองเพื่อเลี่ยงการตรวจสอบ eval ที่เกี่ยวกับข้อจำกัดจำนวนอาร์กิวเมนต์ ทำให้ผู้โจมตีสามารถใช้ฟังก์ชัน 'type' เดิมที่ติดตั้งไว้สำหรับการสร้างคลาส และอ็อบเจ็กต์ใหม่ได้

จึงนำไปสู่การสร้างฟังก์ชันที่เป็นอันตรายจาก bytecode ของฟังก์ชันที่คอมไพล์ ซึ่งอาจทำให้สามารถรันโค้ดได้ตามที่ต้องการ โดยจาก PoC ของนักวิจัย จะทำการเรียกคำสั่งบน OS เพื่อสร้างไฟล์ชื่อ 'exploited' ในไดเร็กทอรี "/tmp/"

Elyas Damej นักวิจัยของ Cure53 แจ้งเตือนในรายงานว่า การใช้ประโยชน์จากช่องโหว่ CVE-2023-33733 ทำได้ง่ายมาก เพียงแค่ใส่โค้ดที่เป็นอันตรายไว้ในไฟล์ HTML ซึ่งจะถูกแปลงเป็น PDF บนซอฟต์แวร์ที่ใช้ไลบรารี ReportLab

คำแนะนำ

ช่องโหว่ส่งผลกระทบต่อไลบรารีเวอร์ชันก่อนหน้านี้ทั้งหมด
ทำการอัปเดตเป็นเวอร์ชัน 3.6.13

 

ที่มา : bleepingcomputer

เครื่องมือสำหรับโจมตีช่องโหว่ระดับ Critical ในไลบรารี VM2 JavaScript sandbox ถูกเผยแพร่ออกสู่สาธารณะแล้ว

Proof of concept (POC) exploit code ของช่องโหว่ที่มีระดับ critical ในไลบรารียอดนิยม 'VM2' JavaScript sandbox ซึ่งถูกนำไปใช้ในซอฟต์แวร์จำนวนมากเพื่อความปลอดภัยสำหรับการทำงานแบบ virtualized

โดยไลบรารีดังกล่าวออกแบบมาเพื่อทดสอบโค้ดที่อาจไม่น่าเชื่อถือ บนเซิร์ฟเวอร์แยกของ Node.

นักวิจัยให้ข้อมูลรายละเอียดของช่องโหว่ RCE ใน vm2 JavaScript Sandbox ที่กำลังได้รับความนิยม

นักวิจัยระบุว่า ช่องโหว่ด้านความปลอดภัยที่ปัจจุบันได้รับการแก้ไขไปแล้วใน vm2 JavaScript (sandbox module) ทำให้ผู้โจมตีสามารถ bypass การป้องกันจาก sandbox และสั่งรันโค้ดที่เป็นอันตรายบนเครื่องที่กำลังรัน sandbox ได้

ช่องโหว่มีหมายเลข CVE-2022-36067 ชื่อว่า Sandbreak โดยมีระดับความรุนแรงสูงสุดที่ 10 โดยปัจจุบันได้รับการแก้ไขไปแล้วในเวอร์ชัน 3.9.11 ที่เผยแพร่เมื่อวันที่ 28 สิงหาคม 2022 ทั้งนี้ VM2 เป็น Node library ที่ค่อนข้างได้รับความนิยม เพื่อใช้ในการเรียกใช้งาน untrusted code ด้วย allowlisted built-in modules นอกจากนี้ยังเป็นหนึ่งในซอฟต์แวร์ที่มีการดาวน์โหลดจำนวนมากที่สุดอีกด้วย โดยมีการดาวน์โหลดเกือบ 3.5 ล้านครั้งต่อสัปดาห์

บริษัทรักษาความปลอดภัยของแอปพลิเคชัน Oxeye ผู้ค้นพบช่องโหว่นี้ระบุว่า ช่องโหว่นี้เกิดจากกลไลของ Node.

Google Project Zero พาแกะ 3 ฟีเจอร์ใหม่ใน iMessage ของ iOS 14 ลดโอกาสโดน Zero-CLick Exploit ได้

Samuel Groß นักวิจัยด้านความปลอดภัยจาก Google Project Zero ได้มีการเผยแพร่งานวิจัยใหม่เกี่ยวกับฟีเจอร์ด้านความปลอดภัยใน iOS 14 ในส่วนของ iMessage ซึ่งตกเป็นเป้าหมายในการถูกโจมตีแบบ Zero-click อยู่บ่อยครั้ง โดยงานวิจัยนี้เกิดจากการทำ Reverse engineering กับกระบวนการทำงานของ iMessage ในเวลาเพียงแค่ 1 สัปดาห์

สำหรับฟีเจอร์แรกนั้นถูกเรียกว่าเซอร์วิส BlastDoor ซึ่งเป็นส่วนโมดูลใหม่สำหรับประมวลผลข้อมูลไบนารี อาทิ ไฟล์แนบ, ลิงค์และไฟล์รูปข้างใน Sandbox ซึ่งไม่สามารถเชื่อมต่อออกสู่เครือข่ายได้ ผลลัพธ์ของการแยกประมวลผลนี้ทำให้การจัดเรียงกันของหน่วยความจำนั้นแตกต่างออกไปและเพิ่มความเป็นไปได้ยากในการที่จะทำการโจมตีในลักษณะของ Memory corruption

ฟีเจอร์ส่วนที่สองนั้นถูกเรียกว่า Shared cache resliding โดยเป็นการปรับปรุงส่วนของ Shared cache ในหน่วยความจำ ส่วนของ Shared cache เป็นส่วนหนึ่งของหน่วยความจำที่มีการเก็บตำแหน่งของฟังก์ชันของระบบเอาไว้และจะถูกสุ่มภายใต้ฟีเจอร์ ASLR เฉพาะเมื่อมีการบูต เนื่องจากการสุ่มตำแหน่งโดย ASLR ไม่ได้เกิดขึ้นบ่อยนัก การโจมตีในบางเทคนิคสามารถนำไปสู่การระบุหาแอดเดรสใน Shared cache ซึ่งนำไปสู่การข้ามผ่านฟีเจอร์ ASLR ได้ ใน iOS 14 ปัญหาในส่วนนี้ถูกแก้โดยการเพิ่มเงื่อนไขในการสุ่มตำแหน่งของข้อมูลใน Shared cache สำหรับเซอร์วิสใดๆ เมื่อเซอร์วิสเริ่มทำงานแทน ซึ่งทำให้การข้ามผ่านฟีเจอร์ ASLR เป็นไปได้ยากขึ้นหรือแทบเป็นไปไม่ได้เลย

ฟีเจอร์ส่วนสุดท้ายยังคงอยู่ในแนวทางของการป้องกันการข้ามผ่านฟีเจอร์ ASLR ซึ่งมาในลักษณะของการ Brute force โดยใน iOS 14 นั้นเซอร์วิสอย่าง BlastDoor จะถูกตั้งค่าและควบคุมให้อยู่ในกลไกที่ชื่อ ExponentialThrottling ซึ่งจะทำการหน่วงเวลาของการรีสตาร์ทหากโปรเซสหรือเซอร์วิสมีการแครช ฟีเจอร์ ExponentialThrottling ถูกบังคับใช้เฉพาะกับกลไกที่สำคัญ ดังนั้นผลกระทบของเวลาที่ถูกหน่วงในแต่ละครั้งจะไม่กระทบต่อการใช้งานทั่วไป จากการตรวจสอบโดย Samuel เวลาหน่วงที่มากที่สุดหลังจากมีการแครชและจำนวนเวลาถูกเพิ่มไปเรื่อยๆ นั้นคือ 20 นาที

สำหรับใครที่สนใจทางด้าน Exploitation โดยเฉพาะอย่างยิ่งในสภาพแวดล้อมของ macOS และ iOS สามารถอ่านรายละเอียดจากการ Reverse engineer ได้ที่ : googleprojectzero

ที่มา: zdnet

Microsoft เผยแคมเปญฟิชชิ่ง Office 365 ใหม่ที่หาทางหลบหลีก sandbox

Microsoft ได้เผยถึงแคมเปญฟิชชิ่ง Office 365 ซึ่งผู้ประสงค์ร้ายได้ใช้วิธีที่มีความซับซ้อนและหลากหลายในการหลบเลี่ยงการป้องกัน,การวิเคราะห์และการตรวจจับอัตโนมัติ เช่น การใช้ sandbox

หนึ่งในกลยุทธ์การหลบเลี่ยงการตรวจจับที่ถูกใช้ในการโจมตีขโมย credential ขององค์กรที่เป็นเป้าหมายคือการรีไดเร็ค URL โดยกลยุทธ์การที่ผู้ประสงค์ร้ายใช้คือ เมื่อผู้ใช้ทำการคลิก URL อันตราย แล้วมีการป้องกันด้วยการนำ URL ดังกล่าวไปทดลองรันใน sandbox เมื่อผู้ประสงค์ร้ายตรวจพบการเชื่อมต่อกับ sandbox ผู้ประสงค์ร้ายจะทำการรีไดเร็คการเชื่อมต่อของ sandbox ไปที่ปลายทางที่ถูกต้องและไม่เป็นอันตราย ในขณะที่ถ้าตรวจพบว่าเป็นผู้คลิกเป็นบุคคลจริงๆ ถึงจะรีไดเร็คการเชื่อมต่อของเหยื่อไปยังหน้า Landing Page ที่เป็นหน้าเพจฟิชชิ่ง ด้วยวิธีการนี้จะทำให้การตรวจจับและการวิเคราะห์โดยอัตโนมัติใด ๆ ถูกมองว่าผู้ใช้ได้ทำการคลิกไปยังเว็บไซต์ที่ถูกต้อง ซึ่งจะช่วยลดโอกาสในการถูกบล็อกการโจมตีได้อย่างมากและเพิ่มโอกาสที่ผู้ที่ตกเป็นเหยื่อจริงๆ จะถูกล่อลวงมายังไซต์ฟิชชิ่งของผู้ประสงค์ร้าย

ในส่วนของกลยุทธ์นี้ยังมีการสร้าง subdomains ที่เฉพาะเจาะจงกับเหยื่อเพื่อใช้กับเว็บไซต์ที่จะทำการรีไดเร็ค URL เพื่อเป็นวิธีการทำให้ URL ฟิชชิ่งน่าเชื่อถือมากขึ้นในสายตาของเป้าหมายและจะช่วยเพิ่มอัตราความสำเร็จของการโจมตี โดย URL ของฟิชชิงมักมีชื่อของเหยื่อและองค์กรของเหยื่อ โดยส่วนมากจะมีจุดพิเศษคือด้านหลัง โดเมนระดับบนสุด (TLD) จะตามด้วย Email address ที่ถูก endcode เป็น Base64 ของผู้รับ

รูปแบบหัวอีเมลที่แสดงเช่น "Password Update", "Exchange protection", "Helpdesk-#", "SharePoint" และ "Projects_communications" ยังสามารถถูกใช้เป็นตัวล่อในด้าน social engineering เพื่อเพิ่มความน่าสนใจที่เป้าหมายจะทำการคลิกลิงก์ฟิชชิง URL ที่ฝังอยู่ในอีเมลแต่ละฉบับ

ทั้งนี้ผู้ใช้ควรทำการตรวจสอบอีเมลทุกครั้งก่อนทำการคลิกลิงก์ในอีเมลเพื่อป้องกันการฟิชชิ่งด้วยอีเมล

ที่มา: bleepingcomputer.

Watch out! Malware Analysis Sandboxes could expose sensitive data of your organization

นักวิจัยพบองค์กรทำข้อมูลหลุดผ่าน Sandbox ที่ใช้สำหรับการวิเคราะห์มัลแวร์
ผู้เชี่ยวชาญที่บริษัทข่าวกรองภัยคุกคาม Cyjax ได้วิเคราะห์ไฟล์ที่อัปโหลดโดยองค์กรขึ้นไปบน Sandbox ที่ใช้สำหรับการวิเคราะห์มัลแวร์แล้วพบว่าองค์กรได้อัปโหลดเอกสารที่มีข้อมูลสำคัญขึ้นไป นักวิจัยวิเคราะห์เฉพาะเอกสาร PDF และไฟล์อีเมล (.msg และ. eml) ที่อัปโหลดไปยัง Sandbox ที่ใช้สำหรับการวิเคราะห์มัลแวร์ที่ไม่เปิดเผยชื่อสามเจ้าเป็นเวลาสามวัน โดย Sandbox ที่ใช้สำหรับการวิเคราะห์มัลแวร์ทั้งสามเจ้าที่นำมาวิเคราะห์นี้เปิด public feed ให้ผู้ใช้งานสามารถดูและดาวน์โหลดตัวอย่างไฟล์ที่ผู้ใช้งานคนอื่นอัปโหลดขึ้นไปได้
จากการคัดแยกเอกสาร PDF และไฟล์อีเมล (.msg และ. eml) ที่ถูกอัปโหลดขึ้นไป พบไฟล์ที่ไม่มีอันตราย 200 ไฟล์ซึ่งเป็นใบแจ้งหนี้และคำสั่งซื้อ ในกรณีนี้ผู้เชี่ยวชาญพบว่าบริษัทที่ให้บริการเครื่องมือในการใช้งานที่ได้รับความนิยมสำหรับผู้ดูแลระบบวินโดว์เคยส่งใบคำสั่งซื้อลงใน Sandbox ซึ่งบริษัทไม่สนใจว่าไฟล์เหล่านี้ถูกเผยแพร่สู่สาธารณะผ่าน feed ของ Sandbox
จากการตรวจสอบใบแจ้งหนี้ทำให้เราสามารถระบุได้ว่าใครกำลังใช้ซอฟต์แวร์รวมถึงรายละเอียดการติดต่อของผู้รับผิดชอบในการจัดซื้อในแต่ละองค์กร : นี่เป็นข้อมูลที่มีประโยชน์อย่างยิ่งสำหรับผู้ไม่หวังดีที่ต้องการทำ spear phishing หรือทำการโจมตีด้วย Business Email Compromise (BEC)
นักวิจัยสรุปว่าปริมาณของเอกสารสำคัญที่รวบรวมได้ในเวลาเพียงสามวันก็เพียงพอที่จะทำให้หลายๆ องค์กรขาดความมั่นคง ในหนึ่งเดือนผู้ไม่หวังดีจะมีข้อมูลเพียงพอที่จะกำหนดเป้าหมายหลายอุตสาหกรรมและขโมยข้อมูลประจำตัวของผู้ที่ตกเป็นเหยื่อหลายราย
โดยนักวิจัยแนะนำว่าองค์กรควรทำความเข้าใจการทำงานของ Sandbox ที่ใช้สำหรับการวิเคราะห์มัลแวร์ว่าจะมีการแชร์ไฟล์ที่ถูกอัปโหลดให้ผู้ใช้งานคนอื่นสามารถดูและดาวน์โหลดตัวอย่างไฟล์ได้ จึงไม่ควรอัปโหลดไฟล์ที่มีข้อมูลสำคัญ

ที่มา:securityaffairs