นักวิจัยพบช่องโหว่ในฟีเจอร์ Secret Chat บน Telegram ที่ไม่ทำการลบไฟล์เองโดยอัตโนมัติหลังจากผู้ใช้ลบหรือออกจากการแชท

Dhiraj Mishra นักวิจัยด้านความปลอดภัยได้เปิดเผยถึงช่องโหว่ในฟีเจอร์ Secret Chat บน Telegram เวอร์ชัน 7.3 โดยช่องโหว่ดังกล่าวส่งผลให้ Telegram ไม่ทำการลบไฟล์สื่อต่างๆ เองโดยอัตโนมัติออกจากอุปกรณ์ของผู้ใช้หลังจากผู้ใช้ลบหรือออกจากการแชทในโหมด Secret Chat

Telegram ได้นำเสนอฟีเจอร์ Secret Chat ที่ให้ความเป็นส่วนตัวเพิ่มขึ้นกว่าการแชทมาตรฐานและเมื่ออยู่ในการแชทโหมด Secret Chat การเชื่อมต่อจะเข้ารหัสแบบ end-to-end ทั้งหมด ผู้ใช้จะไม่สามารถส่งต่อข้อความไปยังผู้ใช้รายอื่นได้และข้อความและสื่อทั้งหมดจะสามารถกำหนดค่าให้ทำลายตัวเองได้โดยอัตโนมัติและจะถูกลบออกจากอุปกรณ์ทั้งหมดหลังจากครบเวลาที่กำหนด

Mishra กล่าวว่าในขณะทำการตรวจสอบความปลอดภัยของ Telegram บน macOS เขาได้พบการรั่วไหลของ Sandbox Path ที่ถูกใช้ในการเก็บไฟล์วิดีโอและเสียงที่ได้รับ ซึ่ง Mishra ได้ทำการตรวจสอบ Path และโฟลเดอร์ในขณะการทำงานภายใต้โหมด Secret Chat เขาพบว่าถึงแม้จะลบข้อความและสื่อออกจาก Secret Chat แล้วแต่ไฟล์ดังกล่าวยังไม่ทำลายตัวเองและยังสามารถเข้าถึงได้ผ่านโฟลเดอร์ที่ถูกใช้เก็บไฟล์

นอกจากปัญหาด้านความปลอดภัยของโหมด Secret Chat แล้ว Mishra ยังพบว่า Telegram ได้ทำการจัดเก็บรหัสผ่านในรูปแบบ Plaintext ในเครื่องของผู้ใช้เพื่อใช้ปลดล็อกแอปบนอุปกรณ์

ทั้งนี้ Mishra ได้ทำการรายงานช่องโหว่ทั้งสองแล้วเมื่อวันที่ 26 ธันวาคม 2020 ที่ผ่านมาและช่องโหว่ได้รับการแก้ไขแล้วใน Telegram เวอร์ชัน 7.4 ซึ่งสำหรับการรายงานช่องโหว่ทั้งสอง Mishra ได้รับเงินรางวัลด้านความปลอดภัย 3,000 ดอลลาร์จาก Telegram

ที่มา: bleepingcomputer.

New Iranian hacking tool leaked on Telegram

เครื่องมือที่ใช้ในการแฮคเชื่อว่ามีการพัฒนาขึ้นในอิหร่านถูกเปิดเผยใน Telegram

เครื่องมือที่ใช้ในการแฮคในที่นี้เรียกว่า Jason โดยนักวิจัยด้านความปลอดภัย Omri Segev Moyal กล่าวว่า Jason เป็นเครื่องมือสำหรับโจมตี Microsoft Exchange email servers ด้วยวิธี brute-force ชื่อผู้ใช้งานและรหัสผ่าน เครื่องมือดังกล่าวถูกสร้างขึ้นในปี 2558 โดยอ้างอิงจากข้อมูลการ compile ตัวโปรแกรม ซึ่งหมายความว่าแฮกเกอร์ชาวอิหร่านใช้เครื่องมือนี้อย่างน้อยสี่ปีที่ผ่านมา

โดยก่อนหน้านี้ในช่วงเดือนเมษายน 2562 มีการเปิดเผยข้อมูลเกี่ยวกับกลุ่มผู้โจมตีทางไซเบอร์ภายใต้ชื่อ APT34, Oilrig, หรือ HelixKitten ออกมา โดยเป็นที่เชื่อกันว่ากลุ่มดังกล่าวมีเจ้าหน้าที่รัฐของอิหร่านเป็นสมาชิกอยู่ด้วย โดยมีการเปิดเผยข้อมูลทั้งชื่อจริง เบอร์โทรศัพท์ รูปถ่าย รวมถึงเครื่องมือใช้ในการแฮกจำนวน 6 ตัว

www.

Check Point Discloses Vulnerability that Allowed Hackers to Take over Hundreds of Millions of WhatsApp & Telegram Accounts

WhatsApp และ Telegram เป็นแอพยอดนิยมที่ใช้กันในยุโรปและอเมริกา ซึ่งแน่นอนว่าแอพแชตทั้งคู่นั้นเน้นเรื่อง Privacy ของผู้ใช้งานเป็นสำคัญ การพูดคุยกันระหว่าง user จะถูกเข้ารหัสอยู่ตลอดเพื่อให้การพูดคุยเหล่านั้นไม่ถูกดักฟังไม่ว่าจากรัฐบาลหรือแม้แต่ Hacker เองก็ตามที แต่แน่นอนว่า Security ไม่ความปลอดภัยอะไร 100% อยู่แล้ว ล่าสุด Checkpoint ตรวจสอบพบวิธีการยึด account ของผู้อื่นได้
WhatsApp และ Telegram ไม่ได้มีแต่ Application เท่านั้นยังมีบริการที่เป็นเว็บด้วยเช่นกัน ซึ่งให้บริการเปรียบเสมือนการใช้งานผ่าน Application โดย Checkpoint พบช่องโหว่ในบริการดังกล่าวที่ทำให้สามารถยึด account ใดๆของเหยื่อได้เมื่อเหยื่อเปิดไฟล์ที่ถูกสร้างมาพิเศษผ่านเว็บไซด์ จากนั้นจึงเข้า account ของเหยื่อเพื่อไป download ภาพหรือบทสนทาใดๆของเหยื่อก็ได้
แน่นอนว่าการโจมตีต้องมีการหลอกล่อเหยื่อด้วยเช่นกัน (Social Engineering) แต่เนื่องด้วย WhatsApp และ Telegram มีการเข้ารหัสไฟล์ในตอนที่ส่ง ทำให้เหยื่อไม่สามารถทราบหน้าตาตัวอย่างไฟล์ได้เลยก่อนที่จะเปิดไฟล์ยิ่งทำให้การหลอกล่อทำให้ง่ายขึ้น
ทาง Checkpoint ได้แจ้ง Security Team ของทั้ง 2 ที่ตั้งแต่ 7 มีนาคม 2017 ที่ผ่านมา และทางทีมงาน security ของทั้งคู่ได้จัดการแก้ไขให้เรียบร้อยแล้ว

ที่มา : checkpoint