แจ้งเตือนภัยช่องโหว่ร้ายแรงในอุปกรณ์ IoT และกล้อง CCTV นับล้าน แนะ Patch ทันที

Loading

นักวิจัยด้านความมั่นคงปลอดภัยสำหรับระบบ Internet of Things (IoT) โดยเฉพาะจาก Senrio ได้ค้นพบช่องโหว่ใน Open Source Library ที่มีชื่อว่า gSOAP toolkit ซึ่งมีอุปกรณ์ IoT และกล้อง CCTV ทั่วโลกนำไปใช้มากมายนับล้านอุปกรณ์ โดยช่องโหว่นี้อาจนำไปใช้เพื่อแอบสอดส่องข้อมูลในกล้อง CCTV หรือโจมตีให้อุปกรณ์เหล่านี้หยุดทำงานได้ พร้อมตั้งชื่อให้กับช่องโหว่นี้ว่า Devil’s Ivy Devil’s Ivy นี้ถูกค้นพบในระหว่างที่นักวิจัยกำลังวิเคราะห์อุปกรณ์กล้อง CCTV จาก Axis Communications โดยส่งผลกระทบกับกล้องของ Axis เองกว่า 250 รุ่น ซึ่งทาง Axis เองก็ได้โต้ตอบด้วยการออก Patch มาอุดช่องโหว่เหล่านี้ไปแล้วอย่างรวดเร็วเมื่อวันที่ 6 กรกฎาคม 2017 ที่ผ่านมา และแนะนำให้ลูกค้าทุกรายอัปเดตทันที โดยรายการของกล้องรุ่นที่มีช่องโหว่ดังกล่าวนี้อยู่ที่ https://www.axis.com/files/faq/ACV116267_(CVE-2017-9765).pdf อย่างไรก็ดี gSoap toolkit ที่มีช่องโหว่นี้ก็ยังถูกนำไปใช้ในอุปกรณ์ IoT จากผู้ผลิตรายอื่นๆ อีกมากมาย…

ทอท.สั่งยกเลิกบัตรส่วนกลาง ออกเกณฑ์เข้าพื้นที่หวงห้ามใหม่

Loading

ทอท. สั่งยกเลิกบัตรส่วนกลาง พร้อมออกเกณฑ์อนุญาตเข้าพื้นที่หวงห้าม 6 สนามบินใหม่ รับมือไอเคโอ นายนิตินัย ศิริสมรรถการ กรรมการผู้อำนวยการใหญ่ บริษัท ท่าอากาศยานไทย จำกัด (มหาชน) หรือ ทอท. เปิดเผยว่า ทอท. ได้ปรับปรุงระเบียบ ทอท. ว่าด้วยการเข้าออกหรืออยู่ในพื้นที่ เพื่อรักษาความปลอดภัย พ.ศ.2560 เพื่อให้การรักษาความปลอดภัยสอดคล้องกับแนวทางที่กำหนดในแผนรักษาความปลอดภัยในการบินพลเรือนแห่งชาติ และประกาศสำนักงานการบินพลเรือนแห่งประเทศไทย (กพท.) เรื่อง หลักเกณฑ์ในการออกบัตรอนุญาตเข้าพื้นที่หวงห้ามของสนามบิน พ.ศ.2560 โดยยกเลิกบัตรส่วนกลาง และบัตรปฏิบัติงานทั้งหมดที่ไม่มีภาพถ่าย และกำหนดให้บัตรอนุญาตเข้าพื้นที่เพื่อการรักษาความปลอดภัยมี 2 ประเภท คือ บัตรอนุญาตฯ แบบถาวร และแบบชั่วคราว โดยต้องมีภาพถ่ายของผู้ถือบัตรอยู่บนหน้าบัตรด้วย ทั้งนี้ได้เริ่มปฏิบัติตั้งแต่วันที่ 1 ก.ค.ที่ผ่านมา นายนิตินัย กล่าวต่อว่า การออกบัตรอนุญาตฯ เพื่อใช้สำหรับเข้าออกหรืออยู่ในพื้นที่ของท่าอากาศยาน 6 แห่ง ได้แก่ ท่าอากาศยานสุวรรณภูมิ ท่าอากาศยานดอนเมือง ท่าอากาศยานภูเก็ต ท่าอากาศยานเชียงใหม่ ท่าอากาศยานหาดใหญ่ และท่าอากาศยานแม่ฟ้าหลวง เชียงราย…

สหรัฐห้ามหน่วยงานรัฐใช้ซอฟต์แวร์ Kaspersky เพราะกลัวใกล้ชิดหน่วยข่าวกรองรัสเซีย

Loading

รัฐบาลสหรัฐ สั่งถอดบริษัท Kaspersky Lab จากรายชื่อบริษัทซอฟต์แวร์ที่อนุญาตให้หน่วยงานภาครัฐใช้งาน เนื่องจากมีข่าวว่าบริษัทมีความเชื่อมโยงกับรัฐบาลรัสเซีย คำสั่งนี้มาจาก U.S. General Services Administration (GSA) หน่วยงานที่คอยกำหนดเรื่องระเบียบการจัดซื้อของรัฐบาลสหรัฐ แต่จะไม่มีผลกับหน่วยงานที่ซื้อซอฟต์แวร์ของ Kaspersky ไปก่อนหน้านี้ โฆษกของ GSA ระบุสั้นๆ เพียงว่าเหตุผลที่ถอด Kaspersky ออกจากรายชื่อ เพื่อความปลอดภัยของระบบเครือข่ายของรัฐบาล และพิจารณาเรื่องนี้อย่างถี่ถ้วนแล้ว แต่ไม่ได้ให้รายละเอียดอะไรมากกว่านี้ สำนักข่าว ABC บอกว่าการถอดชื่อ Kaspersky ของ GSA เป็นสิ่งยืนยันความกังวลของเจ้าหน้าที่รัฐบาลสหรัฐ ว่าหน่วยข่าวกรองรัสเซียอาจใช้ช่องโหว่ในซอฟต์แวร์ของ Kaspersky เข้ามาแฮ็กหรือขโมยข้อมูลสำคัญจากสหรัฐออกไป และที่ผ่านมา ABC ก็ได้ข้อมูลว่า FBI เริ่มไปสัมภาษณ์พนักงานของ Kaspersky ที่อยู่ในสหรัฐเพื่อรวบรวมข้อมูลแล้ว สำนักข่าว Bloomberg อ้างว่าได้รับอีเมลภายในของ Kaspersky ที่เป็นหลักฐานบ่งชี้ว่า Kaspersky (ซึ่งเป็นบริษัทสัญชาติรัสเซีย ผู้ก่อตั้งเป็นรัสเซีย สำนักงานใหญ่อยู่ในกรุงมอสโก) มีความใกล้ชิดกับ FSB หน่วยข่าวกรองของรัสเซีย และเข้าไปช่วย…

Verizon ทำข้อมูลลูกค้ารั่ว 14 ล้านรายบน Amazon S3 ปัจจุบันแก้ไขแล้ว

Loading

นับเป็นอีกครั้งหนึ่งกับการใช้บริการ Cloud แต่ไม่ได้กำหนดค่าสิทธิ์การเข้าถึงข้อมูลให้ดี โดยครั้งนี้ข้อมูลลูกค้ากว่า 14 ล้านรายของ Verizon ถูกเปิดให้เข้าถึงได้จากสาธารณะบน Amazon S3 เนื่องจากบริษัทคู่ค้าของ Verizon ทำงานผิดพลาดนั่นเอง NICE Systems เป็นบริษัทคู่ค้าของ Verizon ที่ทำงานผิดพลาดในครั้งนี้ โดย Chris Vickery นักวิจัยด้านความมั่นคงปลอดภัยแห่ง UpGuard ได้ค้นพบข้อมูล 14 ล้านรายการนี้ถูกเปิดเผยสู่สาธารณะบน Amazon S3 โดยครอบคลุมถึงข้อมูลชื่อ, เบอร์โทรศัพท์, หมายเลข PIN ไปจนถึงว่าผู้ใช้งานแต่ละรายนั้นเปิดใช้งาน Two-factor Authentication หรือไม่ ซึ่งข้อมูลเท่านี้ก็เพียงพอสำหรับใช้ในการเข้าถึงข้อมูลส่วนตัวอื่นๆ ของผู้ใช้งานแต่ละรายแล้ว มีการคาดเดาว่า NICE Systems นี้อาจทำการตรวจสอบและวิเคราะห์ความคุ้มค่าของระบบ Call Center ให้กับ Verizon อยู่ แต่ก็ไม่มีหลักฐานยืนยันแน่ชัดนัก ซึ่งทาง Chris Vickery ก็ได้แจ้งไปยังทาง Verizon ทันทีหลังจากที่ตรวจพบเมื่อปลายเดือนมิถุนายนที่ผ่านมา จนปัจจุบัน…