วันจันทร์ที่ 12 มิถุนายน พ.ศ. 2560

5 คำตอบของคำถามยอดฮิตเกี่ยวกับ WannaCry

Panda Security ผู้ให้บริการโซลูชัน Antivirus ชื่อดัง เผย 5 คำตอบของคำถามยอดฮิตเกี่ยวกับ WannaCry Ransomware ที่เพิ่งแพร่ระบาดไปเมื่อช่วงกลางเดือนพฤษภาคมที่ผ่านมา พร้อมแนะให้ผู้ใช้ทั่วไปและองค์กรอัปเดตแพทช์ระบบปฏิบัติการอย่างสม่ำเสมอ รวมไปถึงติดตั้งโปรแกรม Antivirus ที่มีประสิทธิภาพ พร้อมรับมือกับภัยคุกคามในอนาคต

1. มาทางอีเมล?

แม้ข้อมูลจากบางแหล่งจะบอกว่ามาจากทางอีเมล แต่ข้อเท็จจริงคือ WannaCry มาทางช่องโหว่ของระบบปฏิบัติการ Windows ที่ชื่อ EternalBlue ไม่ได้มาจากการกดเปิดหรือโหลดอะไรก็โดนโจมตีได้

2. รุนแรงอย่างที่สื่อรายงานไหม?

นับเป็นหนึ่งในการโจมตีรุนแรงที่สุดในประวัติศาสตร์ แม้จะไม่ใหญ่โตเท่า SQLSlammer หรือ Blaster ในอดีต แต่ WannaCry นั้นสร้างความเสียหายอย่างมหาศาลที่สุด มีผู้ตกเป็นเหยื่อมากกว่า 300,000 คน แต่จริงๆ แล้วมีอีกมาก ที่ไม่เปิดเผยเนื่องจากเป็นชื่อขององค์กร ซึ่งคาดคะเนได้ว่ารวมๆแล้วถึงหลักล้าน

3. ทำไมมันถึงยังแพร่กระจายต่อได้แม้ปิด Kill-switch แล้ว?

คุณลักษณะหนึ่งที่สำคัญของ WannaCry คือ นอกจากเป็น Ransomware แล้ว มันยังเป็น Worm ที่แพร่กระจายตัวมันเองได้อีกด้วย โดยมันจะเชื่อมต่อกับ URL หนึ่งตลอดเวลา ซึ่งถ้า URL นั้นถูกลงทะเบียนมันก็จะทำอะไรต่อไปไม่ได้ เมื่อนักวิจัยด้านความมั่นคงปลอดภัยผู้หนึ่งทำการลงทะเบียนโดเมนดังกล่าว มันก็ควรจะหยุดและจบลงแค่นั้น แต่ WannaCry กลับยังไม่หยุดซะทีเดียว สาเหตุคือ การเชื่อมต่อผ่าน Proxy ที่ทำให้ WannaCry ยังคงทำงานต่อไปได้ในระบบเครือข่ายภายใน ไม่เพียงแค่นั้น สายพันธุ์อื่นๆ ของ WannaCry ก็ใช้ชื่อโดเมนที่แตกต่างกันไป การลงทะเบียนโดเมนเป็น Kill-switch นี้จึงหยุดได้เพียงส่วนหนึ่งเท่านั้น

4. WannaCry มีกี่สายพันธุ์?

ไม่ต่ำกว่า 700 สายพันธุ์ มีตั้งแต่ปรับเปลี่ยนเล็กน้อยเพื่อเลี่ยงการตรวจจับโดย Signature จนถึงการเปลี่ยนโดเมน Kill-switch ตามที่ได้กล่าวไว้ข้างต้น

5. Antivirus ทั่วไปกำจัดมันได้ไหม?

ตอบสั้นๆ คือ “ได้” ตอบยาวๆ คือ มันขึ้นกับว่าโซลูชันด้านความมั่นคงปลอดภัยของคุณสามารถป้องกันช่องโหว่ EternalBlue โดยไม่ต้องอัปเดตแพทช์ได้หรือไม่ แต่ข้อแนะนำคือควรอัปเดตแพทช์ระบบปฏิบัติการล่าสุดไว้เสมอ และเสริมความแข็งแกร่งด้วยโซลูชันที่เอาอยู่โดยที่ไม่จำเป็นต้องอุด EternalBlue อย่างเช่น Panda Adaptive Defense 360
นับว่าเป็นเหตุการณ์หนึ่งที่สำคัญอย่างยิ่งต่อวงการ Security ถึงแม้ตอนนี้จะรับมือกับ WannaCry กันได้แล้ว แต่ในอนาคตไม่มีใครทราบได้ว่าเหล่าแฮ็คเกอร์จะมาไม้ไหนอีก เราจึงควรเตรียมพร้อมรับมือให้ดีและหมั่นสำรองข้อมูลที่สำคัญไว้เสมอครับ

นักวิจัยค้นพบวิธีปลอมเบอร์โทรศัพท์, โทรฟรี และแอบติดตามผู้ใช้งานผ่านทาง 4G VoLTE บน Android

ทีมนักวิจัยจากบริษัท P1 Security ได้ออกมาเปิดเผยถึงปัญหาบนเทคโนโลยี 4G Voice over LTE (VoLTE) บน Android ว่ามีช่องโหว่ให้ผู้โจมตีทำการโจมตีได้หลากหลายช่องทาง ดังต่อไปนี้

Credit: SSTIC

  • ผู้โจมตีสามารถส่ง SIP INVITE Message ที่ปรับแต่งมาโดยเฉพาะเพื่อโจมตีระบบเครือข่ายของ Mobile Operator แบบ Brute Force เพื่อรวบรวมรายชื่อของผู้ใช้งานภายในเครือข่ายนั้นๆ ได้
  • ผู้โจมตีสามารถทำการโทร, ส่ง SMS และเชื่อมต่อ Mobile Data ผ่านเครือข่าย VoLTE โดยไม่ทำให้ระบบ CDR เริ่มต้นทำงานได้ ทำให้ไม่ต้องเสียค่าใช้จ่ายในการสื่อสารจากการใช้ช่องโหว่ CDR Bypass บน SIP และ RTP
  • ผู้โจมตีสามารถปลอมแปลงตัวตนเป็นผู้อื่นได้ด้วยการแก้ไขค่า MSISDN ใน SIP INVITE Message Header ให้เป็นของผู้อื่น และทำการสื่อสารเสมือนเป็นบุคคลนั้นๆ ได้ รวมถึงเข้าถึงระบบ Voice Mail ของบุคคลอื่นได้ด้วย
  • ผู้โจมตีสามารถตรวจสอบประเภทของอุปกรณ์เครือข่าย LTE ได้โดยง่ายจากการดักฟังทราฟฟิก VoLTE ที่ส่งมายัง Android ทำให้สามาถรวบรวมข้อมูลเครือข่ายเพื่อวางแผนการโจมตีได้อย่างแม่นยำยิ่งขึ้น
  • ผู้โจมตีสามารถเข้าถึงข้อมูล IMEI Number และตำแหน่งที่อยู่คร่าวๆ ของเหยื่อได้ โดยไม่ต้องอาศัยความร่วมมือใดๆ จากเหยื่อ
ช่องโหว่สุดท้ายนี้สามารถแก้ไขได้จากฝั่งของผู้ให้บริการในการปรับแต่ง 183 SIP Message Header ให้มีการรับส่งรายละเอียดน้อยลง สำหรับผู้ที่สนใจรายละเอียดฉบับเต็ม สามารถศึกษาได้ที่ https://www.sstic.org/media/SSTIC2017/SSTIC-actes/remote_geolocation_and_tracing_of_subscribers_usin/SSTIC2017-Article-remote_geolocation_and_tracing_of_subscribers_using_4g_volte_android_phone-le-moal_ventuzelo_coudray.pdf นะครับ

โหลดฟรี !! โปรแกรมป้องกัน Ransomware จาก Kaspersky Lab

Kaspersky Lab ผู้ให้บริการโซลูชัน Endpoint Protection ชื่อดัง เปิดให้ดาวน์โหลดโปรแกรมป้องกันมัลแวร์เรียกค่าไถ่ หรือ Anti-ransomware ได้ฟรี ที่สำคัญคือสามารถทำงานร่วมกับผลิตภัณฑ์ Antivirus ของค่ายอื่นได้อย่างไร้ปัญหา
หลังเหตุการณ์แพร่ระบาดของ WannaCry Ransomware ที่ทำให้มีผู้คนตกเป็นเหยื่อมากกว่า 200,000 รายใน 150 ประเทศทั่วโลก ทำให้องค์กรทั่วโลกต่างตื่นตัวเรื่องมัลแวร์เรียกค่าไถ่มากขึ้น แน่นอนว่าวิธีที่ดีที่สุดในการป้องกัน WannaCry คือการอัปเดตแพทช์ระบบปฏิบัติการให้ใหม่ล่าสุดอยู่เสมอ เพื่ออุดช่องโหว่ที่มัลแวร์ให้แพร่กระจายตัว อย่างไรก็ตาม การอัปเดตแพทช์อย่างเดียวอาจไม่เพียงพอต่อการป้องกัน Ransomware ทั่วไปที่ไม่ได้เจาะผ่านช่องโหว่ แต่ใช้วิธีแพร่กระจายตัวผ่านแคมเปญ Phishing Email หรือ Drive-by Download
เพื่อปกป้องผู้ใช้ทั่วไปและองค์กรจาก Ransomware ทาง Kaspersky Lab จึงได้พัฒนาโปรแกรม Anti-ransomware สำหรับตรวจจับและป้องกัน Ransomware ขึ้นมาโดยเฉพาะ ซึ่งมีจุดเด่นตรงที่สามารถป้องกัน Ransomware ที่เข้ารหัสไฟล์ข้อมูลบนอุปกรณ์ได้ทันที และสามารถทำงานร่วมกับผลิตภัณฑ์ Antivirus หรือ Endpoint Protection ยี่ห้ออื่นได้อย่างไร้ปัญหา
Anti-ransomware ประกอบด้วยองค์ประกอบหลักสำคัญ 2 ประการสำหรับตรวจจับ Ransomware ได้แก่
  • Kaspersky Security Network – ทำหน้าที่ตรวจสอบความน่าเชื่อถือของไฟล์และเว็บไซต์ URL ผ่านระบบ Cloud
  • System Watcher – ทำหน้าที่คอยติดตามพฤติกรรมของโปรแกรมและให้บริการการป้องกันเชิงรุกแก่มัลแวร์ที่ไม่เคยพบมาก่อน
ที่สำคัญคือโปรแกรม Anti-ransomware สามารถสำรองไฟล์ข้อมูลที่ถูกเปิดโดยแอพพลิเคชันที่ต้องสงสัย รวมไปถึงสามารถกู้ไฟล์ข้อมูลนั้นกลับคืนมาได้เมื่อตรวจสอบแล้วพบว่าแอพพลิเคชันนั้นมีลักษณะเหมือน Ransomware เช่น เข้ารหัสไฟล์ข้อมูลหลายๆ ไฟล์พร้อมกัน เป็นต้น สามารถอ่านคุณสมบัติเชิงเทคนิคของ Anti-ransomware ได้ที่นี่ [PDF]
ผู้ที่สนใจสามารถดาวน์โหลด Anti-ransomware ของ Kaspersky Lab มาทดลองใช้ได้ที่ https://go.kaspersky.com/Anti-ransomware-tool.html

วันพุธที่ 31 พฤษภาคม พ.ศ. 2560

ข้อมูลสำคัญของหน่วยงานความมั่นคงสหรัฐรั่วนับแสนรายการ ถูก Contractor ปล่อยสาธารณะบน AWS

Chris Vickery นักวิเคราะห์ด้านความเสี่ยงในเชิงไซเบอร์แห่ง UpGuard ได้ค้นพบไฟล์สำคัญนับแสนหน่วยงานความมั่นคงสหรัฐบน Cloud Storage ของ Amazon โดยไฟล์เหล่านั้นสามารถถูกเข้าถึงได้อย่างสาธารณะ ไม่มีรหัสผ่านใดๆ ป้องกันเลย และมีขนาดรวมกันกว่า 28GB เลยทีเดียว

Credit: ShutterStock.com

เอกสารที่ค้นพบนี้เป็นเอกสารของโครงการหนึ่งในหน่วยงาน National Geospatial-Intelligence Agency (NGA) โดยนอกจากเอกสารข้อมูลที่ใช้ทำงานภายในหน่วยงานภาครัฐแล้ว เอกสารในไฟล์เหล่านี้ก็ยังมีทั้งรหัสผ่านของระบบสำคัญในรัฐบาลสหรัฐ, รหัสผ่านของพนักงานอาวุโสใน Booz Allen Hamilton ซึ่งเป็นหนึ่งในบริษัทที่ทำงานให้กับหน่วยงานความมั่นคงของสหรัฐ รวมถึงรหัสผ่านของคู่สัญญารายอื่นๆ ที่ทำงานกับหน่วยงานรัฐนี้ด้วย ทำให้ถึงแม้ข้อมูลต่างๆ ที่รั่วไหลออกมานี้ถึงจะไม่ได้เป็นความลับอะไรมากนัก แต่รหัสผ่านเหล่านี้ก็อาจนำไปสู่ข้อมูลความลับอื่นๆ มากมายได้ รวมถึงสามารถเข้าถึง Code Repository ต่างๆ ไปจนถึงระบบที่มีการป้องกันอย่างหนาแน่นของ Pentagon ได้
ในตอนแรกนั้น ไฟล์เหล่านี้ดูเหมือนจะถูกซ่อนเอาไว้จนคนทั่วๆ ไปที่ไม่รู้ช่องทางที่ชัดเจนก็ไม่อาจเข้าถึงได้ แต่กับคนที่มีวัตถุประสงค์อย่าง Vickery หรือคนที่มีวัตถุประสงค์อื่นๆ นั้นก็อาจค้นหาช่องทางจนโหลดไฟล์เหล่านั้นมาได้ทั้งหมด และอาจนำไปสู่การเข้าถึงระบบที่มีความสำคัญสูงต่อไปได้ โดยไม่ต้องอาศัยเทคนิคในการ Hack ระบบแต่อย่างใดเลย
Vickery นั้นเป็นผู้ที่ค้นพบข้อมูลรั่วไหลมาหลายต่อหลายครั้งจนมีชื่อเสียงโด่งดัง ไม่ว่าจะเป็นกรณีของฐานข้อมูลผู้ลงคะแนนเสียงในสหรัฐกว่า 191 ล้านรายเมื่อปี 2015, ฐานขจ้อมูลผู้ใช้งาน MacKeeper 13 ล้านรายเมื่อปี 2015, ฐานข้อมูล River City Media (RCM) ที่บันทึกข้อมูลของผู้ใช้งานไว้กว่า 1,400 ล้านรายการเมื่อเร็วๆ นี้ และกรณีอื่นๆ อีกมากมาย
ปัจจุบันทั้ง NGA และ Booz Allen Hamilton เองต่างก็กำลังสืบสวนและแก้ไขปัญหาร่วมกันอยู่ และระบุว่าที่ผ่านมายังไม่มีใครนำข้อมูลที่รั่วไหลเหล่านี้ไปใช้โจมตีหรือขโมยข้อมูลความลับแต่อย่างใด
ก็ถือเป็นอีกบทเรียนที่ดีสำหรับเหล่าองค์กรต่างๆ ที่มีการจ้าง Contractor ภายนอกเข้ามาทำงาน ที่ควรจะตรวจสอบการทำงานและควบคุมการนำข้อมูลไปใช้ในกรณีต่างๆ ให้มีความรัดกุมในแง่ของความมั่นคงปลอดภัยด้วย โดยเฉพาะการใช้งาน Cloud นั้นก็ควรใช้ด้วยความระมัดระวัง และมีความรู้ที่ถูกต้องครบถ้วนในเทคโนโลยีที่กำลังใช้งานอยู่ครับ

Google เสริมความปลอดภัยให้ Gmail ป้องกัน Malware ด้วย Machine Learning และวิธีการอื่นๆ มากมาย

Google ได้ออกมาประกาศเสริมความมั่นคงปลอดภัยให้กับเหล่าผู้ใช้งาน Gmail ด้วยการทำเทคนิคหลากหลายรวมถึงการใช้ Machine Learning มาป้องกันผู้ใช้งานจาก Malware ดังต่อไปนี้


  • ใช้ Machine Learning ตรวจจับการโจมตีแบบ Phishing ที่เกิดขึ้นใน Gmail
  • มีการแจ้งเตือนผู้ใช้งานที่ทำการคลิกลิงค์ใน Gmail หากลิงค์นั้นถูกตรวจสอบแล้วว่าเป็นลิงค์อันตราย
  • เพิ่มการแจ้งเตือนเวลามีการ Reply ไปยังเมล์ที่ภายนอกโดยไม่ตั้งใจ
  • เพิ่มวิธีการตรวจสอบ Attachment ให้มั่นคงปลอดภัยขึ้นไปอีก ด้วยการทำ Correlation ระหว่าง Spam Signal, Attachment, Sender Heuristics เพื่อทำนายว่าเมล์นั้นๆ จะมี Malware ตระกูลใหม่ปรากฎอยู่หรือไม่ ป้องกัน Zero-day, Ransomware และ Malware ได้ดีขึ้น
  • ทำการบล็อคไฟล์นามสกุลที่มีความสุ่มเสี่ยงด้านความมั่นคงปลอดภัย รวมถึงไฟล์ Executable และ Javascript ด้วย
ฟีเจอร์ทั้งหมดนี้จะเปิดให้ผู้ใช้งาน Google G Suite ทุก Edition ได้ใช้ภายใน 1-3 วันนับถัดจากนี้
Google ยังได้ระบุด้วยว่าที่ผ่านมา Machine Learning ได้ช่วยให้ Gmail สามารถตรวจจับ Spam ได้แม่นยำถึง 99% และคาดว่าด้วยวิธีการป้องกันแบบใหม่ทั้งหมดที่เสนอมานี้ ก็จะทำให้ในแต่ละวัน Gmail สามารถคัดกรองเมล์ทิ้งเพิ่มได้อีกวันละหลายร้อยล้านฉบับอย่างแม่นยำ
ก่อนหน้านี้ Google ได้พยายามเพิ่มวิธีการใหม่ๆ ในการป้องกันให้ระบบ Gmail มีความปลอดภัยมาโดยตลอด โดย 3 แนวทางหลักที่ Google ใช้รับมือกับเหล่า Scammer นั้นก็ได้แก่
  • คัดกรองเมล์ที่มีการตรวจพบ Virus ทิ้ง และส่งเมล์กลับไปแจ้งเตือนผู้ส่ง
  • ยับยั้งผู้ใช้งาน Gmail ไม่ให้ส่ง Attachment ที่แฝงอันตรายออกไป
  • ป้องกันผู้ใช้งาน Gmail ไม่ให้โหลด Attachment ที่มีการตรวจพบ Virus

Google Compute Engine ปรับบริการ – เปิดให้เลือก CPU Platform, เพิ่มลิมิต memory สูงสุด

สัปดาห์นี้ Google มีการเปลี่ยนแปลงการให้บริการ Google Compute Engine หลายรายการ และหนึ่งในนั้นคือเปิดให้เลือกประเภท microarchitecture ของ CPU ของเครื่อง VMs ได้แล้ว

การเปลี่ยนแปลงทั้งหมดโดยสรุปมีดังนี้
  • ปรับสถานะ CPU Skylake Xeon เป็น GA หลังจากเปิด beta ไปเมื่อเดือนกุมภาพันธ์ที่ผ่านมา โดยสามารถใช้งานได้กับเครื่องใน region Western US (รัฐ Oregon), Western Europe (ประเทศเบลเยี่ยม), Eastern Asia Pacific (ประเทศไต้หวัน) และสำหรับการให้บริการใน region อื่นๆจะตามมาเร็วๆนี้
  • ในระยะเริ่มต้น กูเกิลจะให้บริการ Compute Engine นี้ด้วยอัตราค่าบริการเท่ากับประเภท CPU อื่นๆ แต่หลังจากช่วงโปรโมชั่น 60 วันราคาจะถูกปรับขึ้น 6-10%
  • ผู้ใช้จะสามารถระบุประเภทของ microarchitecture ของ CPU ได้ โดยมีตัวเลือกได้แก่ Sandy Bridge, Ivy Bridge, Haswell, Broadwell, และ Skylake ซึ่งระบบจะการันตีว่า VM ของผู้ใช้จะตรงตามประเภทที่เลือกหรือสูงกว่า
  • เปิดให้เลือกใช้ CPU Broadwell ในทุก region
  • ผู้ใช้สามารถสร้าง VM ที่มี CPU ได้สูงสุด 64 vCPUs แล้ว
  • ปรับให้ผู้ใช้สามารถเลือก memory ได้สูงสุด 455GB จากเดิมที่บังคับอัตราส่วนสูงสุด 6.5GB ต่อ 1 vCPU แต่การเลือกหน่วยความจำที่สูงกว่าอัตราส่วนนี้ก็จะมีค่าใช้จ่ายเพิ่มขึ้น $0.009550 ต่อ GB ต่อชั่วโมง

เปิดตัว Intel SSD DC P4501 ความจุ 4TB เร็ว 360,000 IOPS

Intel ประกาศเปิดตัว SSD รุ่นล่าสุด Intel SSD DC P4501 ที่มีความจุสูงถึง 4TB พร้อมความเร็วระดับ 360,000 IOPS รองรับการใช้งานแบบ Read Intensive เป็นหลัก

Credit: Intel

ถือเป็น SSD ความจุที่ค่อนข้างใหญ่พอตัวทีเดียวด้วยความจุ 4TB ต่อลูก จากการใช้เทคโนโลยี Intel 3D NAND แบบ TLC โดยรองรับ Form Factor ทั้งแบบ U.2 2.5″ และ M.2 ด้วย Interface บบ PCIe 3.1 x4, NVMe 1.2 อีกทั้งยังรองรับการทำ Data-at-Rest Encryption เพื่อลดความเสี่ยงที่จะเกิดเหตุข้อมูลรั่วไหล ในขณะที่ยังสามารถบริหารจัดการได้ผ่านทาง NVM Express-Management Interface (NVMe-MI) ทำให้สามารถติดตามประสิทธิภาพและความทนทานของตัว SSD ได้ ที่สำคัญรุ่นนี้มาพร้อมประกัน 5 ปี สำหรับตอบโจทย์ตลาด Data Center โดยเฉพาะ
Credit: Intel

สำหรับสเป็ครวมๆ ของ Intel DC P4501 มีดังนี้
  • Capacities: 500GB, 1TB, 2TB, 4TB
  • Performance:
    • 64K Sequential read/write: up to 3,200/900 MB/s
    • 4K Random read/write: up to 360,000/46,000 IOPS
  • Manageability: Support for NVM Express-Management Interface (NVMe-MI), NVMe SMART/Health and Log Pages
  • Reliability: End-to-end data protection from silent data corruption; uncorrectable bit error rate < 1 sector per 1017 bits read PLI protects data during power loss
  • Interface: PCIe 3.1 x4, NVMe 1.2
  • Form Factors:
    • U.2 2.5 in x 7 mm (for serviceability, hot-plug, and density)
    • M.2 110 x 22 mm (for ultra-high density)
  • Media: Intel 3D NAND, TLC
  • Endurance: Random/JEDEC up to 1 DWPD or 5 PBW, sequential up to 3 DWPD or 20 PBW
  • Tunable Maximum Power:
    • U.2: 8, 10, 12.5 W
    • M.2: 6 to 8.25 W
  • Idle Power
    • U.2 <5 li="" watts="">
    • M.2 <3 li="" watts="">
  • Warranty: 5-year warranty
ปัจจุบัน Intel DC P4501 ประกาศวางจำหน่ายแล้ว สำหรับรายละเอียดเพิ่มเติมสามารถศึกษาได้ที่ http://www.intel.com/content/www/us/en/products/memory-storage/solid-state-drives/data-center-ssds/dc-p4501-series.html ส่วนการซื้อในประเทศไทย ต้องสอบถามทางตัวแทนจำหน่ายของ Intel นะครับ