พบจุดบกพร่องใน “เฟสไทม์” ดักฟังปลายสายได้แม้ไม่กดรับ

video calling โปรแกรม Facetime ระบบการโทรของ iPhone ของแอปเปิล (Apple) พบช่องโหว่ หรือ Bug ที่เปิดโอกาสให้ผู้โทรสามารถดักฟังเสียงจากปลายสายได้ แม้จะไม่มีการรับสายเกิดขึ้นก็ตาม สร้างความกังวลด้านความเป็นส่วนตัวและความปลอดภัยของผู้ใช้สมาร์ทโฟนของ Apple มากขึ้น เว็บไซต์ CNBC อ้างรายงานจากเว็บไซต์ 9to5Mac ที่ผู้ใช้รายหนึ่งชื่อว่า Benji Mobb ถ่ายคลิปทดสอบปัญหาที่เกิดขึ้นว่า ระบบ Facetime สามารถฟังเสียงจากปลายสายที่ผู้ใช้โทรหาได้ โดยที่ปลายสายไม่ต้องกดรับ โดยเขาได้ทดสอบโทรไปยังปลายสายผ่าน Facetime และกดเพิ่มรายชื่อของตัวเองเข้าในระบบการโทรแบบกลุ่ม (group call) จะทำให้สามารถฟังเสียงจากปลายสายได้เลยโดยที่ไม่ต้องรอให้รับสาย ซึ่งทาง CNBC ได้ทดสอบและพบว่ามีช่องโหว่ดังกล่าวอยู่จริง ยิ่งไปกว่านั้น ทางเว็บไซต์ The Verge ยังพบว่า หากปลายสายพยายามตัดสายด้วยการกดปุ่ม Power ที่อยู่ด้านข้างของเครื่อง ระบบ Facetime จะส่งวิดีโอที่ไม่มีเสียงไปให้กับผู้โทรเข้า นั่นหมายถึง Facetime ได้บันทึกวิดีโอที่มีภาพของปลายสายไว้ไม่ว่าจะรับสายหรือไม่ก็ตาม ทั้งนี้ ช่องโหว่ดังกล่าวถูกพบในระบบการโทรแบบกลุ่ม หรือ Group…

หน่วยงานข่าวกรองสหรัฐฯ เปิดเผยแผนยุทธศาสตร์ 4 ปี และอุปสรรคสำคัญ

Infrastructure Power Grid Cyberattacks หน่วยงานด้านข่าวกรองของสหรัฐฯ ที่กำลังวางแผนยุทธศาสตร์ในช่วง 4 ปีข้างหน้า กำลังเผชิญอุปสรรคสำคัญที่เกิดจากการเปลี่ยนแปลงอย่างรวดเร็วของเทคโนโลยี รวมทั้งบทบาทของประเทศมหาอำนาจที่เปลี่ยนไป และความกังวลเรื่องงบประมาณที่ไม่แน่นอน รายงานแผนยุทธศาสตร์ด้านข่าวกรองแห่งชาติของรัฐบาลสหรัฐฯ ที่เปิดเผยในวันอังคาร มีขึ้นในขณะที่การปิดทำงานของหน่วยงานรัฐบาลสหรัฐฯ ก้าวเข้าสู่ช่วงเดือนที่สองแล้ว โดยได้มีการเตือนถึงปัญหางบประมาณที่ไม่แน่นอน ซึ่งอาจสั่นคลอนและสร้างความเสี่ยงให้กับหน่วยงานข่าวกรองของสหรัฐฯ ที่กระจายอยู่ทั่วโลกได้ แผนยุทธศาสตร์ด้านข่าวกรองฉบับใหม่ ระบุว่า ความไม่แน่นอนด้านงบประมาณที่เกิดขึ้นในขณะนี้ ส่งผลต่อศักยภาพในการทำงานและตัดสินใจของหน่วยงานข่าวกรองต่างๆ และทำให้หน่วยงานเหล่านั้นต้องใช้วิธีโยกย้ายทรัพยากรเพื่อหลีกเลี่ยงการถูกตัดโครงการที่จำเป็นต่างๆ เจ้าหน้าที่สหรัฐฯ ระบุว่า เวลานี้หน่วยงานด้านข่าวกรองกำลังพยายามหาแนวทางตอบสนองต่อภัยคุกคามด้านต่างๆ ที่หลากหลายและมีความเชื่อมโยงซึ่งกันและกัน ในขณะที่ต้องยอมรับต่อความเปลี่ยนแปลงด้านความมั่นคงที่เกิดขึ้นทั่วโลก ผอ.ด้านข่าวกรองแห่งชาติ แดน โคทส์ เขียนไว้ในแผนยุทธศาสตร์ฉบับนี้ว่า สหรัฐฯ กำลังเผชิญกับความท้าทายสำคัญทั้งในประเทศและทั่วโลก และเพื่อฟันฝ่าความท้าทายเหล่านี้ จำเป็นต้องมีแนวทางที่แตกต่างออกไป ภัยคุกคามที่สำคัญอย่างหนึ่ง คือ การโจมตีทางไซเบอร์ ซึ่งที่ผ่านมา สหรัฐฯ มักไม่ระบุทันทีว่า ประเทศใดหรือกลุ่มใดที่อยู่เบื้องหลังการโจมตีเครือข่ายคอมพิวเตอร์หลายครั้งในสหรัฐฯ แต่ในยุทธศาสตร์ใหม่นี้ระบุชัดเจนว่าต้องมีการชี้ตัวในทันทีเพื่อให้สามารถแชร์ข้อมูลข่าวกรองนั้นได้อย่างรวดเร็ว นอกจากนี้ ยังชีถึงความสำคัญของการเปิดเผยข้อมูลให้สาธารณชนได้รับทราบ ทั้งในส่วนของภัยคุกคามที่เกิดขึ้น และการรวบรวมข้อมูลออนไลน์ของหน่วยงานข่าวกรองสหรัฐฯ เพื่อตอบสนองต่อภัยคุกคามนั้น เจ้าหน้าที่ข่าวกรองสหรัฐฯ บอกด้วยว่า ภัยคุกคามจากประเทศมหาอำนาจอื่นๆ เช่น จีนและรัสเซีย จะยังมีอยู่ต่อไป…

การปฏิวัติการเชื่อมต่อ (Connected revolution)

โดย…พันเอก ดร. เศรษฐพงค์ มะลิสุวรรณ ผู้เชี่ยวชาญด้านเทคโนโลยีดิจิทัล และอดีตรองประธานกรรมการกิจการกระจายเสียง กิจการโทรทัศน์ และกิจการโทรคมนาคมแห่งชาติ (กสทช.) ภายในปี 2020 การเชื่อมต่อของ Internet of Things (IoT) ถึง 50 พันล้านการเชื่อมต่อ และจะทำให้ธุรกิจต่างๆ รวมถึงชีวิตประจำวันของผู้คน เปลี่ยนไปอย่างมากมาย การใช้อุปกรณ์ IoT ที่เชื่อมต่อถึงกัน และเซ็นเซอร์อัจฉริยะ กำลังขยายตัวและกำลังเปลี่ยนแปลงในแทบทุกด้านของชีวิตเรา อุตสาหกรรมแบบดั้งเดิมกำลังเปลี่ยนโฉมหน้าในแบบที่เราไม่เคยคาดคิดมาก่อน เช่น การใช้อุปกรณ์ IoT ในบ้าน เพื่อจัดการพลังงาน ความปลอดภัย การส่องสว่างในบ้าน และเครื่องใช้ไฟฟ้าต่างๆ โรงงานกำลังปรับวิธีการดำเนินงาน และต้นทุนให้เหมาะสม โดยใช้วิธีการบำรุงรักษาแบบคาดการณ์ล่วงหน้าอย่างแม่นยำ เป็นต้น จากรายงานของ Statista คาดการณ์ว่า ในยุค 5G ภาคอุตสาหกรรม และธุรกิจต่างๆ จะประยุกต์ IoT ในธุรกิจเนื่องจากศักยภาพในด้านการลดต้นทุน และทำให้มูลค่าของตลาดในอุตสาหกรรมต่างๆ เพิ่มสูงขึ้นอย่างรวดเร็วนั่นเอง ซึ่งจากการวิเคราะห์และทำวิจัยด้านการตลาดพบว่า IoT จะถูกประยุกต์ใช้ในภาคสาธารณะสุขอย่างมากในช่วงปี…

แนวโน้มและทิศทางภัยไซเบอร์ในปี 2019

ส่องแนวโน้มและทิศทางภัยไซเบอร์ในปี2019ที่มีทั้งภัยจากข้อมูลรั่วไหลไปจนถึงการกลั่นแกล้งใส่ร้ายป้ายสีบนโซเชียลมีเดีย…..โดย…ปริญญา หอมเอนก ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยสารสนเทศ และระบบเทคโนโลยีสารสนเทศ โลกของเรากำลังเข้าสู่ยุค 5 จี ซึ่งเป็นการเปลี่ยนแปลงจาก Digital Economy สู่ Data Economy ขณะที่มีคนกำลังพูดถึง Crypto Economy กันบ้างแล้ว เมื่อเราพิจารณาคำว่า “Data Economy” เราพบว่าไม่ใช่คำใหม่ แต่มีการกล่าวถึงมากกว่าสิบปีที่ผ่านมา แต่เพิ่งมีการตื่นตัวเรื่องนี้กันในช่วง 2-3 ปีที่ผ่านมานี้จากความจริงที่ว่า องค์กรใดบริหารจัดการข้อมูลได้มีประสิทธิภาพ ผู้นั้นย่อมมี “Competitive Advantage” ในการทำธุรกิจมากกว่าองค์กรที่ไม่สามารถนำ “Data” มาใช้ประโยชน์ได้อย่างถูกต้อง 1.ภัยข้อมูลรั่วไหลจากการจัดเก็บข้อมูลในระบบคลาวด์ องค์กรภาครัฐและเอกชนทั่วโลกนิยมปรับเปลี่ยนการบริหารจัดการระบบสารสนเทศภายในองค์กรจากการจัดเก็บข้อมูลภายในศูนย์คอมพิวเตอร์ขององค์กรไปสู่การจัดเก็บข้อมูลบนระบบคลาวด์ภายนอกองค์กร เนื่องจากสามารถลดต้นทุนและกระจายความเสี่ยงการโจมตีทางไซเบอร์ให้กับบริษัทผู้ให้บริการคลาวด์มาร่วมรับผิดชอบในการประมวลผลข้อมูลขององค์กร แต่อีกมุมหนึ่งที่ผู้บริหารองค์กรจำเป็นต้องนำมาพิจารณาก็คือ อาจมีการรั่วไหลของข้อมูลองค์กรผ่านระบบคลาวด์ คำถามก็คือเมื่อ พ.ร.บ.คุ้มครองข้อมูลส่วนบุคคลมีผลบังคับใช้ ใครจะเป็นผู้รับผิดชอบในความเสียหาย ผู้บริหารองค์กร หรือผู้บริหารบริษัทผู้ให้บริการคลาวด์ หรือบริษัทที่ให้บริการประกันภัยทางไซเบอร์ (Cyber Insurance) เนื่องจากในปัจจุบันมีเหตุการณ์ข้อมูลรั่วไหล (Data Breaches) เกิดขึ้นทั่วโลก ดูข้อมูลสถิติจาก Website : https://informationisbeautiful.net/visualizations/worlds-biggest-data-breaches-hacks/ พบว่าทั้งรัฐและเอกชนล้วนประสบปัญหาข้อมูลรั่วไหลกันทั้งสิ้น วีธีการแก้ไขก็คือ…

นักวิจัยพบช่องโหว่บนระบบ Access Control ยอดนิยมที่ใช้ในอาคาร

credit : IDenticard Tenable ผู้ให้บริการโซลูชันด้านความมั่นคงปลอดภัยได้ร่วมกับ US-CERT เปิดเผยถึงช่องโหว่ 4 รายการบนระบบ Access Control ของอาคารจาก IDenticard ผู้ให้บริการยอดนิยมซึ่งมีลูกค้าหลายหมื่นรายทั่วโลกในหลายกลุ่ม เช่น บริษัททั่วไป สถาบันการศึกษา ศูนย์การแพทย์ โรงงาน และหน่วยงานรัฐบาล เป็นต้น โดยช่องโหว่ที่จัดได้ว่าน่ากังวลคือระบบมีการฝังรหัสผ่านของผู้ดูแลเอาไว้ ทั้งนี้ปัจจุบันผู้ผลิตยังเพิกเฉยต่อการแจ้งเตือนจากนักวิจัยอีกด้วย ช่องโหว่ 4 รายการถูกพบบนผลิตภัณฑ์ PremiSys ของ IDenticard มีดังนี้ CVE-2019-3906 หรือช่องโหว่ Hardcoded Password ของผู้ดูแลซึ่งผู้ใช้งานไม่สามารถแก้ไขอะไรได้ด้วย โดยรหัสผ่านนั้นคือ ‘Badge1’ และชื่อผู้ใช้คือ ‘IISAdminUsr’ แต่เคราะห์ดีจากการทดสอบค้นหาด้วย Shodan ไม่ค่อยพบผู้ใช้ที่เปิดให้เซิร์ฟเวอร์ PremiSys เชื่อมต่อโดยตรงกับอินเทอร์เน็ตที่แฮ็กเกอร์จะใช้รหัสผ่านข้างต้นได้ CVE-2019-3907 คือ Credentials ของผู้ใช้และข้อมูลอื่นถูกเก็บไว้อย่างไม่มั่นคงปลอดภัยเพราะมีการเข้ารหัสที่อ่อนแอ CVE-2019-3908 พบไฟล์ Backup ถูกเก็บเป็น Zip ที่มีรหัสผ่านคือ ‘ID3nt1card’ CVE-2019-3909 นักวิจัยพบว่าทาง…

กต.ฟิลิปปินส์ไม่ต่อสัญญาเอาต์ซอร์ส บริษัทเอาข้อมูลออกไป, ทางการต้องพิสูจน์เจ้าของหนังสือเดินทางใหม่หมด

กระทรวงต่างประเทศฟิลิปปินส์ไม่ต่อสัญญาจ้างบริษัทเอาต์ซอร์สที่ดูแลระบบหนังสือเดินทางให้ และหลังจากไม่ต่อสัญญาบริษัทก็ “นำข้อมูลออกไป” ทั้งหมด ทำให้ทางกระทรวงต่างประเทศไม่มีข้อมูลใช้งาน ตอนนี้กระทรวงต่างประเทศฟิลิปปินส์ต้องใช้ใบเกิดในการออกหนังสือเดินทาง เพื่อสร้างฐานข้อมูลขึ้นมาใหม่ทั้งหมด ขณะที่คณะกรรมการข้อมูลส่วนบุคคลฟิลิปปินส์ (National Privacy Commission – NPC) กำลังเรียกทั้งบริษัทเอาต์ซอร์สและผู้เกี่ยวข้องมาให้ปากคำเพราะกรณีนี้เกี่ยวข้องกับข้อมูลส่วนบุคคลจำนวนมาก ———————————————- ที่มา : Blognone / 14 January 2019 Link : https://www.blognone.com/node/107535